ΑρχικήSecurityΟι hackers APT28 εκμεταλλεύονται zero-day ευπάθεια του Microsoft Office

Οι hackers APT28 εκμεταλλεύονται zero-day ευπάθεια του Microsoft Office

Μια από τις πιο επικίνδυνες και ταχύτατα εξελισσόμενες κυβερνοαπειλές των τελευταίων ετών βρίσκεται σε πλήρη εξέλιξη, με την ομάδα UAC-0001, γνωστή διεθνώς ως APT28, να εκμεταλλεύεται ενεργά μια κρίσιμη ευπάθεια zero-day στο Microsoft Office. Η ομάδα, η οποία συνδέεται με ρωσικά κρατικά συμφέροντα, χρησιμοποιεί το κενό ασφαλείας για στοχευμένες επιθέσεις εναντίον ουκρανικών κυβερνητικών φορέων αλλά και οργανισμών σε χώρες της Ευρωπαϊκής Ένωσης.

hackers APT28 zero-day Microsoft Office

Η ευπάθεια, με κωδικό CVE-2026-21509, αποκαλύφθηκε επίσημα από τη Microsoft στις 26 Ιανουαρίου 2026, συνοδευόμενη από σαφή προειδοποίηση ότι βρισκόταν ήδη υπό ενεργή εκμετάλλευση. Το ανησυχητικό στοιχείο δεν ήταν μόνο η σοβαρότητά της, αλλά και η ταχύτητα με την οποία μετατράπηκε σε επιχειρησιακό εργαλείο επίθεσης.

Από την αποκάλυψη στην επίθεση μέσα σε 24 ώρες

Μέσα σε λιγότερο από ένα 24ωρο από τη δημοσίευση της Microsoft, οι απειλητικοί παράγοντες είχαν ήδη ενσωματώσει το exploit σε πραγματικές καμπάνιες. Στις 27 Ιανουαρίου 2026, ερευνητές ασφαλείας εντόπισαν κακόβουλο αρχείο Word με τίτλο “Consultation_Topics_Ukraine(Final).doc”, το οποίο περιείχε λειτουργικό exploit για το CVE-2026-21509.

Δείτε επίσης: Αυτό το διακριτικό Windows RAT διεξάγει ζωντανές συνομιλίες με τους χειριστές του

Το περιεχόμενο του εγγράφου δεν ήταν τυχαίο. Αναφερόταν σε διαβουλεύσεις της Επιτροπής Μόνιμων Αντιπροσώπων της ΕΕ (COREPER) σχετικά με την Ουκρανία, αξιοποιώντας την επικαιρότητα και το γεωπολιτικό ενδιαφέρον ως εργαλείο κοινωνικής μηχανικής. Λίγες ημέρες αργότερα, στις 29 Ιανουαρίου, το CERT-UA αποκάλυψε ευρύτερη εκστρατεία phishing με έγγραφα που προσποιούνταν επίσημα δελτία καιρού του Ουκρανικού Υδρομετεωρολογικού Κέντρου.

Οι hackers APT28 εκμεταλλεύονται zero-day ευπάθεια του Microsoft Office

Στοχευμένες επιθέσεις σε κρατικούς φορείς

Η εκστρατεία είχε σαφή στόχευση. Περισσότερες από 60 διευθύνσεις email δέχθηκαν τα κακόβουλα μηνύματα, με τη συντριπτική πλειονότητα να ανήκει σε κεντρικά εκτελεστικά όργανα της Ουκρανίας. Το γεγονός αυτό επιβεβαιώνει ότι δεν πρόκειται για μαζική, αδιάκριτη επίθεση, αλλά για κρατικού επιπέδου κυβερνοκατασκοπεία, με ξεκάθαρη πολιτική και στρατηγική διάσταση.

