Trusted Design

Microsoft Office OLE2Link vulnerability samples - a quick triage

概要

On April 7th 2017 Haifei Li published on the McAfee blog1 about a “Critical Office Zero-Day” in the wild. Few details were given and no hashes were available, which made it interesting to find samples and conduct an initial analysis. A further blog by FireEye titled “Acknowledgement of Attacks Leveraging Microsoft Zero-Day” provided additional useful information. During testing we were able to generate a number of proof-of-concept (PoC) documents both with and without a prompt to the user. It is likely the vulnerability will be documented in full detail over the coming days. Therefore we instead discuss a number of ways to detect and analyse these documents using freely available tools. This information may be useful to any incident responder or blue team looking to defend an organisation.

Created: 2026-02-23

Indicators

類似Pulses

このPulseに関連する脅威アクター (事実ベース)

APT28

Score: 30.13
Matched TTPs:
  • T1222.002 - Linux and Mac Permissions
  • T1206 - Sudo Caching
  • T1608.005 - Link Target
  • T1146 - Clear Command History
  • T1200 - Hardware Additions
  • T1668 - Exclusive Control
  • T1547.013 - XDG Autostart Entries
  • T1588.003 - Code Signing Certificates
  • T1027.018 - Invisible Unicode
  • T1055.008 - Ptrace System Calls
MITREへのリンク →

APT29

Score: 12.13
Matched TTPs:
  • T1222.002 - Linux and Mac Permissions
  • T1592.004 - Client Configurations
  • T1608.005 - Link Target
  • T1547.013 - XDG Autostart Entries
  • T1027.018 - Invisible Unicode
MITREへのリンク →

Cobalt Group

Score: 4.88
Matched TTPs:
  • T1206 - Sudo Caching
  • T1547.013 - XDG Autostart Entries
  • T1027.018 - Invisible Unicode
MITREへのリンク →

FIN7

Score: 6.90
Matched TTPs:
  • T1206 - Sudo Caching
  • T1608.005 - Link Target
  • T1547.013 - XDG Autostart Entries
  • T1027.018 - Invisible Unicode
MITREへのリンク →

MuddyWater

Score: 11.43
Matched TTPs:
  • T1206 - Sudo Caching
  • T1558.001 - Golden Ticket
  • T1608.005 - Link Target
  • T1547.013 - XDG Autostart Entries
  • T1027.018 - Invisible Unicode
MITREへのリンク →

Sidewinder

Score: 4.88
Matched TTPs:
  • T1206 - Sudo Caching
  • T1547.013 - XDG Autostart Entries
  • T1027.018 - Invisible Unicode
MITREへのリンク →

APT37

Score: 3.52
Matched TTPs:
  • T1206 - Sudo Caching
  • T1547.013 - XDG Autostart Entries
MITREへのリンク →

Leviathan

Score: 4.88
Matched TTPs:
  • T1206 - Sudo Caching
  • T1547.013 - XDG Autostart Entries
  • T1027.018 - Invisible Unicode
MITREへのリンク →

BITTER

Score: 3.52
Matched TTPs:
  • T1206 - Sudo Caching
  • T1547.013 - XDG Autostart Entries
MITREへのリンク →

TA505

Score: 4.88
Matched TTPs:
  • T1206 - Sudo Caching
  • T1547.013 - XDG Autostart Entries
  • T1027.018 - Invisible Unicode
MITREへのリンク →

Patchwork

Score: 4.88
Matched TTPs:
  • T1206 - Sudo Caching
  • T1547.013 - XDG Autostart Entries
  • T1027.018 - Invisible Unicode
MITREへのリンク →

Sandworm Team

Score: 5.98
Matched TTPs:
  • T1686.003 - Windows Host Firewall
  • T1547.013 - XDG Autostart Entries
  • T1027.018 - Invisible Unicode
MITREへのリンク →

