Новые угрозы кибербезопасности: Группа UAC-0099 активизировала атаки
Национальная служба реагирования на киберинциденты CERT-UA зафиксировала новую волну целенаправленных кибератак, направленных на государственные учреждения и предприятия оборонного сектора.
Эту информацию предоставила пресс-служба Государственной специальной связи.
Атаки осуществляются группой UAC-0099, которая значительно обновила свои методы и начала использовать новые образцы вредоносного ПО, включая MATCHBOIL, MATCHWOK и DRAGSTARE. Злоумышленники используют многоуровневые схемы для кражи данных и получения удаленного доступа к системам.
Атака начинается с рассылки фишинговых писем, часто маскирующихся под официальные документы, например, «судебные повестки». Письма содержат ссылки на легитимные файлы обмена, которые, перейдя по ним, инициируют загрузку ZIP-архива с вредоносным HTA-файлом. Это начало многоуровневой атаки.
Запуск HTA-файла активирует VBScript-код, который создает два файла на компьютере жертвы: один с HEX-кодированными данными, другой – с PowerShell-кодом. Для обеспечения выполнения этого кода создается запланированное задание. Следующий шаг – PowerShell-скрипт декодирует данные и формирует исполняемый файл MATCHBOIL, который закрепляется в системе через собственное запланированное задание.
Основными целями группы являются государственные учреждения Украины, подразделения Сил обороны и предприятия, работающие в интересах оборонной промышленности.
Исследование CERT-UA выявило три новых образца вредоносного ПО, что указывает на эволюцию тактики группы.
MATCHBOIL (Загрузчик). Основная задача – доставить на зараженный компьютер основное вредоносное программное обеспечение. MATCHBOIL собирает базовую информацию о системе для идентификации жертвы на сервере управления. Затем он загружает следующий компонент атаки и создает ключ в реестре для автоматического запуска.
MATCHWOK (Утечка данных). Позволяет злоумышленникам удаленно выполнять произвольные PowerShell-команды на зараженной системе. Команды поступают с сервера управления в зашифрованном виде и выполняются через переименованный интерпретатор PowerShell. Утечка данных включает элементы антианализа, проверяя систему на наличие инструментов анализа трафика.
DRAGSTARE (Кража данных). Выполняет комплексный сбор данных:
- системная информация: данные ОС, процессоры, память;
- данные браузеров: крадет аутентификационные данные из Chrome и Firefox;
- файлы: выполняет поиск файлов с определенными расширениями и отправляет их на сервер злоумышленников.
РЕКОМЕНДАЦИИ ОТ CERT-UA
Для противодействия этим угрозам следует предпринять следующие меры:
- Усилить контроль над входящей корреспонденцией.
- Ограничить выполнение рискованных скриптов.
- Внедрить мониторинг конечных точек.
- Обеспечить защиту сетевого периметра.
- Регулярно обновлять программное обеспечение.