hw_641784d66fa04f85
Kampaň UAC-0184 proti ukrajinským subjektům ve Finsku
V únoru 2024 společnost Morphisec informovala o kybernetické kampani aktéra hrozby UAC-0184 zaměřené na ukrajinské subjekty, včetně organizací spojených s Ukrajinou působících ve Finsku. Útoky zahrnovaly IDAT Loader, který doručoval Remcos Remote Access Trojan (RAT), malware schopný vzdáleně ovládat infikované počítače a krást informace. Kampaň využívala phishingové e-maily a sofistikované techniky obcházení obrany, zejména steganografii, při níž byl škodlivý kód ukryt v obrázkovém souboru a extrahován během procesu infekce. Morphisec detekoval a zabránil několika útokům v prvních týdnech ledna 2024, než byla související hrozba veřejně zdokumentována ukrajinským CERT-UA. Výzkumníci také identifikovali techniky, jako je injektáž kódu a „module stomping“, k ukrytí malwaru, a poznamenali, že přesné identity cílených ukrajinských subjektů nemohly být zveřejněny.
Skóre E/M/R/S
- EExistence0/4 · Nehodnoceno
- MZáměr0/4 · Nehodnoceno
- RVazba na ruského aktéra0/4 · Nehodnoceno
- SOdpovědnost ruského státu0/4 · Nehodnoceno
Fakta
Žádná fakta
Zdroje
-
- Role
- discovery_lead
- Datum
- 2024-02-26T16:35:29Z
In February 2024, Morphisec reported on a cyber campaign by the threat actor UAC-0184 targeting Ukrainian entities, including organizations affiliated with Ukraine operating in Finland. The attacks involved the IDAT Loader, which delivered the Remcos Remote Access Trojan (RAT), a malware capable of remotely controlling infected computers and stealing information. The campaign used phishing emails and sophisticated defense-evasion techniques, notably steganography, in which malicious code was hidden inside an image file and extracted during the infection process. Morphisec detected and prevented multiple attacks in the first weeks of January 2024, before a related threat was publicly documented by Ukraine’s CERT-UA. The researchers also identified techniques such as code injection and “module stomping” to conceal the malware, while noting that the exact identities of the targeted Ukrainian entities could not be disclosed.