Volt Typhoon

Score: 7.91
Matched TTPs:
  • T1686.003 - Windows Host Firewall
  • T1491 - Defacement
  • T1547.013 - XDG Autostart Entries
MITREへのリンク →

Storm-0501

Score: 7.98
Matched TTPs:
  • T1686.003 - Windows Host Firewall
  • T1090.004 - Domain Fronting
MITREへのリンク →

Medusa Group

Score: 6.92
Matched TTPs:
  • T1218.003 - CMSTP
  • T1608.005 - Link Target
  • T1547.013 - XDG Autostart Entries
MITREへのリンク →

Threat Group-3390

Score: 4.91
Matched TTPs:
  • T1218.003 - CMSTP
  • T1547.013 - XDG Autostart Entries
MITREへのリンク →

Fox Kitten

Score: 4.06
Matched TTPs:
  • T1491 - Defacement
  • T1547.013 - XDG Autostart Entries
MITREへのリンク →

APT38

Score: 9.96
Matched TTPs:
  • T1491 - Defacement
  • T1059.005 - Visual Basic
  • T1547.013 - XDG Autostart Entries
  • T1027.018 - Invisible Unicode
MITREへのリンク →

Scattered Spider

Score: 8.19
Matched TTPs:
  • T1491 - Defacement
  • T1090.004 - Domain Fronting
  • T1547.013 - XDG Autostart Entries
MITREへのリンク →

Moonstone Sleet

Score: 4.06
Matched TTPs:
  • T1491 - Defacement
  • T1547.013 - XDG Autostart Entries
MITREへのリンク →

Chimera

Score: 6.81
Matched TTPs:
  • T1491 - Defacement
  • T1668 - Exclusive Control
  • T1547.013 - XDG Autostart Entries
MITREへのリンク →

APT32

Score: 10.74
Matched TTPs:
  • T1592.004 - Client Configurations
  • T1608.005 - Link Target
  • T1668 - Exclusive Control
  • T1547.013 - XDG Autostart Entries
  • T1027.018 - Invisible Unicode
MITREへのリンク →

BRONZE BUTLER

Score: 4.62
Matched TTPs:
  • T1592.004 - Client Configurations
  • T1547.013 - XDG Autostart Entries
MITREへのリンク →

Earth Lusca

Score: 3.37
Matched TTPs:
  • T1608.005 - Link Target
  • T1027.018 - Invisible Unicode
MITREへのリンク →

HAFNIUM

Score: 6.92
Matched TTPs:
  • T1608.005 - Link Target
  • T1547.013 - XDG Autostart Entries
  • T1055.008 - Ptrace System Calls
MITREへのリンク →

Contagious Interview

Score: 3.37
Matched TTPs:
  • T1608.005 - Link Target
  • T1027.018 - Invisible Unicode
MITREへのリンク →

Mustang Panda

Score: 8.69
Matched TTPs:
  • T1608.005 - Link Target
  • T1169 - Sudo
  • T1547.013 - XDG Autostart Entries
  • T1027.018 - Invisible Unicode
MITREへのリンク →

Turla

Score: 4.15
Matched TTPs:
  • T1608.005 - Link Target
  • T1547.013 - XDG Autostart Entries
  • T1027.018 - Invisible Unicode
MITREへのリンク →

ZIRCONIUM

Score: 4.15
Matched TTPs:
  • T1608.005 - Link Target
  • T1547.013 - XDG Autostart Entries
  • T1027.018 - Invisible Unicode
MITREへのリンク →

Confucius

Score: 7.30
Matched TTPs:
  • T1608.005 - Link Target
  • T1200 - Hardware Additions
  • T1547.013 - XDG Autostart Entries
  • T1027.018 - Invisible Unicode
MITREへのリンク →

Gamaredon Group

Score: 7.30
Matched TTPs:
  • T1608.005 - Link Target
  • T1200 - Hardware Additions
  • T1547.013 - XDG Autostart Entries
  • T1027.018 - Invisible Unicode
MITREへのリンク →

