APT28 utnytter fersk Office-sårbarhet mot mål i Ukraina og EU
Microsoft ga forrige uke ut en oppdatering utenom syklus for CVE-2026-21509 i Office, med opplysning om at sårbarheten ble aktivt utnyttet. Nå bekrefter både ukrainske CERT-UA og Zscaler ThreatLabz utnyttelse i en kampanje rettet mot virksomheter i Ukraina og EU-land. De observerte prøvene førte til to ulike nyttelaster: en makrobasert e-poststjeler for Outlook kalt MiniDoor, og et Grunt-implantat knyttet til rammeverket Covenant. Begge kilder tilskriver kampanjen den russiske statsstyrte aktøren UAC-001/APT28.
Hva det betyr for virksomheten
Norske virksomheter innen forsvar, energi, samferdsel og offentlig forvaltning ligger innenfor det geografiske og tematiske nedslagsfeltet til denne aktøren. En e-poststjeler i Outlook betyr at innholdet i korrespondansen er målet, ikke bare tilgangen. For en ledelse er spørsmålet derfor ikke bare om maskinen ble ryddet, men hvilken informasjon som kan ha forlatt huset i mellomtiden.
Berigo anbefaler
- Installer oppdateringen for CVE-2026-21509 på alle Office-installasjoner, med særlig oppmerksomhet på eldre versjoner.
- Kontroller Outlook for uventede makroer og regler, og fjern det som ikke er godkjent.
- Kjør indikatorene fra CERT-UA og Zscaler mot egne logger, ikke bare framover i tid.
- Gjennomgå beredskapsplanen for scenarioet der e-postinnhold er eksfiltrert, inkludert varsling av parter i korrespondansen.
Kilde
Sikkerhet som forstås, styres og virker.
La oss hjelpe dere å gjøre sikkerhet til et fortrinn, ikke en kostnad. Ta kontakt for en uforpliktende samtale om hvor virksomheten står, og hva som bør prioriteres først.
Ta kontakt