آنتی ویروس پادویش

هکرهای روسی از نقص امنیتی تازه وصله‌ شده مایکروسافت آفیس برای حملات سایبری استفاده می‌کنند

هکرهای روسی از نقص امنیتی تازه وصله‌شده مایکروسافت آفیس برای حملات سایبری استفاده می‌کنند

تیم واکنش اضطراری رایانه‌ای اوکراین (CERT-UA) اعلام کرد که هکرهای روسی در حال سوءاستفاده از آسیب‌ پذیری CVE-2026-21509 هستند؛ نقصی که به تازگی در چندین نسخه از مایکروسافت آفیس وصله شده است.

کانال بله زوم تکگیفت کارت

به گزارش بخش اخبار فناوری زوم تک به نقل از Bleeping Computer، مایکروسافت در تاریخ ۲۶ ژانویه یک به‌ روزرسانی امنیتی اضطراری خارج از نوبه منتشر کرد و آسیب‌ پذیری CVE-2026-21509 را به عنوان یک نقص Zero-day (روز صفر) که به طور فعال مورد سوءاستفاده قرار می‌گیرد، علامت‌گذاری کرد. تنها سه روز پس از هشدار مایکروسافت، CERT-UA توزیع فایل‌ های مخرب DOC را شناسایی کرد که با موضوعات فریبنده مانند رایزنی‌ های اتحادیه اروپا در اوکراین طراحی شده بودند.

جزئیات حملات گروه APT28 و جعل هویت نهادهای دولتی

در موارد دیگر، این ایمیل‌های مخرب با جعل هویت مرکز هیدرومتئولوژی اوکراین به بیش از ۶۰ آدرس دولتی ارسال شده‌اند. متا‌دیتای مرتبط با این اسناد نشان می‌دهد که فایل‌ها تنها یک روز پس از انتشار به‌روزرسانی اضطراری ساخته شده‌اند. تیم CERT اوکراین این حملات را به گروه APT28 نسبت داده است؛ یک بازیگر تهدید دولتی که با نام‌های Fancy Bear و Sofacy نیز شناخته می‌شود و با اداره اصلی اطلاعات ستاد کل روسیه (GRU) در ارتباط است.

فرآیند آلودگی در این حملات به شرح زیر است:

  • باز کردن سند مخرب منجر به فعال شدن زنجیره دانلود مبتنی بر WebDAV می‌شود.
  • نصب بدافزار از طریق تکنیک COM hijacking انجام می‌گیرد.
  • یک فایل DLL مخرب (EhStoreShell.dll) و شل‌کد مخفی در یک تصویر (SplashScreen.png) اجرا می‌شوند.
  • یک وظیفه زمان‌بندی شده (Scheduled Task) به نام OneDriveHealth برای پایداری بدافزار ایجاد می‌شود.
بیشتر بخوانید  هشدار امنیتی فوری؛ مایکروسافت شکاف امنیتی فعال در آفیس (Zero-Day) را مسدود کرد

هکرهای روسی از نقص امنیتی تازه وصله‌شده مایکروسافت آفیس برای حملات سایبری استفاده می‌کنند

استفاده از چارچوب COVENANT برای جاسوسی سایبری

اجرای وظایف زمان‌بندی شده منجر به توقف و راه‌اندازی مجدد پروسه explorer.exe می‌شود که بارگذاری فایل DLL مخرب را تضمین می‌کند. این فایل در نهایت چارچوب نرم‌افزاری COVENANT را روی کامپیوتر قربانی اجرا می‌کند. CERT-UA گزارش می‌دهد که این بدافزار از سرویس ذخیره‌سازی ابری Filen (filen.io) برای عملیات فرماندهی و کنترل (C2) استفاده می‌کند.

گروه APT28 پیش از این در ژوئن ۲۰۲۵ نیز از لودرهای مشابهی برای حمله به سازمان‌های دولتی اوکراین از طریق چت‌های سیگنال و بدافزارهای BeardShell و SlimAgent استفاده کرده بود. بررسی‌های بعدی نشان داد که این کمپین فراتر از اوکراین رفته و سازمان‌های مختلفی را در اتحادیه اروپا هدف قرار داده است.

توصیه‌ های امنیتی برای کاربران مایکروسافت آفیس

کارشناسان امنیتی به سازمان‌ها اکیداً توصیه می‌کنند که آخرین به‌روزرسانی‌های امنیتی را برای نسخه‌های زیر اعمال کنند:

  • Microsoft Office 2016, 2019
  • نسخه‌های LTSC 2021 و LTSC 2024
  • برنامه‌های Microsoft 365

در صورتی که اعمال فوری وصله امکان‌پذیر نیست، توصیه می‌شود دستورالعمل‌های کاهش مخاطره مبتنی بر رجیستری اجرا شود. همچنین مایکروسافت خاطرنشان کرده است که قابلیت Protected View در آنتی‌ویروس Defender با مسدود کردن فایل‌های آفیس مشکوک که از اینترنت منشا می‌گیرند، یک لایه دفاعی اضافی ایجاد می‌کند.

به این پست امتیاز بدید

نظرات در مورد : هکرهای روسی از نقص امنیتی تازه وصله‌ شده مایکروسافت آفیس برای حملات سایبری استفاده می‌کنند

0 دیدگاه

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *