hw_641784d66fa04f85
UAC-0184-kampagne mod ukrainske enheder i Finland
I februar 2024 rapporterede Morphisec om en cyberkampagne af trusselsaktøren UAC-0184 målrettet ukrainske enheder, herunder organisationer tilknyttet Ukraine, der opererer i Finland. Angrebene involverede IDAT Loader, som leverede Remcos Remote Access Trojan (RAT), en malware, der kan fjernstyre inficerede computere og stjæle information. Kampagnen brugte phishing-e-mails og sofistikerede teknikker til at omgå forsvar, især steganografi, hvor ondsindet kode blev skjult i en billedfil og udtrukket under infektionsprocessen. Morphisec opdagede og forhindrede flere angreb i de første uger af januar 2024, før en relateret trussel blev offentligt dokumenteret af Ukraines CERT-UA. Forskerne identificerede også teknikker som kodeinjektion og “module stomping” til at skjule malware, mens de bemærkede, at de præcise identiteter af de målrettede ukrainske enheder ikke kunne afsløres.
E/M/R/S-score
- EEksistens0/4 · Ikke vurderet
- MHensigt0/4 · Ikke vurderet
- RForbindelse til russisk aktør0/4 · Ikke vurderet
- SRussisk statsansvar0/4 · Ikke vurderet
Fakta
Ingen fakta
Kilder
-
- Rolle
- discovery_lead
- Dato
- 2024-02-26T16:35:29Z
In February 2024, Morphisec reported on a cyber campaign by the threat actor UAC-0184 targeting Ukrainian entities, including organizations affiliated with Ukraine operating in Finland. The attacks involved the IDAT Loader, which delivered the Remcos Remote Access Trojan (RAT), a malware capable of remotely controlling infected computers and stealing information. The campaign used phishing emails and sophisticated defense-evasion techniques, notably steganography, in which malicious code was hidden inside an image file and extracted during the infection process. Morphisec detected and prevented multiple attacks in the first weeks of January 2024, before a related threat was publicly documented by Ukraine’s CERT-UA. The researchers also identified techniques such as code injection and “module stomping” to conceal the malware, while noting that the exact identities of the targeted Ukrainian entities could not be disclosed.