Ново изследване на Trellix разкрива мащабна и високотехнологична шпионска кампания, приписвана с висока степен на увереност на руската група APT28 (Fancy Bear, UAC-0001), насочена срещу европейски военни и правителствени структури, с особен фокус върху морския и транспортния сектор. Активността обхваща Полша, Словения, Турция, Гърция, ОАЕ и Украйна и демонстрира изключително бърза реакция – нападателите са въоръжили новоразкрита уязвимост в Microsoft Office (CVE-2026-21509) в рамките на 24 часа след публичното ѝ оповестяване.
Светкавична експлоатация на Office уязвимост
APT28 използва spear-phishing имейли с въоръжени документи, които експлоатират CVE-2026-21509 – уязвимост за заобикаляне на защитна функция в Microsoft Office. При отваряне на документа експлоитът се задейства автоматично, без нужда от макроси или потребителско взаимодействие, като позволява изпълнение на вградени OLE обекти чрез WebDAV за изтегляне на външни payload-и от инфраструктура, контролирана от нападателя.
Уязвимостта е била коригирана с извънреден (out-of-band) ъпдейт, но краткият прозорец между разкриването и масовата експлоатация подчертава колко ограничено време имат защитниците за реакция.
Многослойна инфекционна верига и нови инструменти
Кампанията използва сложна, многоетапна инфекционна верига, започваща с лек loader и преминаваща към:
-
NotDoor – Outlook VBA бекдор за постоянен достъп през пощенската система
-
BeardShell – персонализиран C++ имплант, изпълняван в паметта
-
SimpleLoader – първоначален loader с три различни XOR схеми за криптиране
Командването и контролът (C2) се осъществяват чрез легитимната облачна услуга filen.io, което позволява злонамереният трафик да се слива с нормалната активност на потребителите и значително затруднява детекцията.
Бърза и концентрирана атака срещу Източна Европа
Според Trellix, APT28 е провела 72-часова spear-phishing операция (28-30 януари 2026 г.), при която са изпратени поне 29 различни имейла в девет източноевропейски държави. Разпределението на целите е показателно:
-
40% – министерства на отбраната
-
35% – транспортни и логистични оператори
-
25% – дипломатически структури
Имейлите са изпращани от компрометирани правителствени акаунти в страни като Румъния, Боливия и Украйна, което значително повишава доверието и ефективността на атаката.
Техники за укриване и устойчивост
BeardShell демонстрира усъвършенстван tradecraft:
-
изпълнение изцяло в паметта (fileless)
-
COM hijacking за устойчивост
-
краткотрайна планирана задача („OneDriveHealth“), която се самoизтрива
-
извличане на .NET shellcode от PNG файл чрез собствен PNG парсер
-
анти-анализ проверки и динамично зареждане на Windows API
Този подход минимизира форензичните следи и затруднява традиционните EDR и SIEM решения.
Ясна атрибуция към APT28
CERT-UA официално приписа атаките от януари 2026 г. на UAC-0001, което съответства на APT28 – звено на руското военно разузнаване (ГРУ). Атрибуцията се подкрепя от:
-
припокриване на код и инфраструктура
-
повторна употреба на инструменти (NotDoor, BeardShell, Covenant)
-
сходни TTPs от предишни операции
-
фокус върху Украйна и НАТО-ориентирани държави
Това затвърждава репутацията на APT28 като една от малкото групи, способни бързо да експлоатират 0-day и n-day уязвимости в реални атаки.
Еволюираща руска киберстратегия
Кампанията се вписва в по-широк модел на руски кибероперации срещу европейската критична инфраструктура, комбиниращи шпионаж, саботаж и влияние. Паралелно:
-
Sandworm APT е свързана с разрушителни атаки срещу енергийни мрежи
-
хактивистки коалиции отправят публични заплахи към западни държави
-
OT/ICS средите се разглеждат като особено уязвима цел
Препоръки за защита
Организациите трябва незабавно да:
-
приложат всички актуални Office пачове, включително фикса за CVE-2026-21509
-
активират препоръчаните от Microsoft регистърни ограничения за OLE
-
засилят филтрирането и анализа на имейл трафика
-
инвестират в defense-in-depth стратегии и обучение на потребителите
Скоростта и сложността на тази кампания показват, че прозорецът за реакция срещу държавно подкрепени заплахи продължава да се стеснява.









