Lyce · Hybrid Watch

hw_641784d66fa04f85

UAC-0184 kampaania Ukraina üksuste vastu Soomes

2024. aasta veebruaris teatas Morphisec küberkampaaniast, mille korraldas ohuaktor UAC-0184 ja mis oli suunatud Ukraina üksustele, sealhulgas Soomes tegutsevatele Ukrainaga seotud organisatsioonidele. Rünnakud hõlmasid IDAT Loaderit, mis tarnis Remcos Remote Access Trojan (RAT) pahavara, mis suudab nakatunud arvuteid kaugjuhtida ja teavet varastada. Kampaania kasutas õngitsusmeile ja keerukaid kaitse vältimise tehnikaid, eelkõige steganograafiat, mille puhul pahatahtlik kood peideti pildifaili sisse ja ekstraheeriti nakatumisprotsessi käigus. Morphisec tuvastas ja tõkestas mitmeid rünnakuid 2024. aasta jaanuari esimestel nädalatel, enne kui Ukraina CERT-UA sellega seotud ohu avalikult dokumenteeris. Teadlased tuvastasid ka selliseid tehnikaid nagu koodi süstimine ja „module stomping“ pahavara peitmiseks, märkides, et sihitud Ukraina üksuste täpseid identiteete ei saanud avaldada.

Toimumine
2024-02-26
Avaldamine
2024-02-26T16:35:29Z
Esmalt täheldatud
2026-09-30T16:30:48.138Z
Läbivaatuse olek
Hindamata
Riigid
FI
Uuendatud
2026-10-02T16:30:09.889Z

E/M/R/S skoorid

  • EOlemasolu0/4 · Hindamata
  • MTahtlus0/4 · Hindamata
  • RSeos Vene osalisega0/4 · Hindamata
  • SVene riigi vastutus0/4 · Hindamata

Faktid

Fakte pole

Allikad

  1. Roll
    discovery_lead
    Kuupäev
    2024-02-26T16:35:29Z

    In February 2024, Morphisec reported on a cyber campaign by the threat actor UAC-0184 targeting Ukrainian entities, including organizations affiliated with Ukraine operating in Finland. The attacks involved the IDAT Loader, which delivered the Remcos Remote Access Trojan (RAT), a malware capable of remotely controlling infected computers and stealing information. The campaign used phishing emails and sophisticated defense-evasion techniques, notably steganography, in which malicious code was hidden inside an image file and extracted during the infection process. Morphisec detected and prevented multiple attacks in the first weeks of January 2024, before a related threat was publicly documented by Ukraine’s CERT-UA. The researchers also identified techniques such as code injection and “module stomping” to conceal the malware, while noting that the exact identities of the targeted Ukrainian entities could not be disclosed.