Ruska APT grupa iskoristila najopasniju Office ranjivost za napad

Published:

Početkom 2026. godine, Microsoft je bio primoran da reaguje vanredno. Razlog je bila ozbiljna ranjivost u Office paketima, označena kao CVE-2026-21509. Ovaj propust omogućio je napadačima da zaobiđu standardne bezbednosne mehanizme. Napad se izvršavao bez korišćenja makroa. To je bila ključna razlika u odnosu na ranije kampanje.

Većina korisnika godinama je učena da ne klikće na „Enable Macros“. Ovoga puta, to upozorenje nije postojalo. Dokument se otvara normalno. Nema vidljivih znakova opasnosti. U pozadini, Office proces pokreće kompromitovane OLE objekte. Oni zatim preuzimaju kontrolu nad sistemom.

Microsoft je potvrdio da se radi o „security feature bypass“ ranjivosti. To znači da softver donosi pogrešne odluke o bezbednosti. Program poveruje fajlu koji ne bi smeo. Sistem otvara vrata bez upozorenja.

Napadi su počeli pre nego što je većina korisnika instalirala zakrpu. Zbog toga je CISA odmah dodala ovu ranjivost na KEV listu. To je lista propusta koji se već koriste u stvarnim napadima. Kada se ranjivost nađe na toj listi, situacija postaje ozbiljna.

Problem je dodatno pogoršala činjenica da su pogođene skoro sve verzije Office-a. Office 2016, 2019, LTSC verzije i Microsoft 365 bili su ranjivi. To znači da su milioni računara bili izloženi riziku. U mnogim kompanijama update proces traje danima. Nekada i nedeljama. Napadači su to znali. Iskoristili su vremenski prozor. U tom periodu nastala je ogromna šteta.

Digitalni rat bez fronta

Vrlo brzo je postalo jasno da iza kampanje ne stoje obični kriminalci. Analitičari su povezali napade sa grupom APT28, poznatom kao Fancy Bear. Ova grupa se godinama dovodi u vezu sa ruskim državnim strukturama. Njihove operacije su precizne. Njihovi ciljevi su pažljivo birani.

Zscaler je objavio detaljnu analizu kampanje pod nazivom „Operation Neusploit“. Napadi su bili fokusirani na Ukrajinu i institucije Evropske unije. Ciljevi su bili ministarstva, agencije i diplomatske organizacije.

Dokumenti su bili pisani na lokalnim jezicima. Sadržaj je delovao legitimno. U mnogim slučajevima, poruke su imitirale državnu komunikaciju. To je povećalo stopu uspešnosti. Ljudi su verovali porukama.

Nakon otvaranja fajla, instalirao se loader. Zatim su preuzimani dodatni moduli. Među njima su MiniDoor i Covenant Grunt. Ti alati omogućavaju daljinsku kontrolu. Napadač može da prati korisnika. Može da krade podatke. Može da pokreće dodatne napade.

Posebno zabrinjava način komunikacije. APT28 je koristio legitimne cloud servise. Među njima i filen.io. Time su sakrivali C2 saobraćaj. Bezbednosni sistemi teže detektuju takve veze.

Napadi nisu bili masovni. Bili su selektivni. Svaka meta je birana. Svaki dokument je prilagođen. To ukazuje na dugoročnu strategiju.

Ovo više nije klasičan hakerski incident. Ovo je deo šire geopolitičke borbe. Digitalni prostor je postao novo bojno polje. Na njemu nema granica. Nema uniforme. Ima samo informacije.

Odbrana, lekcije i nova realnost digitalne bezbednosti

Microsoft je 26. januara 2026. izdao vanredni update. Za neke verzije, zakrpa je bila server-side. To znači da je restart aplikacija bio obavezan. Mnogi korisnici to nisu znali. Ostali su ranjivi. Bezbednosni stručnjaci su upozoravali na potrebu brzog reagovanja. Svaki dan bez zakrpe predstavljao je rizik. U velikim sistemima, taj rizik se množi.

Za organizacije koje nisu mogle odmah da patchuju, Microsoft je preporučio registry mitigacije. To je bila privremena mera. Nije zamena za update. Samo kratkoročna zaštita.

Još jedna važna lekcija odnosi se na monitoring. Organizacije koje su pratile outbound saobraćaj imale su veću šansu da otkriju napad. Rano otkrivanje znači manju štetu.

Edukacija zaposlenih ostaje ključna. Tehnologija nije dovoljna. Ljudi su i dalje prva linija odbrane. Ako zaposleni razumeju rizik, manja je šansa za kompromitaciju.

Ovaj slučaj pokazuje i ograničenja tradicionalnih modela bezbednosti. Antivirus više nije dovoljan. Firewall više nije dovoljan. Potreban je integrisani pristup. EDR, XDR, SIEM i aktivni SOC postaju standard.

CVE-2026-21509 je upozorenje. Pokazuje koliko brzo se pretnje razvijaju. Pokazuje koliko su protivnici organizovani. Pokazuje koliko je digitalna bezbednost postala strateško pitanje.

U svetu gde se rat vodi i tastaturom, ažuriranje sistema postaje čin lične i profesionalne odgovornosti.

Povezani članci

Nedavno