Trend Micro разобрали новый набор малвари APT28 — PRISMEX. Цели: цепочка поставок украинской обороны и логистика НАТО в шести странах. Атака: RTF → WebDAV → .LNK → COM-хайджекинг → PNG → Covenant Grunt только в памяти explorer.exe. CVE-2026-21513 (обход MSHTML) эксплуатировали за 11 дней до патча — zero-day. Инфраструктуру под CVE-2026-21509 подняли за 2 недели до раскрытия: знали о дырах заранее. C2 за Filen.io — трафик неотличим от легитимного. Алгоритм «Bit Plane Round Robin» в публичных репозиториях не встречается — fingerprint команды. Найдены команды вайпера: диверсия, не только разведка. APT28 — эталон атаки, у которого учатся. COM-хайджекинг, стеганография в облаке, zero-day с заблаговременной инфраструктурой — эти техники потом копируют группировки попроще. CLR внутри explorer.exe — это IR, не тикет. @kibergvardiola — подписывайтесь, чтобы не пропустить киберважное. #APT28 #ThreatIntelligence #кибербезопасность #PRISMEX