Lyce · Hybrid Watch

hw_641784d66fa04f85

UAC-0184-kampanje mot ukrainske enheter i Finland

I februar 2024 rapporterte Morphisec om en cyberkampanje av trusselaktøren UAC-0184 rettet mot ukrainske enheter, inkludert organisasjoner tilknyttet Ukraina som opererer i Finland. Angrepene involverte IDAT Loader, som leverte Remcos Remote Access Trojan (RAT), en skadevare som kan fjernstyre infiserte datamaskiner og stjele informasjon. Kampanjen brukte phishing-e-poster og sofistikerte teknikker for å omgå forsvar, særlig steganografi, der skadelig kode ble skjult i en bildefil og hentet ut under infeksjonsprosessen. Morphisec oppdaget og forhindret flere angrep i de første ukene av januar 2024, før en relatert trussel ble offentlig dokumentert av Ukrainas CERT-UA. Forskerne identifiserte også teknikker som kodeinjeksjon og “module stomping” for å skjule skadevaren, og bemerket at de nøyaktige identitetene til de målrettede ukrainske enhetene ikke kunne avsløres.

Hendelse
2024-02-26
Publisering
2024-02-26T16:35:29Z
Først observert
2026-09-30T16:30:48.138Z
Vurderingsstatus
Ikke vurdert
Land
FI
Oppdatert
2026-10-02T16:30:09.889Z

E/M/R/S-skårer

  • EEksistens0/4 · Ikke vurdert
  • MHensikt0/4 · Ikke vurdert
  • RKobling til russisk aktør0/4 · Ikke vurdert
  • SRussisk statsansvar0/4 · Ikke vurdert

Fakta

Ingen fakta

Kilder

  1. Rolle
    discovery_lead
    Dato
    2024-02-26T16:35:29Z

    In February 2024, Morphisec reported on a cyber campaign by the threat actor UAC-0184 targeting Ukrainian entities, including organizations affiliated with Ukraine operating in Finland. The attacks involved the IDAT Loader, which delivered the Remcos Remote Access Trojan (RAT), a malware capable of remotely controlling infected computers and stealing information. The campaign used phishing emails and sophisticated defense-evasion techniques, notably steganography, in which malicious code was hidden inside an image file and extracted during the infection process. Morphisec detected and prevented multiple attacks in the first weeks of January 2024, before a related threat was publicly documented by Ukraine’s CERT-UA. The researchers also identified techniques such as code injection and “module stomping” to conceal the malware, while noting that the exact identities of the targeted Ukrainian entities could not be disclosed.