文章总结: 俄黑客组织FancyBear利用微软Office高危漏洞CVE-2026-21509攻击乌克兰及欧盟机构。该漏洞允许绕过OLE防护,通过钓鱼文档触发攻击链,最终植入CovenantC2框架。CERT-UA建议及时安装补丁,封禁恶意云存储Filen节点,并修改注册表配置以缓解风险。 综合评分: 91 文章分类: 威胁情报,漏洞预警,恶意软件,应急响应,安全运营
。</li>
<li>创建名为 “OneDriveHealth” 的计划任务。</li>
</ul>
<p>这些任务执行后,会终止并重启资源管理器进程(explorer.exe),该进程会通过组件对象模型劫持技术加载 EhStoreShell.dll 文件。</p>
<p>该动态链接库文件会执行图片文件中的壳代码,最终在受感染系统中加载 Covenant 攻击框架。</p>
<p>Covenant 是一款基于.NET 框架开发的命令与控制(C2)工具,最初设计用途为网络攻防演练及红队渗透测试。</p>
<p>乌克兰计算机应急响应小组还强调,由于 Covenant 框架将合法云存储服务 Filen 作为命令与控制基础设施,疑似被Fancy Bear组织列为攻击目标的机构,<strong>应封禁该云存储服务节点的网络访问,或至少对相关网络交互进行严密监控</strong>。</p>
<p>2026 年 1 月下旬,安全人员还发现了另外三份携带相同漏洞利用代码的文档,其攻击目标指向欧盟国家的组织机构。</p>
<p>乌克兰计算机应急响应小组敦促相关方落实微软安全公告中列明的漏洞缓解措施,<strong>尤其是针对 Windows 注册表配置</strong>的相关防护操作。</p>
<p><strong><em>END</em></strong></p>
<p>阅读推荐</p>
<p>【安全圈】黑客放出新变种病毒针对fnOS升级!官方紧急通告</p>
<p>【安全圈】海康威视修复DS-3WAP无线接入点命令注入漏洞(CVE-2026-0709)</p>
<p>【安全圈】违法违规收集使用个人信息问题,72 款移动应用被通报</p>
<p>【安全圈】元宝崩了!腾讯回应来了</p>
<p><img decoding=)
安全圈
←扫码关注我们
网罗圈内热点 专注网络安全
实时资讯一手掌握!
好看你就分享 有用就点个赞
支持「安全圈」就点个三连吧!
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:安全圈 《【安全圈】Fancy Bear 利用微软 Office 漏洞对乌克兰及欧盟发动网络攻击》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。










评论