26 января Microsoft выпустила экстренное, внеплановое обновление для уязвимости нулевого дня в Microsoft Office, и, по данным украинского национального центра реагирования на кибератаки (CERT), злоумышленники быстро использовали его в своих целях. Этот случай напоминает о том, насколько узким может быть промежуток между «публичным признанием уязвимости» и «активными кампаниями в интернете», особенно когда целями являются правительственные и политические организации.
Наиболее полезный способ интерпретации подобных инцидентов — не как единичного случая ошибки в Office, а как знакомой схемы действий: документы, оформленные в реалистичном стиле, доставка их тщательно отобранному списку получателей и многоступенчатая цепочка выполнения, которая пытается вписаться в обычное поведение Windows.
Что сообщалось о CVE-2026-21509
Согласно статье BleepingComputer и отчету CERT-UA, ключевые этапы хронологии выглядят следующим образом:
- 26 января:Microsoft выпускает экстренное внеплановое обновление и отмечаетCVE-2026-21509какнулевой деньнаходится в активной эксплуатации.
- В течение нескольких дней:CERT-UA обнаруживает вредоносные документы Word, использующие данную уязвимость.
- Приманки не являются обычным спамом. Одна из затронутых тем.Консультации ЕС по программе COREPERсообщения, касающиеся Украины, и другие сообщения, выдававшие себя за сообщения Украины.Украинский гидрометеорологический центр, отправляя сообщения по десяткам адресов, связанных с правительством.
CERT-UA связал эту деятельность с...APT28(также известный какФэнси Беар/Софаси(в публичных репортажах фигурирует связь с российским ГРУ).
Главный вывод: как только выходит патч для известной уязвимости нулевого дня, специалисты по кибербезопасности часто воспринимают это как «опасность миновала». В действительности же этот момент может быть для злоумышленника сигналом о том, что детали эксплойта станет легче воспроизвести, распространить или провести обратное проектирование.
Как атаки на офисные приложения будут работать и в 2026 году: подделка документов и границы доверия.
Офисные документы остаются высокоэффективным средством доставки информации, поскольку они занимают оптимальное положение:
- Они являются неотъемлемой частью рабочих процессов в бизнесе и государственном управлении.
- Пользователи привыкли быстро их открывать.
- Они могут содержать контент, который выглядит авторитетным (повестки дня совещаний, проекты политических документов, внутренние служебные записки).
Современные средства защиты Office сделали простые атаки с использованием макросов менее надежными во многих средах, поэтому кампании часто переключаются на другие уровни доверия:
- Использование ошибок парсинга/рендерингаЭти события срабатывают при открытии или предварительном просмотре.
- Злоупотребление сетевыми функциями(например, удаленные шаблоны, WebDAV или получение внешнего контента) для загрузки полезных нагрузок второго этапа.
- Использование компонентов Windows(COM-объекты, запланированные задачи, порядок поиска DLL) для сохранения или выполнения.
В данном отчете цепочка поставок включает в себяЗагрузка на основе WebDAVсначала используются методы, имитирующие нормальное поведение системы, а затем применяются приемы «использования имеющихся ресурсов» (перехват COM-портов, запланированные задачи).
Последовательность выполнения кода, описанная CERT-UA (и почему её трудно обнаружить).
Издание BleepingComputer описывает выводы CERT-UA как многоступенчатую цепочку, включающую в себя:
- ВебДАВповедение при загрузке
- Перехват COM(способ перенаправить загрузку легитимного COM-объекта на код, контролируемый злоумышленником)
- Вредоносная DLL-библиотека с именемEhStoreShell.dll
- Шеллкод, скрытый внутри файла изображения (названногоSplashScreen.png)
- Запланированная задача (сообщается какOneDriveHealth) который помогает запустить выполнение и сохранение данных
Даже не повторяя в точности технические шаги, можно увидеть стратегию:
- Не следует размещать и запускать ни один очевидный исполняемый файл.
- Интеграция с протоколами Windows (DLL-файлы, запланированные задачи, перезапуск проводника).
