В январе 2026 года исследователи из Zscaler ThreatLabz обнаружили новую кибершпионскую кампанию, получившую название Operation Neusploit. Целями атак стали организации и пользователи в странах Центральной и Восточной Европы. Эксперты с высокой степенью уверенности связывают эту кампанию с группой APT28, также известной как Fancy Bear. Злоумышленники использовали специально сформированные файлы Microsoft RTF для эксплуатации уязвимости CVE-2026-21509 и развертывания вредоносных программ в многоэтапной цепочке заражения. Microsoft выпустила внеочередное обновление для устранения этой уязвимости 26 января, однако активная эксплуатация в дикой среде была зафиксирована 29 января.
Описание
Целью кампании стали пользователи в Украине, Словакии и Румынии. Социальная инженерия была адаптирована под каждую целевую аудиторию. Фишинговые письма содержали вложения, подготовленные на английском, румынском, словацком и украинском языках. Для дополнительной маскировки угроза использовала серверные методы уклонения. Вредоносная полезная нагрузка (payload) загружалась только в том случае, если запрос поступал из целевого географического региона и содержал правильный HTTP-заголовок User-Agent.
Технический анализ показал две основные вариации атаки. Обе начинаются с файла RTF, который использует уязвимость CVE-2026-21509. После успешной эксплуатации на компьютер жертвы загружается вредоносная DLL-библиотека-дроппер. Первый вариант дроппера нацелен на кражу электронной почты. Он развертывает вредоносный проект VBA для Microsoft Outlook под названием MiniDoor. Этот легковесный похититель автоматически загружается при запуске Outlook, обходит настройки безопасности и пересылает содержимое папок "Входящие", "RSS-каналы", "Спам" и "Черновики" на заранее заданные злоумышленниками адреса электронной почты. Для обеспечения устойчивости (persistence) дроппер вносит изменения в реестр Windows, понижая уровень безопасности макросов.
Вторая вариация атаки более сложная и использует новый, ранее не документированный дроппер, который исследователи назвали PixyNetLoader. Его цель - развертывание удаленного трояна. Этот дроппер создает на диске несколько компонентов, включая вредоносную DLL-библиотеку и файл изображения PNG, в котором с помощью стеганографии скрыт шелл-код. Для обеспечения устойчивости PixyNetLoader прибегает к технике подмены COM-объекта, заставляя процесс explorer.exe загружать вредоносную библиотеку. Дополнительно создается запланированная задача в Windows для перезапуска проводника и активации вредоносного кода.
Загружаемая библиотека содержит сложные проверки на наличие среды анализа. Она выполняет вредоносную логику, только если загружена процессом explorer.exe, а также проверяет, не был ли обойден вызов функции Sleep() - обычная практика в песочницах. После прохождения проверок библиотека извлекает шелл-код из пикселей PNG-файла, используя метод замены наименьшего значащего бита. Этот шелл-код, в свою очередь, загружает и выполняет в памяти управляемую сборку .NET.
Финальной полезной нагрузкой в этой цепочке оказывается имплант Grunt, связанный с открытым фреймворком для управления командным центром (C2) Covenant. Для скрытой коммуникации с операторами этот имплант злоупотребляет легитимным Filen API, используя его в качестве моста для получения команд. Подобное злоупотребление облачными сервисами ранее уже наблюдалось в кампаниях, связанных с APT28.
Атрибуция кампании APT28 основана на нескольких ключевых факторах:
- География целей и использование локализованных языковых вложений соответствуют предыдущим интересам этой группы.
- Инструментарий демонстрирует явную преемственность. MiniDoor является упрощенной версией трояна NotDoor, ранее приписывавшегося APT28.
- Инфраструктура кампании, в частности, использование Filen API для C2, напрямую связывает ее с операцией Phantom Net Voxel, также атрибутированной APT28 в сентябре 2025 года.
- Техники, такие как подмена COM-объектов, проксирование DLL, использование стеганографии и шифрование строк XOR, являются общими для недавних активностей этой группы.
Operation Neusploit наглядно демонстрирует, как APT28 продолжает эволюционировать свои тактики, техники и процедуры (TTPs), оперативно применяя эксплойты для самых свежих уязвимостей в популярном программном обеспечении, таком как Microsoft Office. Исследователи настоятельно рекомендуют пользователям и администраторам немедленно установить последние обновления безопасности от Microsoft, чтобы закрыть уязвимость CVE-2026-21509 и защититься от этой и подобных атак.