Attacco Informatico: APT28 Colpisce Ucraina e UE Sfruttando una Falla di Microsoft Office

Un grave attacco informatico è stato recentemente scoperto contro organizzazioni governative ucraine e istituzioni dell’Unione Europea. Il gruppo di hacker russi noto come APT28 (anche chiamato Fancy Bear o UAC-0001) ha sfruttato una vulnerabilità di sicurezza in Microsoft Office per infiltrarsi nei sistemi delle vittime e rubare informazioni sensibili.

L’attacco, iniziato tra il 27 e il 29 gennaio 2026, ha utilizzato una tecnica di “spear-phishing”, ovvero l’invio di email mirate contenenti documenti malevoli in formato RTF o DOC. Questi file sfruttavano una vulnerabilità di sicurezza identificata come CVE-2026-21509, che permetteva di aggirare le protezioni di Microsoft Office. Una volta aperto il documento, si attivava una catena di infezione complessa che installava backdoor (porte d’accesso nascoste) chiamate MiniDoor e NotDoor sui computer compromessi. Il processo di infezione includeva diverse fasi tecniche, tra cui l’uso di macro VBA in Outlook, componenti DLL dannosi e attività programmate nel sistema operativo per garantire la persistenza dell’accesso.

Questa violazione è particolarmente preoccupante perché ha preso di mira specificamente agenzie governative ucraine e organizzazioni dell’Unione Europea, con un focus sull’Europa Centrale e Orientale. L’impatto potenziale include il furto di email confidenziali (che venivano inviate ad indirizzi predefiniti controllati dagli attaccanti) e la creazione di punti d’accesso permanenti per future operazioni di spionaggio. È significativo anche il tempismo dell’attacco, avvenuto appena poche ore o giorni dopo che Microsoft aveva divulgato l’esistenza della vulnerabilità.

Per proteggersi da questo tipo di minacce, le organizzazioni dovrebbero immediatamente installare tutte le patch di sicurezza rilasciate da Microsoft, in particolare quelle relative alla vulnerabilità CVE-2026-21509. È inoltre consigliabile rafforzare la formazione dei dipendenti sul riconoscimento di email sospette, implementare soluzioni di sicurezza avanzate che possano rilevare comportamenti anomali nei sistemi, e considerare l’uso di strumenti di sandboxing per l’apertura di allegati provenienti da fonti esterne.

  • Punti chiave da ricordare:
  • Gli attacchi informatici sponsorizzati da stati nazionali stanno diventando sempre più sofisticati e mirati verso obiettivi strategici
  • L’aggiornamento tempestivo dei sistemi è fondamentale per proteggersi dalle vulnerabilità note
  • La consapevolezza degli utenti rimane una delle prime linee di difesa contro attacchi di phishing, anche quelli più elaborati

Fonti:
https://www.zscaler.com/it/blogs/security-research/apt28-leverages-cve-2026-21509-operation-neusploit
https://www.theregister.com/2026/02/02/russialinked_apt28_microsoft_office_bug/
https://cyberpress.org/microsoft-office-zero-day-to-deliver-malware/
https://www.bleepingcomputer.com/news/security/russian-hackers-exploit-recently-patched-microsoft-office-bug-in-attacks/amp/

Fonte: Security Affairs