CERT-UA попереджає, що російські хакери використовують вразливості у WinRAR та MS Office для атак на держсектор
Традиційно вважається, що головною причиною успішних кібератак є людський фактор, наприклад, коли неуважний користувач переходить за фішинговим посиланням або вводить свої дані на підробленому сайті. Проте зловмисники можуть отримати доступ до систем не лише через безпосередні помилки співробітників, а й через вразливості у програмному забезпеченні.
Поширена думка, що оновлення потрібні лише для отримання нових функцій. Насправді значна частина оновлень містить виправлення критичних вразливостей.
Багато масштабних кібератак останніх років стали можливими не через використання складних чи дорогих хакерських інструментів, а саме через експлуатацію давно відомих вразливостей, для яких виправлення вже були доступні, але не були встановлені. Сучасні автоматизовані інструменти дають зловмисникам змогу швидко сканувати мережу «Інтернет» у пошуках серверів і пристроїв, які досі використовують застарілі та вразливі версії програм.
Прихована експлуатація: небезпека CVE-2025-8088 у WinRAR
Яскравим прикладом того, як вразливість може працювати непомітно, є критичний недолік в архіваторі WINRAR (CVE-2025-8088).
Спочатку цю вразливість активно використовувало російське хакерське угруповання Gamaredon (UAC-0010), а зараз її експлуатують і багато інших кіберзлочинців. Небезпека полягає в тому, що для жертви процес зараження проходить абсолютно безсимптомно: під час розпакування спеціально підготовленого архіву шкідливий файл автоматично і непомітно створюється в папці автозапуску Windows. Він буде запущений при наступному вході користувача в систему, надаючи хакерам повний контроль над робочим місцем.
CERT-UA вже неодноразово попереджала про подібні техніки експлуатації в документах Microsoft, проте ворог адаптується і використовує свіжі недоліки.
Атака APT28 під виглядом Укргідрометцентру
26 січня 2026 року Microsoft повідомила про вразливість Office (CVE-2026-21509), а вже 27 січня хакери використали її, створивши шкідливий документ і запустивши масову розсилку на понад 60 адрес держорганів під виглядом Укргідрометцентру. Відкриття прикріпленого до листа файлу миттєво давало ворогу доступ до комп’ютера жертви.
Фахівці CERT-UA асоціюють цю активність із діяльністю угруповання UAC-0001 (APT28), яке контролюється російськими спецслужбами.
Прогнозується, що кількість подібних атак найближчим часом лише зростатиме. Головна причина в тому, що організації і звичайні користувачі не встигають достатньо швидко оновлювати програмне забезпечення або налаштовувати додатковий захист.
Як не стати жертвою хакерів
Щоб захистити свої інформаційні системи від експлуатації згаданих вразливостей, насамперед негайно встановіть останні оновлення безпеки від Microsoft (зокрема для закриття CVE-2026-21509) і оновіть архіватор WinRAR до найновішої версії.
Якщо ж оновити MS Office наразі неможливо, обов’язково виконайте налаштування реєстру Windows згідно з інструкціями розробника. Крім того, варто обмежити або ретельно контролювати мережевий зв’язок із хмарним сховищем Filen (filen.io), оскільки угруповання APT28 використовує його для керування своїм шкідливим ПЗ.
Нагадуємо також, що організації, які вже мають технологічну інтеграцію з CERT-UA на рівні мережевого захисту, отримують автоматичне блокування подібних загроз.
Нагадаємо, що нещодавно фахівці CERT-UA попереджали про нову кіберзагрозу – хакери використовують Notepad++ для прихованих атак на користувачів.
