hw_641784d66fa04f85
UAC-0184-kampanja Ukrainan toimijoita vastaan Suomessa
Helmikuussa 2024 Morphisec raportoi uhkatoimija UAC-0184:n kyberkampanjasta, joka kohdistui ukrainalaisiin toimijoihin, mukaan lukien Suomessa toimiviin Ukrainaan sidoksissa oleviin organisaatioihin. Hyökkäyksiin liittyi IDAT Loader, joka toimitti Remcos Remote Access Trojan (RAT) -haittaohjelman, joka pystyy etäohjaamaan infektoituneita tietokoneita ja varastamaan tietoja. Kampanjassa käytettiin tietojenkalastelusähköposteja ja kehittyneitä puolustuksen kiertämistekniikoita, erityisesti steganografiaa, jossa haitallinen koodi piilotettiin kuvatiedostoon ja purettiin infektio prosessin aikana. Morphisec havaitsi ja esti useita hyökkäyksiä tammikuun 2024 ensimmäisten viikkojen aikana, ennen kuin Ukrainan CERT-UA dokumentoi julkisesti siihen liittyvän uhan. Tutkijat tunnistivat myös tekniikoita, kuten koodin injektointi ja “module stomping”, haittaohjelman piilottamiseksi, ja totesivat, että kohdistettujen ukrainalaisten toimijoiden tarkkoja henkilöllisyyksiä ei voitu paljastaa.
E/M/R/S-pisteet
- EOlemassaolo0/4 · Ei arvioitu
- MAikomus0/4 · Ei arvioitu
- RYhteys venäläiseen toimijaan0/4 · Ei arvioitu
- SVenäjän valtion vastuu0/4 · Ei arvioitu
Faktat
Ei faktoja
Lähteet
-
- Rooli
- discovery_lead
- Päiväys
- 2024-02-26T16:35:29Z
In February 2024, Morphisec reported on a cyber campaign by the threat actor UAC-0184 targeting Ukrainian entities, including organizations affiliated with Ukraine operating in Finland. The attacks involved the IDAT Loader, which delivered the Remcos Remote Access Trojan (RAT), a malware capable of remotely controlling infected computers and stealing information. The campaign used phishing emails and sophisticated defense-evasion techniques, notably steganography, in which malicious code was hidden inside an image file and extracted during the infection process. Morphisec detected and prevented multiple attacks in the first weeks of January 2024, before a related threat was publicly documented by Ukraine’s CERT-UA. The researchers also identified techniques such as code injection and “module stomping” to conceal the malware, while noting that the exact identities of the targeted Ukrainian entities could not be disclosed.