Реклама партнера — Название партнёра
UNIT.City — місце, де люди працюють... КРАЩЕ! Обирай свій простір просто зараз 👉

російські хакери атакували держустанови в 9 країнах через вразливість Microsoft Office. Україна серед постраждалих

Хакерське угрупування, яке пов’язують із російським урядом, використало критичну вразливість у Microsoft Office для атак на дипломатичні та транспортні відомства в 9 країнах, переважно у Східній Європі.

Залишити коментар
російські хакери атакували держустанови в 9 країнах через вразливість Microsoft Office. Україна серед постраждалих

Хакерське угрупування, яке пов’язують із російським урядом, використало критичну вразливість у Microsoft Office для атак на дипломатичні та транспортні відомства в 9 країнах, переважно у Східній Європі.

Хакерське угруповання, відоме під назвами APT28, Fancy Bear, Sednit, Forest Blizzard і Sofacy, скористалося вразливістю CVE-2026-21509 менш ніж за 48 годин після того, як Microsoft випустила термінове позапланове оновлення безпеки наприкінці минулого місяця. За словами дослідників, провівши зворотне проєктування патчу, учасники групи створили складний експлойт, який встановлював один із двох раніше невідомих бекдорів, пише Ars Technica.

Уся кампанія була розроблена так, щоб злам залишався непомітним для засобів захисту кінцевих точок. Крім своєї новизни, експлойти та шкідливе навантаження були зашифровані та запускалися безпосередньо в оперативній пам’яті, що ускладнювало виявлення загрози. Початковим вектором зараження стали раніше зламані урядові акаунти кількох країн, які, ймовірно, були знайомі власникам цільових електронних скриньок. Канали керування та контролю розміщувалися на легітимних хмарних сервісах, які зазвичай входять до «білих списків» у захищених мережах.

«Використання CVE-2026-21509 демонструє, як швидко пов’язані з державою угруповання здатні перетворювати нові вразливості на зброю, звужуючи вікно можливостей для захисту критично важливих систем», — зазначили дослідники компанії з кібербезпеки Trellix. «Модульний ланцюжок зараження цієї кампанії — від початкового фішингу до завантаження бекдора в пам’ять і встановлення вторинних імплантів — був ретельно розроблений для використання довірених каналів (HTTPS-трафік до хмарних сервісів, легітимні потоки пошти) та безфайлових методів, щоб залишатися непомітним у всіх на видноті».

72-годинна фішингова кампанія розпочалася 28 січня та доставила щонайменше 29 різних електронних листів-приманок організаціям у дев’яти країнах, переважно у Східній Європі. Trellix назвав вісім із них: Польща, Словенія, Туреччина, Греція, ОАЕ, Україна, Румунія та Болівія. Цільовими організаціями були міністерства оборони (40%), оператори транспорту/логістики (35%) та дипломатичні установи (25%).

Кінцевою метою атаки було впровадження бекдорів BeardShell або NotDoor. За допомогою BeardShell хакери отримували повний доступ до даних системи та закріплювалися в ній, «вживляючи» свій код у системний процес Windows svchost.exe. Це також відкривало їм шлях до інших комп’ютерів у мережі організації. Вірус працював надзвичайно чисто: він використовував технологію .NET для запуску безпосередньо в пам’яті, тому на жорсткому диску не лишалося жодних слідів, які могли б знайти експерти з кібербезпеки під час перевірки.

NotDoor мав вигляд макросу VBA та встановлювався лише після того, як ланцюжок експлуатації вимикав засоби контролю безпеки макросів в Outlook. Після інсталяції імплант моніторив папки електронної пошти, зокрема «Вхідні», «Чернетки», «Спам» і «RSS-канали». Він об’єднував повідомлення у файл формату Windows .msg, який згодом надсилався на контрольовані зловмисниками акаунти у хмарному сервісі filen.io.

