hw_641784d66fa04f85
Campagne UAC-0184 contre des entités ukrainiennes en Finlande
En février 2024, Morphisec a signalé une campagne cyber menée par l'acteur de menace UAC-0184 ciblant des entités ukrainiennes, y compris des organisations affiliées à l'Ukraine opérant en Finlande. Les attaques impliquaient le chargeur IDAT, qui livrait le cheval de Troie d'accès à distance Remcos (RAT), un logiciel malveillant capable de contrôler à distance les ordinateurs infectés et de voler des informations. La campagne utilisait des courriels de phishing et des techniques sophistiquées d'évasion de défense, notamment la stéganographie, dans laquelle du code malveillant était caché dans un fichier image et extrait pendant le processus d'infection. Morphisec a détecté et bloqué plusieurs attaques dans les premières semaines de janvier 2024, avant qu'une menace associée ne soit documentée publiquement par le CERT-UA d'Ukraine. Les chercheurs ont également identifié des techniques telles que l'injection de code et le « module stomping » pour dissimuler le logiciel malveillant, tout en notant que les identités exactes des entités ukrainiennes ciblées ne pouvaient pas être divulguées.
Scores E/M/R/S
- EExistence0/4 · Non évalué
- MIntention0/4 · Non évalué
- RLien acteur russe0/4 · Non évalué
- SResponsabilité de l'Etat russe0/4 · Non évalué
Faits
Aucun fait
Sources
-
- Rôle
- discovery_lead
- Date
- 2024-02-26T16:35:29Z
In February 2024, Morphisec reported on a cyber campaign by the threat actor UAC-0184 targeting Ukrainian entities, including organizations affiliated with Ukraine operating in Finland. The attacks involved the IDAT Loader, which delivered the Remcos Remote Access Trojan (RAT), a malware capable of remotely controlling infected computers and stealing information. The campaign used phishing emails and sophisticated defense-evasion techniques, notably steganography, in which malicious code was hidden inside an image file and extracted during the infection process. Morphisec detected and prevented multiple attacks in the first weeks of January 2024, before a related threat was publicly documented by Ukraine’s CERT-UA. The researchers also identified techniques such as code injection and “module stomping” to conceal the malware, while noting that the exact identities of the targeted Ukrainian entities could not be disclosed.