Saint Bear

Score: 3.37
Matched TTPs:
  • T1608.005 - Link Target
  • T1027.018 - Invisible Unicode
MITREへのリンク →

Kimsuky

Score: 6.90
Matched TTPs:
  • T1608.005 - Link Target
  • T1668 - Exclusive Control
  • T1547.013 - XDG Autostart Entries
  • T1027.018 - Invisible Unicode
MITREへのリンク →

TA578

Score: 3.37
Matched TTPs:
  • T1608.005 - Link Target
  • T1027.018 - Invisible Unicode
MITREへのリンク →

TA2541

Score: 4.15
Matched TTPs:
  • T1608.005 - Link Target
  • T1547.013 - XDG Autostart Entries
  • T1027.018 - Invisible Unicode
MITREへのリンク →

Magic Hound

Score: 4.15
Matched TTPs:
  • T1608.005 - Link Target
  • T1547.013 - XDG Autostart Entries
  • T1027.018 - Invisible Unicode
MITREへのリンク →

LazyScripter

Score: 4.15
Matched TTPs:
  • T1608.005 - Link Target
  • T1547.013 - XDG Autostart Entries
  • T1027.018 - Invisible Unicode
MITREへのリンク →

RedCurl

Score: 5.49
Matched TTPs:
  • T1574.010 - Services File Permissions Weakness
  • T1027.018 - Invisible Unicode
MITREへのリンク →

FIN4

Score: 5.49
Matched TTPs:
  • T1574.010 - Services File Permissions Weakness
  • T1027.018 - Invisible Unicode
MITREへのリンク →

Dragonfly

Score: 3.93
Matched TTPs:
  • T1200 - Hardware Additions
  • T1547.013 - XDG Autostart Entries
MITREへのリンク →

Tropic Trooper

Score: 3.93
Matched TTPs:
  • T1200 - Hardware Additions
  • T1547.013 - XDG Autostart Entries
MITREへのリンク →

Inception

Score: 3.15
Matched TTPs:
  • T1200 - Hardware Additions
MITREへのリンク →

DarkHydrus

Score: 3.15
Matched TTPs:
  • T1200 - Hardware Additions
MITREへのリンク →

Aquatic Panda

Score: 3.52
Matched TTPs:
  • T1668 - Exclusive Control
  • T1547.013 - XDG Autostart Entries
MITREへのリンク →

Wizard Spider

Score: 4.88
Matched TTPs:
  • T1668 - Exclusive Control
  • T1547.013 - XDG Autostart Entries
  • T1027.018 - Invisible Unicode
MITREへのリンク →

APT41

Score: 3.52
Matched TTPs:
  • T1668 - Exclusive Control
  • T1547.013 - XDG Autostart Entries
MITREへのリンク →

FIN13

Score: 3.52
Matched TTPs:
  • T1668 - Exclusive Control
  • T1547.013 - XDG Autostart Entries
MITREへのリンク →

GALLIUM

Score: 3.52
Matched TTPs:
  • T1668 - Exclusive Control
  • T1547.013 - XDG Autostart Entries
MITREへのリンク →

このPulseに関連する脅威アクター (推論ベース)

APT28

Score: 0.81
Matched TTPs:
  • T1146 - Clear Command History
  • T1668 - Exclusive Control
  • T1027.018 - Invisible Unicode
  • T1588.003 - Code Signing Certificates
  • T1608.005 - Link Target
  • T1547.013 - XDG Autostart Entries
  • T1206 - Sudo Caching
  • T1200 - Hardware Additions
  • T1055.008 - Ptrace System Calls
  • T1222.002 - Linux and Mac Permissions
MITREへのリンク →

Related CVEs

このPulseに見つかったCVEはありません。

Pulse – 脅威アクター グラフ


← Pulse一覧に戻る