Щоб обійти системи захисту на привілейованих акаунтах, призначені для обмеження доступу до таємних депеш та інших конфіденційних документів, макрос обробляв листи за допомогою кастомної властивості «AlreadyForwarded» і встановлював параметр «DeleteAfterSubmit» на значення true, щоб видалити переслані повідомлення з папки «Надіслані».

Дослідники Trellix із високою часткою ймовірності вважають, що за атакою стоїть APT28. Цю думку поділяють і в українському центрі CERT-UA, де кампанію відстежують під назвою UAC-0001, яка є прямим відповідником групі APT28.

«APT28 має тривалу історію проведення операцій із кібершпигунства та впливу», — зазначає Trellix. «Методи, використані в цій кампанії — багатоступеневе шкідливе ПЗ, розгалужена обфускація, зловживання хмарними сервісами та атаки на поштові системи для забезпечення стійкої присутності — свідчать про добре забезпеченого та просунутого супротивника, що повністю відповідає профілю APT28. Набір інструментів і техніки також збігаються з „цифровим відбитком“ цієї групи».

Російські хакери викрали дані «десятків організацій» через вразливості в програмному забезпеченні Oracle для бізнесу. Як їм це вдалося
Російські хакери викрали дані «десятків організацій» через вразливості в програмному забезпеченні Oracle для бізнесу. Як їм це вдалося
По темi
Російські хакери викрали дані «десятків організацій» через вразливості в програмному забезпеченні Oracle для бізнесу. Як їм це вдалося
ESET виявила хакерські групи з рф Gamaredon і Turla які атакують Україну новим шкідливим ПЗ
ESET виявила хакерські групи з рф Gamaredon і Turla, які атакують Україну новим шкідливим ПЗ 
По темi
ESET виявила хакерські групи з рф Gamaredon і Turla, які атакують Україну новим шкідливим ПЗ
Російських хакерів підозрюють у масштабному зламі системи електронних справ федеральних судів США
Російських хакерів підозрюють у масштабному зламі системи електронних справ федеральних судів США
По темi
Російських хакерів підозрюють у масштабному зламі системи електронних справ федеральних судів США
Читайте головні IT-новини країни в нашому Telegram
Читайте головні IT-новини країни в нашому Telegram
По темi
Читайте головні IT-новини країни в нашому Telegram

Ваша пробная версия Premium закончилась

Читайте також
Call of Duty не зникне з PlayStation раптово. Sony отримала таку гарантію під Microsoft, яка купує розробника гри – Activision Blizzard
Call of Duty не зникне з PlayStation раптово. Sony отримала таку гарантію під Microsoft, яка купує розробника гри – Activision Blizzard
Call of Duty не зникне з PlayStation раптово. Sony отримала таку гарантію під Microsoft, яка купує розробника гри – Activision Blizzard
Спецоргани прогнозують посилення кібератак із боку рф на День Незалежності. Як себе захистити
Спецоргани прогнозують посилення кібератак із боку рф на День Незалежності. Як себе захистити
Спецоргани прогнозують посилення кібератак із боку рф на День Незалежності. Як себе захистити
Пишуть, що Signal зламали. Насправді - ні. Як захистити дані в месенджері - поради експерта з кібербезпеки
Пишуть, що Signal зламали. Насправді - ні. Як захистити дані в месенджері - поради експерта з кібербезпеки
Пишуть, що Signal зламали. Насправді - ні. Як захистити дані в месенджері - поради експерта з кібербезпеки
2 коментарі
У Microsoft визнали, що PS4 продаються у два рази краще, ніж Xbox
У Microsoft визнали, що PS4 продаються у два рази краще, ніж Xbox
У Microsoft визнали, що PS4 продаються у два рази краще, ніж Xbox

Хочете повідомити важливу новину? Пишіть у Telegram-бот

Головні події та корисні посилання в нашому Telegram-каналі

Обговорення
Коментарів поки немає.