Πώς λειτουργεί η αλυσίδα μόλυνσης

Όταν το θύμα ανοίξει το μολυσμένο έγγραφο στο Microsoft Office, ενεργοποιείται το exploit, το οποίο δημιουργεί σύνδεση με την υποδομή του εισβολέα μέσω του πρωτοκόλλου WebDAV. Στη συνέχεια, κατεβαίνει ένα αρχείο συντόμευσης που περιέχει εκτελέσιμο κώδικα και εγκαθιστά πολλαπλά κακόβουλα στοιχεία στο σύστημα.

Μεταξύ αυτών περιλαμβάνονται αρχεία όπως EhStoreShell.dll και SplashScreen.png, τα οποία ενσωματώνουν shellcode. Η επίθεση συνεχίζεται με COM hijacking, μέσω τροποποίησης καταχωρήσεων στο μητρώο των Windows, ενώ δημιουργείται και προγραμματισμένη εργασία με την ονομασία “OneDriveHealth” ώστε να διατηρείται η παρουσία του κακόβουλου λογισμικού στο σύστημα.

Δείτε επίσης: Επεκτάσεις Chrome καταχρώνται συνδέσμους και κλέβουν πρόσβαση στο ChatGPT

COVENANT και κατάχρηση νόμιμων cloud υπηρεσιών

Το τελικό payload της επίθεσης είναι το COVENANT, ένα ισχυρό και ευέλικτο post-exploitation framework που επιτρέπει πλήρη έλεγχο του συστήματος. Ιδιαίτερα ανησυχητική είναι η επιλογή του Filen (filen.io), μιας νόμιμης cloud υπηρεσίας αποθήκευσης, για επικοινωνίες command-and-control.

Με αυτόν τον τρόπο, το κακόβουλο traffic “χάνεται” μέσα σε κανονική cloud δραστηριότητα, καθιστώντας την ανίχνευση πολύ πιο δύσκολη από παραδοσιακά συστήματα ασφαλείας. Οι ερευνητές εντόπισαν επίσης επιπλέον κακόβουλα έγγραφα με στόχους σε χώρες της ΕΕ, επιβεβαιώνοντας τη διεύρυνση της εκστρατείας.

Οι hackers APT28 εκμεταλλεύονται zero-day ευπάθεια του Microsoft Office

Ταχύτητα και επιχειρησιακή ωριμότητα

Σε τουλάχιστον μία περίπτωση, οι εισβολείς κατέγραψαν domains υποδομής επίθεσης την ίδια ημέρα που πραγματοποιήθηκε η επίθεση. Αυτό δείχνει εξαιρετικά υψηλό επίπεδο ετοιμότητας και επιχειρησιακής ταχύτητας, χαρακτηριστικό ομάδων APT με σημαντικούς πόρους και εμπειρία.

Δείτε επίσης: Notepad++: Παραβίαση μηχανισμού ενημέρωσης για διανομή malware

Προειδοποιήσεις και άμεσα μέτρα άμυνας

Το CERT-UA προειδοποιεί ότι οι απόπειρες εκμετάλλευσης αναμένεται να αυξηθούν, καθώς πολλοί οργανισμοί αδυνατούν να εφαρμόσουν άμεσα ενημερώσεις λόγω αργών κύκλων patching ή περιορισμών συμβατότητας. Συνιστάται η άμεση εφαρμογή των μέτρων προστασίας που προτείνει η Microsoft μέσω του μητρώου, η παρακολούθηση ύποπτων συνδέσεων προς υπηρεσίες FileCloud και ο αποκλεισμός γνωστών δεικτών παραβίασης.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Παράλληλα, οι χρήστες καλούνται να είναι εξαιρετικά επιφυλακτικοί με ανεπιθύμητα έγγραφα Office, ειδικά όταν αυτά σχετίζονται με γεωπολιτικά, διοικητικά ή “επείγοντα” θέματα. Η συγκεκριμένη καμπάνια αποδεικνύει για ακόμη μία φορά ότι, στον σύγχρονο κυβερνοπόλεμο, η ταχύτητα αντίδρασης είναι εξίσου κρίσιμη με την τεχνολογία.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS