hw_641784d66fa04f85
UAC-0184-campagne tegen Oekraïense entiteiten in Finland
In februari 2024 rapporteerde Morphisec over een cybercampagne van de dreigingsactor UAC-0184 die zich richtte op Oekraïense entiteiten, waaronder organisaties die aan Oekraïne zijn gelieerd en in Finland actief zijn. De aanvallen omvatten de IDAT Loader, die de Remcos Remote Access Trojan (RAT) leverde, malware die besmette computers op afstand kan besturen en informatie kan stelen. De campagne gebruikte phishing-e-mails en geavanceerde technieken om verdediging te omzeilen, met name steganografie, waarbij kwaadaardige code in een afbeeldingsbestand werd verborgen en tijdens het infectieproces werd geëxtraheerd. Morphisec detecteerde en voorkwam meerdere aanvallen in de eerste weken van januari 2024, voordat een gerelateerde dreiging publiekelijk werd gedocumenteerd door Oekraïnes CERT-UA. De onderzoekers identificeerden ook technieken zoals code-injectie en “module stomping” om de malware te verbergen, en merkten op dat de exacte identiteiten van de doelwit-Oekraïense entiteiten niet konden worden onthuld.
E/M/R/S-scores
- EBestaan0/4 · Niet beoordeeld
- MIntentie0/4 · Niet beoordeeld
- RBand met Russische actor0/4 · Niet beoordeeld
- SVerantwoordelijkheid van de Russische staat0/4 · Niet beoordeeld
Feiten
Geen feiten
Bronnen
-
- Rol
- discovery_lead
- Datum
- 2024-02-26T16:35:29Z
In February 2024, Morphisec reported on a cyber campaign by the threat actor UAC-0184 targeting Ukrainian entities, including organizations affiliated with Ukraine operating in Finland. The attacks involved the IDAT Loader, which delivered the Remcos Remote Access Trojan (RAT), a malware capable of remotely controlling infected computers and stealing information. The campaign used phishing emails and sophisticated defense-evasion techniques, notably steganography, in which malicious code was hidden inside an image file and extracted during the infection process. Morphisec detected and prevented multiple attacks in the first weeks of January 2024, before a related threat was publicly documented by Ukraine’s CERT-UA. The researchers also identified techniques such as code injection and “module stomping” to conceal the malware, while noting that the exact identities of the targeted Ukrainian entities could not be disclosed.