Кибератаки срещу държавни органи на Украйна в рамките на шпионаж

Екипът за реагиране при компютърни инциденти на Украйна (CERT-UA) предупреди за кибератаки, насочени срещу държавни органи в страната, които са част от шпионска кампания.

Наборът от прониквания, приписван на участник в заплахатаизвършител, проследяван от органа като UAC-0063 от 2021 г., използва фишинг примамки за внедряване на различни зловредни инструменти в заразените системи. Произходът на хакерския екип понастоящем е неизвестен.

Във веригата на атаката, описана от агенцията, имейлите са насочени към неуточнено министерство и се твърди, че са от посолството на Таджикистан в Украйна. Предполага се, че съобщенията са изпратени от предварително компрометирана пощенска кутия.

Към имейлите е прикачен документ на Microsoft Word, който при активиране на макроси стартира кодиран VBScript, наречен HATVIBE, който след това се използва за пускане на допълнителен зловреден софтуер.

Той включва кийлогър (LOGPIE), базиран на Python backdoor, способен да изпълнява команди, изпратени от отдалечен сървър (CHERRYSPY), и инструмент, фокусиран върху ексфилтрирането на файлове с определени разширения (STILLARCH или DownEx).

Струва си да се отбележи, че DownEx наскоро беше документиран от Bitdefender като използван от неизвестен извършител в силно целенасочени атаки, насочени към правителствени структури в Казахстан и Афганистан.

„Допълнителното проучване на инфраструктурата и свързаните с нея файлове даде възможност да се заключи, че сред обектите на интерес на групата са организации от Монголия, Казахстан, Киргизстан, Израел [и] Индия“, заявиха от CERT-UA.

Констатациите показват, че някои групировки все още използват зловреден софтуер, базиран на макроси, въпреки че Microsoft деактивира тази функция по подразбиране във файловете на Office, изтеглени от интернет.

Въпреки това ограниченията на Microsoft са накарали няколко групи за атаки да експериментират и да адаптират своите вериги за атаки и механизми за доставка на полезен товар, за да включат необичайни типове файлове (CHM, ISO, LNK, VHD, XLL и WSF) и техники като контрабанда на HTML.

Фирмата за корпоративна сигурност Proofpoint заяви, че е наблюдавала множество брокери на първоначален достъп (IAB) – хакери, които проникват в големи цели и след това продават този достъп на други киберпрестъпници с цел печалба – използващи PDF и OneNote файлове от декември 2022 г.

„Експериментирането и редовното преминаване към нови техники за доставка на полезен товар от страна на проследените атакуващи, особено IAB, е значително по-различно от веригите за атаки, наблюдавани преди 2022 г., и предвещава нова нормална дейност на заплахите“, заявиха от компанията.

„Най-опитните киберпрестъпни субекти вече не разчитат на една или няколко техники, а по-скоро често разработват и повтарят нови TTP. Бързият темп на промяна при много банди предполага, че те разполагат с време, възможности и разбиране на пейзажа на заплахите, за да разработват и изпълняват бързо нови техники.“

The Hacker News

Подобни

Фалшиви съобщения примамват собственици на изгубени iPhone-и
7.11.2025
iPhone12Blue_shutterstock
239 зловредни приложения в Google Play с над 42 милиона изтегляния
6.11.2025
malware_android
Rhysida използва платформите на Microsoft за нова мащабна малуeр кампания
6.11.2025
malware-via-canva-1080x600
Опасен фишинг под прикритието на Ямболския окръжен съд
5.11.2025
phishing
Google и ФБР предупреждават за мащабна и глобална киберизмама
5.11.2025
cybercrime-3528223_1280
Super Quik е ударена от Play ransomware
4.11.2025
Ransomware is relentless

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Kак да разпознаем и реагираме на фишинг имейл
9.10.2025
phishing-6573326_1280
Измамническите сайтове в България: как да ги разпознаем, проверим и защитим себе си
6.10.2025
bulgaria3
Опасен фишинг под прикритието на Ямболския окръжен съд
5.11.2025
phishing
Кибер въоръжаване и ИИ: Новите предизвикателства на бойното поле
4.10.2025
military-8431995_1280

Бъди в крак с киберсигурността

Абонирай се за нашия бюлетин и получавай директно в пощата си най-важните новини, експертни съвети и практически насоки за киберхигиена и защита онлайн. Кратко, полезно и без спам.