APT28 използва нова уязвимост в Microsoft Office за кампания срещу Европа

Ново изследване на Trellix разкрива мащабна и високотехнологична шпионска кампания, приписвана с висока степен на увереност на руската група APT28 (Fancy Bear, UAC-0001), насочена срещу европейски военни и правителствени структури, с особен фокус върху морския и транспортния сектор. Активността обхваща Полша, Словения, Турция, Гърция, ОАЕ и Украйна и демонстрира изключително бърза реакция – нападателите са въоръжили новоразкрита уязвимост в Microsoft Office (CVE-2026-21509) в рамките на 24 часа след публичното ѝ оповестяване.

Светкавична експлоатация на Office уязвимост

APT28 използва spear-phishing имейли с въоръжени документи, които експлоатират CVE-2026-21509 – уязвимост за заобикаляне на защитна функция в Microsoft Office. При отваряне на документа експлоитът се задейства автоматично, без нужда от макроси или потребителско взаимодействие, като позволява изпълнение на вградени OLE обекти чрез WebDAV за изтегляне на външни payload-и от инфраструктура, контролирана от нападателя.

Уязвимостта е била коригирана с извънреден (out-of-band) ъпдейт, но краткият прозорец между разкриването и масовата експлоатация подчертава колко ограничено време имат защитниците за реакция.

Многослойна инфекционна верига и нови инструменти

Кампанията използва сложна, многоетапна инфекционна верига, започваща с лек loader и преминаваща към:

  • NotDoor – Outlook VBA бекдор за постоянен достъп през пощенската система

  • BeardShell – персонализиран C++ имплант, изпълняван в паметта

  • SimpleLoader – първоначален loader с три различни XOR схеми за криптиране

Командването и контролът (C2) се осъществяват чрез легитимната облачна услуга filen.io, което позволява злонамереният трафик да се слива с нормалната активност на потребителите и значително затруднява детекцията.

Бърза и концентрирана атака срещу Източна Европа

Според Trellix, APT28 е провела 72-часова spear-phishing операция (28-30 януари 2026 г.), при която са изпратени поне 29 различни имейла в девет източноевропейски държави. Разпределението на целите е показателно:

  • 40% – министерства на отбраната

  • 35% – транспортни и логистични оператори

  • 25% – дипломатически структури

Имейлите са изпращани от компрометирани правителствени акаунти в страни като Румъния, Боливия и Украйна, което значително повишава доверието и ефективността на атаката.

Техники за укриване и устойчивост

BeardShell демонстрира усъвършенстван tradecraft:

  • изпълнение изцяло в паметта (fileless)

  • COM hijacking за устойчивост

  • краткотрайна планирана задача („OneDriveHealth“), която се самoизтрива

  • извличане на .NET shellcode от PNG файл чрез собствен PNG парсер

  • анти-анализ проверки и динамично зареждане на Windows API

Този подход минимизира форензичните следи и затруднява традиционните EDR и SIEM решения.

Ясна атрибуция към APT28

CERT-UA официално приписа атаките от януари 2026 г. на UAC-0001, което съответства на APT28 – звено на руското военно разузнаване (ГРУ). Атрибуцията се подкрепя от:

  • припокриване на код и инфраструктура

  • повторна употреба на инструменти (NotDoor, BeardShell, Covenant)

  • сходни TTPs от предишни операции

  • фокус върху Украйна и НАТО-ориентирани държави

Това затвърждава репутацията на APT28 като една от малкото групи, способни бързо да експлоатират 0-day и n-day уязвимости в реални атаки.

Еволюираща руска киберстратегия

Кампанията се вписва в по-широк модел на руски кибероперации срещу европейската критична инфраструктура, комбиниращи шпионаж, саботаж и влияние. Паралелно:

  • Sandworm APT е свързана с разрушителни атаки срещу енергийни мрежи

  • хактивистки коалиции отправят публични заплахи към западни държави

  • OT/ICS средите се разглеждат като особено уязвима цел

Препоръки за защита

Организациите трябва незабавно да:

  • приложат всички актуални Office пачове, включително фикса за CVE-2026-21509

  • активират препоръчаните от Microsoft регистърни ограничения за OLE

  • засилят филтрирането и анализа на имейл трафика

  • инвестират в defense-in-depth стратегии и обучение на потребителите

Скоростта и сложността на тази кампания показват, че прозорецът за реакция срещу държавно подкрепени заплахи продължава да се стеснява.

e-security.bg

Подобни

Когато „обновете passkey“ означава „дайте ни достъп до целия облак“
12.09.2026
mightyfinebros-hacker-7382500_640
WebGPU превръща браузъра в оръжие срещу macOS
12.09.2026
macOS
Panzer се появи като RaaS и вече атакува европейския бизнес
11.09.2026
nuevo-ransomware
Хакери вграждат Claude, Qwen и DeepSeek в инфраструктура за автоматизирани атаки
8.09.2026
ai-generated-9296016_640
BigBear заобикаля MFA и компрометира 258 организации чрез Microsoft 365
8.09.2026
Microsoft-Office-365
Хакери използват Faronics Deploy за отдалечен достъп
2.09.2026
phishing

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
12-те най-използвани техники за разбиване на пароли
23.11.2022
password_sticky_note_shutterstock
Киберпрестъпниците вече използват ИИ, за да подреждат жертвите си по стойност
25.07.2026
thankyoufantasypictures-ai-generated-8705387_640