- Сделайте так, чтобы «интересная» полезная нагрузка отображалась с задержкой (шелл-код внутри образа, фреймворк, размещенный позже).
Такой подход выгоден злоумышленникам, поскольку он нарушает работу упрощенных средств защиты, которые сосредоточены только на расширениях файлов или на выявлении явно вредоносных исполняемых файлов.
Почему «быстрое лечение» необходимо, но недостаточно.
Возникает соблазн свести реакцию к «применению патча», и это по-прежнему остается основным действием. Но в реальной организации процесс установки патчей сопряжен с трудностями:
- Некоторые конечные точки находятся в автономном режиме или не управляются.
- Некоторые критически важные для бизнеса системы медленно перезагружаются.
- Некоторые пользователи оставляют приложения открытыми, что препятствует применению обновлений.
Эта кампания наглядно демонстрирует, почему многоуровневый контроль имеет значение:
- Защита с помощью функции «Защищенный просмотр» / «Знак веб-сайта»:Microsoft инвестировала средства в предотвращение того, чтобы «файлы из интернета» вели себя как доверенные документы. Это помогает только в том случае, если файл получает правильные маркеры происхождения, и пользователи не могут легко их обойти.
- Мониторинг исходящего трафика:CERT-UA отметила использованиеFilen (filen.io)в качестве инфраструктуры управления и контроля. Даже если вы не можете полностью заблокировать облачные сервисы, отслеживание необычных конечных точек и закономерностей может обеспечить путь обнаружения, когда индикаторы конечных точек пропущены.
- Контроль привилегий и приложений:Чем сильнее вы сможете ограничить запуск или загрузку процессов Office и связанных с ним программ (особенно в отделах с высоким риском), тем больше вы сузите возможности злоумышленника.
Иными словами: установка патчей закрывает парадную дверь, но опытный пользователь часто всё равно пытается обойти систему через лазейки и обходные пути, пока не наткнётся на ту единственную машину, которая запоздала с обновлением.
Что защитники могут сделать немедленно (практические действия, а не панику)
Если вы работаете в организации, где широко используется Office, то действия, которые обычно приносят результаты, скучны и поддаются измерению:
- Подтвердите покрытие патчем.для вариантов Office 2016/2019/LTSC и приложений Microsoft 365 на всех конечных устройствах.
- Требуется перезапуск приложения.там, где модель обновлений Microsoft требует их для того, чтобы исправление вступило в силу.
- Поиск аномальных запланированных задач(особенно те, которые имитируют названия легитимных продуктов) и необычные схемы перезапуска Explorer на конечных устройствах, которые открыли недавно открытые внешние документы.
- Проверьте доступность WebDAV.и политикой. Если WebDAV не нужен, отключите или ограничьте его использование. Если он необходим, сосредоточьтесь на мониторинге и добавлении в список разрешенных.
- Добавить обнаружение известных индикаторов компрометации (IOC).на основе отчета CERT-UA в качестве краткосрочной меры, а затем преобразование их в правила, основанные на поведении, с течением времени.
Ни один из этих методов не идеален, но вместе они превращают ситуацию «один пользователь открыл один файл» в событие, которое с большей вероятностью удастся локализовать.
Почему это важно не только для Украины
Расследование CERT-UA показало, что для целевого воздействия использовались дополнительные документы.организации, базирующиеся в ЕСне только украинские организации. Это соответствует тому, как масштабируются кампании, мотивированные геополитическими соображениями:
- Начните с наиболее очевидных целей.
- Повторное использование инфраструктуры и инструментов в работе со смежными группами (партнерами, учреждениями, международными организациями).
- Вносите изменения, основываясь на том, что работает.
Для специалистов по защите, находящихся за пределами непосредственной зоны конфликта, это ключевой урок: одна и та же цепочка уязвимостей может появиться в вашей среде, даже если вы не являетесь «главной целью».
Итог
Патч нулевого дня не завершает историю; зачастую он запускает гонку. Когда подтверждается, что уязвимость активно используется, критически важным периодом являются первые дни и недели после обнаружения — когда злоумышленники обновляют приманки, а защитники все еще пытаются обеспечить полное покрытие уязвимости патчами.