Среда 29 июля 2026 / 19:47
image

Новые угрозы кибербезопасности: Группа UAC-0099 активизировала атаки

05 Августа 2025

Национальная служба реагирования на киберинциденты CERT-UA зафиксировала новую волну целенаправленных кибератак, направленных на государственные учреждения и предприятия оборонного сектора.

Эту информацию предоставила пресс-служба Государственной специальной связи.

Атаки осуществляются группой UAC-0099, которая значительно обновила свои методы и начала использовать новые образцы вредоносного ПО, включая MATCHBOIL, MATCHWOK и DRAGSTARE. Злоумышленники используют многоуровневые схемы для кражи данных и получения удаленного доступа к системам.

Атака начинается с рассылки фишинговых писем, часто маскирующихся под официальные документы, например, «судебные повестки». Письма содержат ссылки на легитимные файлы обмена, которые, перейдя по ним, инициируют загрузку ZIP-архива с вредоносным HTA-файлом. Это начало многоуровневой атаки.

Запуск HTA-файла активирует VBScript-код, который создает два файла на компьютере жертвы: один с HEX-кодированными данными, другой – с PowerShell-кодом. Для обеспечения выполнения этого кода создается запланированное задание. Следующий шаг – PowerShell-скрипт декодирует данные и формирует исполняемый файл MATCHBOIL, который закрепляется в системе через собственное запланированное задание.

Основными целями группы являются государственные учреждения Украины, подразделения Сил обороны и предприятия, работающие в интересах оборонной промышленности.

Исследование CERT-UA выявило три новых образца вредоносного ПО, что указывает на эволюцию тактики группы.

MATCHBOIL (Загрузчик). Основная задача – доставить на зараженный компьютер основное вредоносное программное обеспечение. MATCHBOIL собирает базовую информацию о системе для идентификации жертвы на сервере управления. Затем он загружает следующий компонент атаки и создает ключ в реестре для автоматического запуска.

MATCHWOK (Утечка данных). Позволяет злоумышленникам удаленно выполнять произвольные PowerShell-команды на зараженной системе. Команды поступают с сервера управления в зашифрованном виде и выполняются через переименованный интерпретатор PowerShell. Утечка данных включает элементы антианализа, проверяя систему на наличие инструментов анализа трафика.

DRAGSTARE (Кража данных). Выполняет комплексный сбор данных:

  • системная информация: данные ОС, процессоры, память;
  • данные браузеров: крадет аутентификационные данные из Chrome и Firefox;
  • файлы: выполняет поиск файлов с определенными расширениями и отправляет их на сервер злоумышленников.

РЕКОМЕНДАЦИИ ОТ CERT-UA

Для противодействия этим угрозам следует предпринять следующие меры:

  • Усилить контроль над входящей корреспонденцией.
  • Ограничить выполнение рискованных скриптов.
  • Внедрить мониторинг конечных точек.
  • Обеспечить защиту сетевого периметра.
  • Регулярно обновлять программное обеспечение.