hw_641784d66fa04f85
Campanie UAC-0184 împotriva entităților ucrainene din Finlanda
În februarie 2024, Morphisec a raportat o campanie cibernetică a actorului de amenințare UAC-0184 care viza entități ucrainene, inclusiv organizații afiliate Ucrainei care operează în Finlanda. Atacurile au implicat IDAT Loader, care livra Remcos Remote Access Trojan (RAT), un malware capabil să controleze de la distanță computerele infectate și să fure informații. Campania a folosit e-mailuri de phishing și tehnici sofisticate de evitare a apărării, în special steganografie, în care codul malițios era ascuns într-un fișier imagine și extras în timpul procesului de infecție. Morphisec a detectat și prevenit multiple atacuri în primele săptămâni ale lunii ianuarie 2024, înainte ca o amenințare asociată să fie documentată public de CERT-UA al Ucrainei. Cercetătorii au identificat, de asemenea, tehnici precum injectarea de cod și „module stomping” pentru a ascunde malware-ul, observând că identitățile exacte ale entităților ucrainene vizate nu puteau fi divulgate.
Scoruri E/M/R/S
- EExistență0/4 · Neevaluat
- MIntenție0/4 · Neevaluat
- RLegătură cu actor rus0/4 · Neevaluat
- SResponsabilitatea statului rus0/4 · Neevaluat
Fapte
Fără fapte
Surse
-
- Rol
- discovery_lead
- Dată
- 2024-02-26T16:35:29Z
In February 2024, Morphisec reported on a cyber campaign by the threat actor UAC-0184 targeting Ukrainian entities, including organizations affiliated with Ukraine operating in Finland. The attacks involved the IDAT Loader, which delivered the Remcos Remote Access Trojan (RAT), a malware capable of remotely controlling infected computers and stealing information. The campaign used phishing emails and sophisticated defense-evasion techniques, notably steganography, in which malicious code was hidden inside an image file and extracted during the infection process. Morphisec detected and prevented multiple attacks in the first weeks of January 2024, before a related threat was publicly documented by Ukraine’s CERT-UA. The researchers also identified techniques such as code injection and “module stomping” to conceal the malware, while noting that the exact identities of the targeted Ukrainian entities could not be disclosed.