hw_641784d66fa04f85
UAC-0184 kampaņa pret Ukrainas vienībām Somijā
2024. gada februārī Morphisec ziņoja par draudu aktora UAC-0184 kiberkampaņu, kas vērsta pret Ukrainas vienībām, tostarp Somijā darbojošām ar Ukrainu saistītām organizācijām. Uzbrukumi ietvēra IDAT Loader, kas piegādāja Remcos Remote Access Trojan (RAT) ļaunprogrammatūru, kas spēj attālināti kontrolēt inficētos datorus un zagt informāciju. Kampaņā tika izmantotas pikšķerēšanas e-pasta vēstules un sarežģītas aizsardzības apiešanas metodes, jo īpaši steganogrāfija, kurā ļaunprātīgs kods tika paslēpts attēla failā un izvilkts inficēšanās procesa laikā. Morphisec atklāja un novērsa vairākus uzbrukumus 2024. gada janvāra pirmajās nedēļās, pirms saistītos draudus publiski dokumentēja Ukrainas CERT-UA. Pētnieki arī identificēja tādas metodes kā koda ievadīšana un “module stomping” ļaunprogrammatūras slēpšanai, vienlaikus norādot, ka mērķēto Ukrainas vienību precīzas identitātes nevarēja atklāt.
E/M/R/S vērtējumi
- EEsamība0/4 · Nav novērtēts
- MNolūks0/4 · Nav novērtēts
- RSaikne ar Krievijas aktoru0/4 · Nav novērtēts
- SKrievijas valsts atbildība0/4 · Nav novērtēts
Fakti
Nav faktu
Avoti
-
- Loma
- discovery_lead
- Datums
- 2024-02-26T16:35:29Z
In February 2024, Morphisec reported on a cyber campaign by the threat actor UAC-0184 targeting Ukrainian entities, including organizations affiliated with Ukraine operating in Finland. The attacks involved the IDAT Loader, which delivered the Remcos Remote Access Trojan (RAT), a malware capable of remotely controlling infected computers and stealing information. The campaign used phishing emails and sophisticated defense-evasion techniques, notably steganography, in which malicious code was hidden inside an image file and extracted during the infection process. Morphisec detected and prevented multiple attacks in the first weeks of January 2024, before a related threat was publicly documented by Ukraine’s CERT-UA. The researchers also identified techniques such as code injection and “module stomping” to conceal the malware, while noting that the exact identities of the targeted Ukrainian entities could not be disclosed.