ENG

Выявлена фишинговая кампания, нацеленная на российские организации, в которой используется уязвимость CVE-2026-21509.

В рамках рассылки злоумышленники направляют получателям вредоносные RTF-документы, замаскированные под материалы, связанные с досудебным урегулированием задолженности. Письма распространяются с темой «Урегулирование задолженности по договору займа» и оформлены от имени реально существующей микрокредитной организации, что должно повысить доверие адресатов и увеличить вероятность открытия вложения.

bo1.png

Пример рассылки

Для рассылки используется домен, мимикрирующий под официальный домен МКК. Письма и вложения оформлены под каждого адресата индивидуально.

Вложение

Каждый направленный злоумышленниками вредоносный документ специально подготовлен для получателя: указаны именно его контактные данные и ФИО.

bo2.png

Пример вложения

Документ содержит связь (relationship) с внешним графическим ресурсом, размещённым на подконтрольном сервере. При открытии Microsoft Word автоматически выполняет запрос к этому ресурсу. Таким образом злоумышленники получают возможность отследить факт открытия документа адресатом, а также определить время просмотра и, в отдельных случаях, дополнительную информацию о системе, с которой был выполнен запрос.

Отличительной чертой является то, что структура документа содержит множество вложенных директорий с текстовыми данными, предназначенными для дополнительной обфускации.

bo3.png

Пример содержимого архива

Большинством утилит, они выявляются не как документ OpenDocument, а как архив Zip.

Это позволяет обойти песочницы при автоматизированном исследовании. Например, Any.Run открывает его как архив.

bo4.png

Пример работы Any.Run

В документе находятся 2 OLE-объекта Object 1 и Object 2, оформленные как ссылки на вложенные PDF документы («Документы по договору займа…» и «Согласие на получение…»).

bo5.png

Пример ссылок

При двойном щелчке по ссылке происходит активация OLE-объекта, внедренного в документ. OLE-объект с CLSID EAB22AC3-30C1-11CF-A7EB-0000C05BAE0B (Shell.Explorer.1) эксплуатирует уязвимость CVE-2026-21509, которая используется для обхода встроенных защит Microsoft Office.

bo6.png

Ole объект

В потоке CONTENTS находится ссылка на LNK файл в формате UNC.

bo7.png

Пример ссылки в Ole

В результате открытия объекта будет загружен и выполнен файл LNK по UNC ссылке. Чтобы дополнительно усыпить бдительность пользователя, ссылка оканчивается на lnk с большим количеcтвом пробелов после .pdf. Как используются LNK злоумышленниками мы разбирали ранее в статье на Хабре.

Ссылка для каждого RTF уникальная и одноразовая.

В настоящее время все выявленные ссылки недоступны, поэтому проанализировать вредоносную нагрузку не представляется возможным.

Аттрибуция

Домен yandex-disk.com, c которого загружаются LNK файлы, зарегистрирован 26 мая 2026 года. По данным Virustotal, он также используется для вредоносных файлов RTF с названием «Диагностическое_заключение_1129-05-26.rtf».

bo8.png

Virustotal

По данным Virustotal, этот документ по структуре совпадает с представленным на исследование и выявляется очень небольшим количеством антивирусных средств как вредоносный.

bo9.png

Virustotal

Документы, представленные на исследование также не выявляются антивирусом Лаборатории Касперского, имеющимся в распоряжении. На Virustotal они не были найдены, но дополнительно не выгружались из-за наличия персональных данных.

В результате исследования домена yandex-disk.com установлено, что в SOA записи содержится почта leonorisbruscatti@gmail.com.

bo10.png

SOA

На данную почту ранее регистрировались домены, которые связаны с группировкой BoTeam (aka Hoody Hyena). О похожей атаке рассказывали Positive Technologies в своем канале Escalator.

Индикаторы

  • yandex-disk[.]com;

  • 5.188.60[.]161.

Меры защиты

Для снижения риска эксплуатации уязвимости рекомендуется в кратчайшие сроки обновить Microsoft Office до версии, содержащей исправление. Если установка обновлений в настоящее время невозможна, в качестве временной меры следует заблокировать использование OLE-компонента Shell.Explorer.1 (CLSID EAB22AC3-30C1-11CF-A7EB-0000C05BAE0B), задействованного в эксплуатации данной уязвимости.

Выводы

В атаке применялась хорошо подготовленная фишинговая рассылки. И письма и вложения создавались с учётом конкретного получателя: они включали персональные данные, реквизиты организаций и дополнительную информацию, чтобы убедить в легитимности сообщения.

На момент исследования документы не выявлялись большинством антивирусов как вредоносные и успешно обходили автоматизированные средства анализа, в том числе песочницы. При этом содержание письма и вложения использовали качественные приёмы социальной инженерии, чтобы побудить пользователя открыть документы и кликнуть на ссылки внутри.

Это подтверждает тенденцию последних лет, когда вместо массовых рассылок одинаковых вложений, злоумышленники делают ставку на точечные атаки против конкретных пользователей организаций. Хотя для срабатывания вредоносной цепочки требуется участие пользователя, можно оценить вероятность её срабатывания как очень высокую.

Напоминаем, что любые подозрительные файлы для отдельной проверки всегда можно присылать на адрес response@angarasecurity.ru. В итоге вы получаете расширенный набор признаков заражения и рекомендации по точечной настройке используемых средств защиты.

Оставьте заявку и получите тепловую карту актуальных для вашей отрасли киберугроз


08.06.2026

Другие публикации

Периметр взломан: почему безопасность не заканчивается на межсетевом экране

Межсетевой экран — священная корова корпоративной безопасности. Многие до сих пор уверены: поставил файрвол — и можно спать спокойно. На практике же даже самый современный NGFW с полным набором «умных» функций — это лишь первая, но далеко не решающая линия обороны.

21.07.2026

Risk-Based Vulnerability Management: как перестать гадать и начать управлять

Количество публично раскрываемых уязвимостей растёт, а крупная организация не может устранять все находки одинаково быстро. Поэтому главный вопрос для управления уязвимостями — не «как закрыть все CVE», а «какие из них создают наибольший риск именно для нашего бизнеса». На ответ влияют не только техническая оценка, но и доступность актива из сети, его роль в критическом процессе, наличие признаков эксплуатации, компенсирующие меры и реальное покрытие средствами защиты.

15.07.2026

Специалисты Angara MTDR зафиксировали новую фишинговую рассылку от группировки Rare Werewolf

Фишинговая кампания нацелена на российские организации. Основной целью злоумышленников является первичное закрепление в ИТ-инфраструктуре жертвы и кража пользовательских учётных данных.

08.07.2026

Атаки типа «отказ в обслуживании» становятся угрозой для российских организаций

22 мая 2026 года ФСТЭК России опубликовал рекомендации по повышению защищенности от атак типа «отказ в обслуживании». Они предназначены для государственных органов и организаций, провайдеров связи, субъектов КИИ и содержат конкретные меры по защите от различных типов DoS-атак. Также документ прописывает порядок действий по обеспечению безопасности объектов КИИ и технической защиты информации при реализации DoS-атак.

03.07.2026

Почему DLP не даёт результата без аналитики инцидентов

Системы предотвращения утечек данных (DLP) традиционно воспринимаются как один из базовых инструментов защиты информации. Они контролируют каналы передачи данных, выявляют попытки вывода чувствительной информации и позволяют блокировать или фиксировать такие действия. На уровне ожиданий бизнеса всё выглядит достаточно просто: внедрение DLP — снижение риска утечек.

26.06.2026

Остались вопросы?

Понравилась статья?

Подпишитесь на уведомления о новых материалах