hw_641784d66fa04f85
UAC-0184 kampanija prieš Ukrainos subjektus Suomijoje
2024 m. vasario mėn. „Morphisec“ pranešė apie grėsmės veikėjo UAC-0184 kibernetinę kampaniją, nukreiptą prieš Ukrainos subjektus, įskaitant Suomijoje veikiančias su Ukraina susijusias organizacijas. Atakose buvo naudojamas „IDAT Loader“, kuris pristatė „Remcos Remote Access Trojan“ (RAT) kenkėjišką programą, galinčią nuotoliniu būdu valdyti užkrėstus kompiuterius ir vogti informaciją. Kampanijoje buvo naudojami sukčiavimo el. laiškai ir sudėtingos gynybos vengimo technikos, ypač steganografija, kai kenkėjiškas kodas buvo paslėptas vaizdo failo viduje ir išgaunamas infekcijos proceso metu. „Morphisec“ aptiko ir užkirto kelią keliems atakams pirmosiomis 2024 m. sausio savaitėmis, prieš tai, kai susijusią grėsmę viešai dokumentavo Ukrainos CERT-UA. Tyrėjai taip pat nustatė tokias technikas kaip kodo įterpimas ir „module stomping“, skirtas paslėpti kenkėjišką programą, ir pažymėjo, kad tikslių taikinių Ukrainos subjektų tapatybių atskleisti negalima.
E/M/R/S balai
- EEgzistavimas0/4 · Neįvertinta
- MKetinimas0/4 · Neįvertinta
- RRyšys su Rusijos veikėju0/4 · Neįvertinta
- SRusijos valstybės atsakomybė0/4 · Neįvertinta
Faktai
Faktų nėra
Šaltiniai
-
- Vaidmuo
- discovery_lead
- Data
- 2024-02-26T16:35:29Z
In February 2024, Morphisec reported on a cyber campaign by the threat actor UAC-0184 targeting Ukrainian entities, including organizations affiliated with Ukraine operating in Finland. The attacks involved the IDAT Loader, which delivered the Remcos Remote Access Trojan (RAT), a malware capable of remotely controlling infected computers and stealing information. The campaign used phishing emails and sophisticated defense-evasion techniques, notably steganography, in which malicious code was hidden inside an image file and extracted during the infection process. Morphisec detected and prevented multiple attacks in the first weeks of January 2024, before a related threat was publicly documented by Ukraine’s CERT-UA. The researchers also identified techniques such as code injection and “module stomping” to conceal the malware, while noting that the exact identities of the targeted Ukrainian entities could not be disclosed.