APT28 utnytter fersk Office-sårbarhet mot mål i Ukraina og EU

Microsoft ga forrige uke ut en oppdatering utenom syklus for CVE-2026-21509 i Office, med opplysning om at sårbarheten ble aktivt utnyttet. Nå bekrefter både ukrainske CERT-UA og Zscaler ThreatLabz utnyttelse i en kampanje rettet mot virksomheter i Ukraina og EU-land. De observerte prøvene førte til to ulike nyttelaster: en makrobasert e-poststjeler for Outlook kalt MiniDoor, og et Grunt-implantat knyttet til rammeverket Covenant. Begge kilder tilskriver kampanjen den russiske statsstyrte aktøren UAC-001/APT28.

Hva det betyr for virksomheten

Norske virksomheter innen forsvar, energi, samferdsel og offentlig forvaltning ligger innenfor det geografiske og tematiske nedslagsfeltet til denne aktøren. En e-poststjeler i Outlook betyr at innholdet i korrespondansen er målet, ikke bare tilgangen. For en ledelse er spørsmålet derfor ikke bare om maskinen ble ryddet, men hvilken informasjon som kan ha forlatt huset i mellomtiden.

Berigo anbefaler

  • Installer oppdateringen for CVE-2026-21509 på alle Office-installasjoner, med særlig oppmerksomhet på eldre versjoner.
  • Kontroller Outlook for uventede makroer og regler, og fjern det som ikke er godkjent.
  • Kjør indikatorene fra CERT-UA og Zscaler mot egne logger, ikke bare framover i tid.
  • Gjennomgå beredskapsplanen for scenarioet der e-postinnhold er eksfiltrert, inkludert varsling av parter i korrespondansen.

Kilde

Relaterte tjenester

Sikkerhet som forstås, styres og virker.

La oss hjelpe dere å gjøre sikkerhet til et fortrinn, ikke en kostnad. Ta kontakt for en uforpliktende samtale om hvor virksomheten står, og hva som bør prioriteres først.

Ta kontakt