تیم واکنش اضطراری رایانهای اوکراین (CERT-UA) اعلام کرد که هکرهای روسی در حال سوءاستفاده از آسیب پذیری CVE-2026-21509 هستند؛ نقصی که به تازگی در چندین نسخه از مایکروسافت آفیس وصله شده است.
به گزارش بخش اخبار فناوری زوم تک به نقل از Bleeping Computer، مایکروسافت در تاریخ ۲۶ ژانویه یک به روزرسانی امنیتی اضطراری خارج از نوبه منتشر کرد و آسیب پذیری CVE-2026-21509 را به عنوان یک نقص Zero-day (روز صفر) که به طور فعال مورد سوءاستفاده قرار میگیرد، علامتگذاری کرد. تنها سه روز پس از هشدار مایکروسافت، CERT-UA توزیع فایل های مخرب DOC را شناسایی کرد که با موضوعات فریبنده مانند رایزنی های اتحادیه اروپا در اوکراین طراحی شده بودند.
جزئیات حملات گروه APT28 و جعل هویت نهادهای دولتی
در موارد دیگر، این ایمیلهای مخرب با جعل هویت مرکز هیدرومتئولوژی اوکراین به بیش از ۶۰ آدرس دولتی ارسال شدهاند. متادیتای مرتبط با این اسناد نشان میدهد که فایلها تنها یک روز پس از انتشار بهروزرسانی اضطراری ساخته شدهاند. تیم CERT اوکراین این حملات را به گروه APT28 نسبت داده است؛ یک بازیگر تهدید دولتی که با نامهای Fancy Bear و Sofacy نیز شناخته میشود و با اداره اصلی اطلاعات ستاد کل روسیه (GRU) در ارتباط است.
فرآیند آلودگی در این حملات به شرح زیر است:
- باز کردن سند مخرب منجر به فعال شدن زنجیره دانلود مبتنی بر WebDAV میشود.
- نصب بدافزار از طریق تکنیک COM hijacking انجام میگیرد.
- یک فایل DLL مخرب (EhStoreShell.dll) و شلکد مخفی در یک تصویر (SplashScreen.png) اجرا میشوند.
- یک وظیفه زمانبندی شده (Scheduled Task) به نام OneDriveHealth برای پایداری بدافزار ایجاد میشود.

استفاده از چارچوب COVENANT برای جاسوسی سایبری
اجرای وظایف زمانبندی شده منجر به توقف و راهاندازی مجدد پروسه explorer.exe میشود که بارگذاری فایل DLL مخرب را تضمین میکند. این فایل در نهایت چارچوب نرمافزاری COVENANT را روی کامپیوتر قربانی اجرا میکند. CERT-UA گزارش میدهد که این بدافزار از سرویس ذخیرهسازی ابری Filen (filen.io) برای عملیات فرماندهی و کنترل (C2) استفاده میکند.
گروه APT28 پیش از این در ژوئن ۲۰۲۵ نیز از لودرهای مشابهی برای حمله به سازمانهای دولتی اوکراین از طریق چتهای سیگنال و بدافزارهای BeardShell و SlimAgent استفاده کرده بود. بررسیهای بعدی نشان داد که این کمپین فراتر از اوکراین رفته و سازمانهای مختلفی را در اتحادیه اروپا هدف قرار داده است.
توصیه های امنیتی برای کاربران مایکروسافت آفیس
کارشناسان امنیتی به سازمانها اکیداً توصیه میکنند که آخرین بهروزرسانیهای امنیتی را برای نسخههای زیر اعمال کنند:
- Microsoft Office 2016, 2019
- نسخههای LTSC 2021 و LTSC 2024
- برنامههای Microsoft 365
در صورتی که اعمال فوری وصله امکانپذیر نیست، توصیه میشود دستورالعملهای کاهش مخاطره مبتنی بر رجیستری اجرا شود. همچنین مایکروسافت خاطرنشان کرده است که قابلیت Protected View در آنتیویروس Defender با مسدود کردن فایلهای آفیس مشکوک که از اینترنت منشا میگیرند، یک لایه دفاعی اضافی ایجاد میکند.




نظرات در مورد : هکرهای روسی از نقص امنیتی تازه وصله شده مایکروسافت آفیس برای حملات سایبری استفاده میکنند