APT28, также известная как Fancy Bear, развернула новую масштабную кампанию кибершпионажа. Целями стали военные и правительственные структуры Европы, в частности организации морского и транспортного секторов в Польше, Словении, Турции, Греции, ОАЭ и Украине. Атака отличается использованием свежего эксплойта для Microsoft Office, сложной многоступенчатой цепочкой заражения и зловредным ПО, которое для скрытности взаимодействует с серверами управления через легитимные облачные хранилища.
Описание
Кампания началась с фишинговых писем, доставленных в течение 72 часов в конце января 2026 года. Злоумышленники использовали не менее 29 различных писем, нацеленных на девять стран Восточной Европы. Письма рассылались со взломанных государственных почтовых ящиков, а их тематика варьировалась от предупреждений о контрабанде оружия до приглашений на военные учения и экстренных метеосводок. Вложения, такие как документы с расширениями .DOC или .RTF, содержали эксплойт для уязвимости CVE‑2026‑21509.
Эта уязвимость в Microsoft Office, позволяющая обходить механизмы безопасности для встроенных объектов (OLE), была закрыта компанией во внеочередном обновлении. Группа APT28 смогла разработать и применить работающий эксплойт менее чем за 24 часа после публикации информации об уязвимости. При открытии документа эксплойт автоматически, без каких-либо действий пользователя, загружал и запускал вредоносный код, используя протокол WebDAV.
Первой стадией заражения стал простой загрузчик (SimpleLoader), который обеспечивал устойчивость в системе и развертывал основную полезную нагрузку. В зависимости от сценария, загрузчик либо извлекал из скрытого в PNG-изображении шеллкода продвинутый бэкдор BeardShell, либо устанавливал в Microsoft Outlook макрос-шпион NotDoor.
Бэкдор BeardShell представляет собой сложный имплант, написанный на C++. Для маскировки он хранится в зашифрованном виде внутри обычного изображения. После запуска он выполняет проверки на наличие анализа, например, отслеживая ускорение времени в песочницах. Его конечная цель - загрузить в память системы фреймворк для удаленного управления Covenant, модифицированный для работы с облачным хранилищем.
Вторая полезная нагрузка, NotDoor, нацелена исключительно на сбор разведданных через электронную почту. Это макрос для Outlook, который после установки полностью отключает предупреждения безопасности о макросах. Он автоматически пересылает входящие и исходящие письма жертвы на контролируемые злоумышленниками адреса, обеспечивая постоянный доступ к переписке без ведома пользователя.
Ключевой особенностью кампании стало активное использование легитимных облачных сервисов для командного управления. В частности, основным каналом связи для имплантов Covenant и BeardShell выступило облачное хранилище filen.io. Вредоносный трафик, зашифрованный с помощью RSA и AES, маскируется под обычные запросы к API облачного сервиса, что значительно затрудняет его обнаружение сетевыми системами IDS (обнаружения вторжений). Ранее APT28 использовала для аналогичных целей другие платформы, такие как Koofr, демонстрируя гибкость в выборе инфраструктуры.
Атрибуция этой кампании группе APT28 оценивается экспертами как высокодостоверная. Украинский CERT-UA официально связал январские атаки с угрозой UAC-0001, что соответствует внутреннему обозначению APT28. Стиль операции, включающий быстрое использование уязвимостей, сложное многоступенчатое вредоносное ПО, методы обеспечения устойчивости и характерные цели, полностью соответствует известному почерку этой группы.
Кампания наглядно демонстрирует эволюцию тактики APT28. Группа сочетает скоростное использование свежих уязвимостей (1-day) с изощренными методами обхода защиты, такими как выполнение кода только в памяти (fileless execution) и злоупотребление доверенными облачными сервисами. Это значительно усложняет задачу по обнаружению и расследованию инцидентов для специалистов по безопасности. Эксперты настоятельно рекомендуют организациям, особенно в правительственном и оборонном секторах, как можно быстрее установить патч для CVE‑2026‑21509 и применять дополнительные рекомендации Microsoft по усилению защиты от подобных атак, связанных с технологией OLE.