
UAC-0099 Ukrayna dövlət hədəflərinə ASHVEIN RAT-dan istifadə edir
Rusiyayla əlaqəli təhlükə aktoru UAC-0099 yeni .NET məlumat oğurluğu və uzaqdan giriş troyanı ASHVEIN ilə əlaqələndirilir, o, Ukrayna dövlət qulluqçularına hücumlarda istifadə olunur.
Rusiyayla əlaqəli təhlükə aktoru UAC-0099-a TrendAI-nin fikrincə hələ qeydə alınmamış .NET məlumat oğurluğu və uzaqdan giriş troyanı, kod adı ASHVEIN təyin edilib. Zərərli proqramı, kiçik tərtibatçılar daxildə „TelemetryBrowser" adlandırırlar, Ukrayna dövlət qulluqçularına hücumlarda istifadə edilmişdir. TrendAI bu klasteri Earth Sirrush adı ilə izləyir; əvvəllər SHADOW-EARTH-065 ilə tanınırdı.
ASHVEIN-in imkanları və yayılması
ASHVEIN avtorizasiya məlumatlarının oğurluğunu, nəzarəti və uzaqdarəcə idarəetməni birləşdirir. O, Chrome-dan və Firefox-dan avtorizasiya məlumatlarını oğurlaya bilər, GDI-ə əsaslanan ekran görüntülərini çəkə bilər, faylları qeydə ala və çıxara bilər, PowerShell ilə uzaq shell işə sala bilər, sistemin barmaq izini yarada və şifrəli C2 rabitəsini qura bilər. TrendAI bildirib ki, ASHVEIN tapşırıqları görünməyən HTML elementlərinə gizlədir. Bəzi variantlar ehtiyat mexanizmi kimi GitHub-ə əsaslanan dead drop resolver-dan istifadə edir.
Yayılma üsulları DLL sideloading, VHD konteynerləri və xüsusi .NET dropper-lərdir. Onlardan biri, AnswerFromPolice, Microsoft Word sənədini ehtiva edir, o, görünürən Ukrayna Milli Polisinə cavabıdır. Saxta sənəd qurbanın ekranda görünür, zərərli proqram isə fonda yayılır ki, qəbul edənlər faylı daha ehtimalaşğı açıb etibar etsinlər.
Arsenalın genişlənməsi və hədəflər
UAC-0099 ilk dəfə 2023-cü ilin iyununda Ukrayna Kompüter Fövqəladə Reaksiya Qrupu (CERT-UA) tərəfindən qeydə alınıb və ən azı 2022-ci ilin ortalarından etibarən Ukrayna dövlət, müdafiə, sərhəd və logistik təşkilatlarını hədəf seçir. ESET 2025-ci ilin noyabrında bildirib ki, qrup Sandworm üçün ilk giriş brokeri kimi fəaliyyət göstərə bilər; Sandworm Ukrayna qarşısına dağıdıcı hücumları ilə tanınan rus APT qrupudur.
İllər ərzində aktor PowerShell və Go-ya əsaslanan alətlərdən kompilyasiya edilmiş C# və .NET Reactor ilə qoruqlanmış binar fayllara keçib, o, steganik şəkillərdə gizlənib. 2022-2024-cü illərdə onun LONEPAGE, THUMBCHOP, CLOGFLAG, SEAGLOW və OVERJAM-ı var idi, 2024-2025-ci illərdə MATCHBOIL, MATCHWOK və DRAGSTARE əlavə edildi, 2026-cı ildə isə BadPaw, MeowMeow, LUNCHPOKE, BURNYBEAR və MATCHBOIL.V2.
TrendAI bildirib ki, ASHVEIN-in beş build-i 2025-ci ilin 8-dən 23 oktyabra qədər üç fərqli packing variantında kompilyasiya edilib. Zərərli proqram funksional olaraq DRAGSTARE-ə uyğundur avtorizasiya məlumatlarının oğurluğunda, ekran görüntülərində, faylların toplanmasında və WMI ilə barmaq izinin yaradılmasında, lakin hər ikisi fərqli tərtibatçı hesabı ilə kompilyasiya edilib, bu da eyni əməliyyat üçün alətlərin paralel hazırlanmasına işarə edir.
GuardBreaker: AI-dan qaçınma təcrübəsi
ESET həm də qeyd edib ki, UAC-0099 Ukrayna hədəfində GuardBreaker-dan AI köməyi ilə təhlil üçün istifadə edirdi. Zərərli Visual Basic Script nüvəli silah istehsalı təlimatı ilə prompt ehtiva edirdi ki, nəzərdə tutulan böyük dil modelinin təhlükəsizlik mexanizmlərini işə salsın və kodun qalan hissəsinin təhlilinı dayandırsın. VBScript MATCHBOIL-in daşıyıcısıdır. Lakin bu AI yanaşması qısa müddətli təcrübə idi, çünki aktor bu təktikanı zərərli proqramın yayılmasından əvvəl istifadə etmir.
TrendAI bildirib ki, hədəflər dövlət və hərbi təşkilatları əhatə edir və indi Ukraynanı təchiz edən mülki logistika və infrastruktur operatorlarını da əhatə edir. Dəyişiklik müharibəyə uyğundur: Ukrayna logistik şəbəkələrinin dəyəri artır və kiber-hücum da eyni məntiqlə kinətik olur.
Mənbələr: The Hacker News
SiTech — AI ilə gücləndirilmiş veb hazırlanması
Sürətli və müasir saytlar qurur, AI-ı real biznes proseslərinə gətiririk. Layihəniz və ya sualınız var? Kömək etməyə hazırıq.