Устаревшая уязвимость Microsoft Office вновь стала оружием: международная фишинговая кампания атакует бизнес с помощью трояна Remcos

remote access Trojan

В начале марта 2026 года специалисты столкнулись с новой масштабной фишинговой кампанией, нацеленной на компании по всему миру. Её особенность - использование старой, но по-прежнему опасной уязвимости в Microsoft Office для распространения мощного трояна удалённого доступа. Инцидент вновь демонстрирует, как киберпреступники эксплуатируют пробелы в базовой гигиене безопасности, превращая известные годами проблемы в эффективное оружие.

Описание

Атака начиналась классически - с фишингового письма. Сообщения, маскирующиеся под деловую переписку, приходили сотрудникам компаний из России и стран Азиатско-Тихоокеанского региона. Целями стали секторы с высокой экономической или технологической значимостью: ИТ, телекоммуникации, логистика, морские перевозки, а также медицина, включая узкоспециализированную ядерную медицину и производство изделий медицинского назначения. В письмах содержался вложенный файл Microsoft Excel, который и был ключом ко всей атаке. Специалисты центра мониторинга и реагирования GSOC компании «Газинформсервис» детально исследовали один из таких инцидентов, что позволило раскрыть полную цепочку компрометации.

Анализ показал, что вредоносный Excel-файл использовал эксплоит для уязвимости, известной под идентификатором CVE-2017-11882. Эта проблема, связанная с ошибкой в редакторе уравнений пакета Microsoft Office, была официально закрыта ещё в ноябре 2017 года. Однако её эксплуатация позволяет злоумышленнику выполнить произвольный код на компьютере жертвы в контексте прав пользователя, открывшего документ. Если сотрудник работает с правами администратора, что, к сожалению, не редкость, атакующий получает практически полный контроль над системой. Успешное срабатывание эксплоита запускало сложный каскад действий.

Полезная нагрузка атаки включала PowerShell-скрипты, которые, в свою очередь, загружали с управляющего сервера злоумышленников дополнительные компоненты. Конечной целью было внедрение в систему трояна удалённого доступа Remcos RAT. Важно отметить, что Remcos изначально является легальным коммерческим программным обеспечением для удалённого администрирования. Однако в руках киберпреступников он превращается в мощный инструмент для шпионажа, кражи данных и скрытого контроля над инфраструктурой жертвы. Троянец позволяет действовать от имени легитимного пользователя, что значительно усложняет обнаружение аномалий стандартными средствами защиты.

Исследование индикаторов компрометации выявило международный характер кампании. Письма приходили с поддельных адресов, имитирующих польские и азиатские компании, а их содержимое было локализовано на разные языки. Аналитики обнаружили, что один и тот же управляющий сервер использовался для атак на организации в разных странах, а на ресурсе VirusTotal присутствовали образцы аналогичных вредоносных файлов, отправленных на проверку из других российских компаний. Это указывает на скоординированные и широкомасштабные действия одной группы злоумышленников или на использование одних и тех же инструментов в рамках сервисной модели киберпреступности.

Основной причиной успеха этой кампании стало наличие в корпоративных сетях устаревшего, необновлённого программного обеспечения. Уязвимость CVE-2017-11882 давно известна и исправлена, но её продолжают эксплуатировать именно потому, что многие организации до сих пор не установили соответствующие патчи безопасности. Между тем, последствия успешной атаки могут быть крайне серьёзными. Попав в систему, троян Remcos предоставляет злоумышленникам возможность похищения конфиденциальной коммерческой информации, данных клиентов и интеллектуальной собственности. В критически важных отраслях, таких как логистика или медицина, это может привести к операционным сбоям, финансовым потерям и репутационному ущербу.

Для эффективного противодействия подобным угрозам необходимо вернуться к фундаментальным принципам кибергигиены. В первую очередь, критически важно обеспечить регулярное и своевременное обновление всего программного обеспечения, особенно офисных пакетов и операционных систем. Следует отказаться от практики работы с почтой и офисными документами под учётными записями с правами администратора, что резко ограничивает возможности злоумышленника даже в случае успешного проникновения. Кроме того, обязательным является обучение сотрудников навыкам распознавания фишинговых писем, включая внимательную проверку адресов отправителей и осторожность при открытии неожиданных вложений.

С технической стороны защиту усилит внедрение решений класса EDR, которые отслеживают поведение процессов на конечных точках, и грамотно настроенных почтовых шлюзов с системами песочницы для анализа вложений. Мониторинг сетевой активности на предмет подключений к подозрительным адресам, а также использование возможностей SOC для круглосуточного анализа событий информационной безопасности позволяют обнаруживать аномалии на ранних стадиях и оперативно на них реагировать. Эта кампания служит очередным напоминанием: устойчивость к современным угрозам строится не на отдельных сложных решениях, а на последовательном и неукоснительном соблюдении базовых мер защиты, лишающих злоумышленников их главного преимущества - эксплуатации известных, но не устранённых уязвимостей.

Индикаторы компрометации

Комментарии: 0