Центр реагування на комп'ютерні надзвичайні події України (CERT-UA) виявив активність групи UAC-0001 (APT28), яка спрямована на українські та європейські організації. Зловмисники використовують новий вектор атаки, що базується на експлойті CVE-2026-21509. Цей експлойт був знайдений у документі формату DOC з назвою "Consultation_Topics_Ukraine(Final).doc", який стосувався обговорень Комітету постійних представників при ЄС (COREPER) щодо ситуації в Україні.
Атака розпочинається з розповсюдження шкідливого DOC-файлу. При відкритті цього файлу відбувається експлуатація вразливості CVE-2026-21509. Детальна технічна інформація щодо механізму роботи цього експлойту наразі обмежена, проте його використання свідчить про спроби групи APT28 отримати несанкціонований доступ до систем жертв. Подальші дії зловмисників після успішної експлуатації можуть включати встановлення шкідливого програмного забезпечення, викрадення даних або подальше розгортання в мережі.
Цілеспрямовані атаки групи UAC-0001 (APT28) становлять значну загрозу для:
- Державних установ України, особливо тих, що займаються питаннями зовнішньої політики та безпеки.
- Європейських урядових та дипломатичних організацій, які беруть участь у обговоренні українського питання.
- Організацій, пов'язаних з безпекою та обороною як в Україні, так і в країнах ЄС.
- Аналітичних центрів та неурядових організацій, що працюють над питаннями безпеки та міжнародних відносин.
Для мінімізації ризиків CERT-UA рекомендує вжити наступних заходів:
- Оновлення програмного забезпечення: Негайно застосуйте всі доступні оновлення для операційних систем, офісних пакетів та антивірусного програмного забезпечення.
- Підвищення обізнаності користувачів: Проводьте регулярні тренінги для співробітників щодо розпізнавання фішингових листів та підозрілих вкладень.
- Посилення контролю доступу: Впроваджуйте принципи найменших привілеїв та багатофакторну автентифікацію.
- Моніторинг мережевої активності: Посильте моніторинг мережевого трафіку на предмет аномальної активності та спроб несанкціонованого доступу.
- Блокування відомих шкідливих індикаторів: Налаштуйте засоби захисту для блокування відомих IP-адрес, доменів та хешів, пов'язаних з діяльністю APT28.