Российские хакеры атаковали государственные учреждения в 9 странах из-за уязвимости Microsoft Office. Украина среди жертв
Целевыми организациями были министерства обороны (40%), операторы транспорта/логистики (35%) и дипломатические учреждения (25%)
Хакерская группа, известная как APT28, Fancy Bear, Sednit, Forest Blizzard и Sofacy, воспользовалась уязвимостью CVE-2026-21509 менее чем через 48 часов после того, как Microsoft выпустила экстренное внеплановое обновление безопасности в конце прошлого месяца. По мнению исследователей, после реверс-инжиниринга патча члены группы создали сложный эксплойт, который устанавливал один из двух ранее неизвестных бэкдоров, пишет Ars Technica.
Вся кампания была разработана для того, чтобы сделать взлом невидимым для инструментов защиты конечных точек. Помимо своей новизны, эксплойты и полезные данные были зашифрованы и запускались непосредственно в оперативной памяти, что затрудняло обнаружение угрозы. Первоначальным вектором заражения стали ранее скомпрометированные правительственные аккаунты нескольких стран, которые, вероятно, были известны владельцам целевых почтовых ящиков. Каналы управления и контроля размещались на законных облачных сервисах, которые обычно вносятся в белый список защищенных сетей.
«Эксплуатация CVE-2026-21509 демонстрирует, как быстро связанные с государством группы могут использовать новые уязвимости в качестве оружия, сужая окно возможностей для защиты критически важных систем», — заявили исследователи из компании по кибербезопасности Trellix. «Модульная цепочка заражения этой кампании — от первоначального фишинга до бэкдора в память и установки вторичных имплантатов — была тщательно разработана с учетом использования доверенных каналов (трафик HTTPS к облачным сервисам, законные почтовые потоки) и бесфайловых методов, чтобы оставаться невидимыми на виду».
72-часовая фишинговая кампания началась 28 января и доставила как минимум 29 различных фишинговых писем организациям в девяти странах, в основном в Восточной Европе. Trellix назвал восемь из них: Польшу, Словению, Турцию, Грецию, ОАЭ, Украину, Румынию и Боливию. Целевыми организациями были министерства обороны (40%), операторы транспорта/логистики (35%) и дипломатические учреждения (25%).
Конечной целью атаки было внедрение бэкдоров BeardShell или NotDoor. С помощью BeardShell хакеры получили полный доступ к системным данным и закрепились в них, «вживив» свой код в системный процесс Windows svchost.exe. Это также дало им доступ к другим компьютерам в сети организации. Вирус был чрезвычайно чистым: он использовал технологию .NET для запуска непосредственно в памяти, поэтому на жестком диске не осталось никаких следов, которые специалисты по кибербезопасности могли бы обнаружить при проверке.
NotDoor имел форму макроса VBA и был установлен только после того, как цепочка эксплойтов отключила элементы управления безопасностью макросов в Outlook. После установки имплант отслеживал папки электронной почты, включая «Входящие», «Черновики», «Спам» и RSS-каналы. Он объединил сообщения в файл Windows .msg, который затем был отправлен на контролируемые злоумышленниками учетные записи в облачном сервисе filen.io.
Чтобы обойти системы безопасности привилегированных учетных записей, предназначенные для ограничения доступа к секретным отправлениям и другим конфиденциальным документам, макрос обрабатывал письма с использованием настраиваемого свойства «AlreadyForwarded» и устанавливал для параметра «DeleteAfterSubmit» значение true, чтобы удалять пересланные сообщения из папки «Отправленные».
Исследователи Trellix твердо уверены, что за атакой стоит APT28. Такого мнения придерживается украинский центр CERT-UA, где кампания отслеживается под названием UAC-0001, которое является прямым аналогом группы APT28.
«APT28 имеет долгую историю проведения операций по кибершпионажу и оказанию влияния», — отмечает Трелликс. «Методы, использованные в этой кампании — многоэтапное вредоносное ПО, обширная обфускация, злоупотребление облачными сервисами и атаки на почтовые системы для поддержания постоянного присутствия — предполагают наличие хорошо обеспеченного ресурсами и продвинутого противника, который полностью соответствует профилю APT28. Набор инструментов и методов также совпадает с «цифровым следом» этой группы».






-
Обзор СМИВ 2025 году Украина активно экспортировала продукты переработки овощей, фруктов и ореховСегодня, 12:00 • Новости • Обзор СМИ -
Обзор СМИУкраина и Польша запустят совместное производство дроновСегодня, 11:48 • Новости • Обзор СМИ -
Обзор СМИiPhone снова в моде в Китае – региональные продажи выросли на 38% после 18 месяцев паденияСегодня, 11:37 • Новости • Обзор СМИ -
Обзор СМИТрамп считает, что он достоин попасть в райСегодня, 11:24 • Новости • Обзор СМИ -
Обзор СМИВыборы после войны: в Раде рассказали, какие форматы голосования не поддерживаютСегодня, 11:13 • Новости • Обзор СМИ -
Обзор СМИПочему подсолнечное масло дорожает в Украине и когда ожидать снижения ценСегодня, 11:00 • Новости • Обзор СМИ -
Обзор СМИЗа два года объем кода, написанного ИИ, увеличился в шесть разСегодня, 10:49 • Новости • Обзор СМИ -
Обзор СМИПовербанк для ноутбуков: новый Baseus EnerGeek GR11 на 25 000 мАч обеспечивает 200 Вт и быструю зарядкуСегодня, 10:36 • Новости • Обзор СМИ -
Обзор СМИУкраинская компания Fire Point разработала ракету FP-9, которая сможет достичь Москвы и Петербурга уже в этом месяцеСегодня, 10:23 • Новости • Обзор СМИ -
Обзор СМИКакие льготы имеют ветераны войны, а какие УБД: кто получает большеСегодня, 10:12 • Новости • Обзор СМИ -
Обзор СМИЧисло крупных землевладельцев в Украине сократилось до 192 компанийСегодня, 10:00 • Новости • Обзор СМИ -
Обзор СМИViber интегрировал в приложение AI-помощников для поиска, общения, приготовления пищи и текстовых сообщенийСегодня, 09:34 • Новости • Обзор СМИ -
Обзор СМИКабмин утвердил бездефицитный бюджет ПФУ на 2026 годСегодня, 09:22 • Новости • Обзор СМИ -
Обзор СМИГороскоп на 6 февраля для всех знаков зодиака: день удачных финансовых операцийСегодня, 09:11 • Новости • Обзор СМИ -
Обзор СМИВ январе-ноябре Евросоюз импортировал из РФ 4,55 млн тонн продукции ГМКСегодня, 09:00 • Новости • Обзор СМИ -
Проекты и инновацииНовая государственная политика на рынке труда Украины — Правительство утвердило Стратегию занятости населения до 2030 годаВчера, 18:00 • Новости • Проекты и инновации -
За рубежомMaersk объявила о массовых увольненияхВчера, 17:49 • Новости • За рубежом -
Президент подписал закон об улучшении оформления больничных
Вчера, 17:38 • Новости -
Растаможка автомобиля в 2026 году: какие правила действуют
Вчера, 17:27 • Новости -
Китайские ученые планируют отправить космический корабль в черную дыру
Вчера, 17:17 • Новости -
Spotify выходит на физический книжный рынок
Вчера, 17:07 • Новости -
Кабмин готовит тендеры на 5G: частоты в двух диапазонах и разрешение военным использовать частные сети
Вчера, 16:57 • Новости
Материалы по теме

Огляд ринків

Огляд ринків

Огляд ринків

Огляд ринків

Огляд ринків








