文章总结: APT28利用微软Office漏洞CVE-2026-21509对欧洲多国实施间谍攻击,投放MiniDoor邮件窃取程序及COVENANT植入程序,采用COM劫持与隐写术规避检测。建议及时更新补丁并防范不明文档。 综合评分: 86 文章分类: 威胁情报,漏洞分析,恶意软件,办公安全,漏洞预警
。</p>
<p>加载器的主要职责是解析镜像中利用隐写术隐藏的 shellcode 并执行它。也就是说,只有当受感染的机器并非分析环境,且启动 DLL 的主机进程为“explorer.exe”时,加载器才会激活其恶意逻辑。如果这些条件不满足,恶意软件则保持休眠状态。</p>
<p>最终,提取出的 shellcode 会加载一个嵌入式 .NET 程序集,而这个程序集实际上就是一个 Grunt 植入程序,它与开源的 .NET COVENANT 命令与控制 (C2) 框架相关联。值得注意的是,Sekoia在 2025 年 9 月的一次名为“幻影网络体素行动”(Operation Phantom Net Voxel) 的活动中重点提及了 APT28 对 Grunt Stager 的使用。</p>
<p>Zscaler表示:“PixyNetLoader感染链与‘幻影网络体素行动’有显著的重叠之处。虽然之前的行动使用了VBA宏,但这次的行动用DLL文件取而代之,同时保留了类似的技术,包括:(1)COM劫持执行;(2)DLL代理;(3)XOR字符串加密技术;以及(4)通过隐写术将Covenant Grunt及其shellcode加载器嵌入PNG文件中。”</p>
<p>此次披露与乌克兰计算机应急响应小组 (CERT-UA) 的一份报告不谋而合。该报告也警告称,APT28 利用 CVE-2026-21509 漏洞,通过 Word 文档攻击该国 60 多个与中央行政机构相关的电子邮件地址。元数据分析显示,其中一个诱饵文档的创建日期为 2026 年 1 月 27 日。</p>
<p>CERT-UA表示:“调查发现,使用Microsoft Office打开该文档会导致使用WebDAV协议与外部资源建立网络连接,然后下载一个带有快捷方式文件名的文件,该文件包含旨在下载和运行可执行文件的程序代码。”</p>
<p>这反过来又会触发与 PixyNetLoader 相同的攻击链,从而部署 COVENANT 框架的 Grunt 植入程序。</p>
<p>Trellix 在 2026 年 2 月 4 日发布的一份新报告中表示,他们观察到 APT28 在公开披露后的 24 小时内利用 Microsoft Office 1-day 攻击欧洲军事和政府实体,特别是针对波兰、斯洛文尼亚、土耳其、希腊、阿联酋和乌克兰的海事和运输组织。</p>
<p>研究人员 Pham Duy Phuc 和 Alex Lanstein表示: “此次攻击活动采用了多阶段感染链和新型有效载荷,包括一个简单的初始加载器、一个 Outlook VBA 后门程序(NotDoor)以及一个名为‘BEARDSHELL’的定制 C++ 植入程序。攻击者滥用合法的云存储(filen[.]io)作为命令与控制 (C2) 基础设施,将恶意流量与正常用户活动混杂在一起。”</p>
<p><img decoding=)
去年,乌克兰计算机应急响应小组 (CERT-UA) 和 Sekoia都曾详细描述过这种攻击链的变体。
在这些攻击中,带有地缘政治色彩的钓鱼邮件,内容涉及跨国武器走私、军事训练计划和气象紧急公告,其中包含武器化的文档,这些文档一旦被打开就会利用 CVE-2026-21509 漏洞,触发恶意代码的执行,而无需宏或用户交互。
这包括下载 Microsoft Shortcut (LNK) 和代号为 SimpleLoader 的 DLL,它们负责投放 NotDoor 或 COVENANT Grunt Beacon,然后 COVENANT Grunt Beacon 联系 filen[.]io 端点以提供 BEARDSHELL 后门。
Trellix表示:“整个攻击链的设计旨在增强弹性并规避检测,它利用加密载荷、合法的云服务进行C2通信、内存执行以及进程注入,以最大限度地减少取证痕迹。这种多层防御方法展现了APT28在企业环境中保持持久访问并规避检测方面不断精进的攻击技巧。”
原文来自: thehackernews.com
原文链接: https://thehackernews.com/2026/02/apt28-uses-microsoft-office-cve-2026.html
欢迎收藏并分享朋友圈,让五邑人网络更安全
欢迎扫描关注我们,及时了解最新安全动态、学习最潮流的安全姿势!
推荐文章
1
新永恒之蓝?微软SMBv3高危漏洞(CVE-2020-0796)分析复现
2
重大漏洞预警:ubuntu最新版本存在本地提权漏洞(已有EXP)
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:邑安全 邑安科技 邑安科技《APT28 利用微软 Office 漏洞(CVE-2026-21509)实施间谍类恶意软件攻击》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。










评论