1770132298
2026-02-03 15:12:00
ロシア政府支援のハッカー Fancy Bear (別名 APT 28) は、Microsoft が先週緊急修正をリリースした Microsoft Office の脆弱性である CVE-2026-21509 を悪用しています。
搾取
CVE-2026-21509 では、権限のない攻撃者がターゲットを作成して騙し、ブービートラップされた Office ファイルを開かせることで、セキュリティ機能 (Microsoft 365 および Microsoft Office の OLE 緩和策) をローカルでバイパスすることができます。
Microsoft が前述の修正プログラムをリリースしてから 3 日後の 2026 年 1 月 29 日、Zscaler の研究者は、武器化された RTF ファイルを介してバックドアを配信する電子メール フィッシング キャンペーンにフラグを立てました。
「私たちは、攻撃チェーンの 2 つの亜種を観察しました。どちらの亜種も、CVE-2026-21509 を武器化する特別に作成された RTF ファイルで始まり、悪用に成功した後、脅威アクターのサーバーから悪意のあるドロッパー DLL をダウンロードします。」と彼らは述べています。 共有。
「最初のドロッパー亜種 DLL は、MiniDoor という名前の悪意のある Microsoft Outlook Visual Basic for Applications (VBA) プロジェクトの展開を担当します。MiniDoor の主な目的は、ユーザーの電子メールを盗み、脅威アクターに転送することです。」
PixyNetLoader は、悪意のあるコンポーネントをターゲット エンドポイントにドロップし、オープン ソースの Covenant C2 フレームワークに関連付けられた Grunt インプラントを含む追加のペイロードのダウンロードと実行のために Windows 環境を準備します。
ターゲット
ゼットスケーラーによると、これらのキャンペーンのターゲットはウクライナ、スロバキア、ルーマニアを含む中・東欧のユーザーで、メールはルーマニア語、ウクライナ語、英語で書かれていたという。
別のファイル – BULLETEN_H.doc – は、主にウクライナの中央行政当局に属する 60 を超える電子メール アドレスに電子メールで送信されたと CERT は指摘しました。この電子メールはウクライナ水文気象センターから送信されたものとされている。
2026 年 1 月の終わり頃に、同様のエクスプロイトを含むさらに 3 つの文書が発見されました。ウクライナのCERT 言う 攻撃者は、標的が脆弱性をパッチまたは緩和するのが遅い(またはできない)ことに賭けているため、この特定の脆弱性を利用した攻撃の数が増加すると予想されています。
攻撃の属性
Zscaler の研究者らによると、標的、MiniDoor バックドア、Covenant Grunt サンプルによる C2 通信用の Filen (クラウド ストレージ) API の悪用、および攻撃に使用されたテクニックはすべて、ロシアに関連する脅威アクター APT28 の関与を示しています。
Microsoft が修正プログラムを考案する前にこのグループが CVE-2026-21509 を悪用したかどうかは不明ですが、長年にわたって他のゼロデイ脆弱性を悪用していることが知られていることから、その可能性は高いと思われます。

#ロシアのハッカーが最近パッチが適用された #Microsoft #Office #の脆弱性 #CVE202621509 #を悪用しています