
UAC-0099-ը ASHVEIN RAT-ով խոցում է ուկրաինական պետական նշանակություններին
Ռուսաստանի հետ կապված սպառնալիքի դերակատար UAC-0099-ը կապված է նոր .NET տեղեկատվությունը գողացնող ծրագրի և ASHVEIN հեռակառավարման տրոյանի հետ, որը օգտագործվում է ուկրաինական պետական աշխատողների դեմ հարձակումների ժամանակ:
TrendAI-ի տվյալներով՝ Ռուսաստանի հետ կապված սպառնալիքի դերակատարը UAC-0099-ը վերագրվում է առաջին անգամ ֆիքսված .NET տեղեկատվությունը գողացնողին և հեռահար մուտքի տրոյանին՝ ASHVEIN ծածկագրային անունով։ Չարակետային ծրագիրը, որը մշակողները ներսում անվանում են „TelemetryBrowser“, օգտագործվել է ուկրաինական պետական կազմերին հարձակման ժամանակ։ TrendAI-ն այս հանգուցիը հետևում է Earth Sirrush անունով. այն ավելի վաղ հայտնի էր SHADOW-EARTH-065 անունով։
ASHVEIN-ի հնարավորությունները և տարածումը
ASHVEIN-ը միավորում է մուտքի տվյալների գողացումը, հսկումը և հեռակառավարումը։ Այն կարող է գողացնել ինֆորմացիան Chrome-ից և Firefox-ից, ստեղծել GDI-ի վրա հիմնված էկրանի պատկերներ, հավաքել և հանել ֆայլեր, գործարկել հեռակառավարվող shell PowerShell-ով, կազմել համակարգի մատնահետքի մասնատիկները և գաղտնագրված C2 կապ։ TrendAI-ն նշել է, որ ASHVEIN-ը թաքցնում է հրամանները անտեսանելի HTML տարրերում։ Որոշ տարբերակներ արխիվային մեխանիզմ են օգտագործում՝ GitHub-ի վրա հիմնված dead drop resolver։
Տարածման եղանակներն են DLL sideloading-ը, VHD կոնտեյները և մասնարկված .NET dropper-ները։ Նրանցից մեկը՝ AnswerFromPolice-ը, պարունակում է Microsoft Word փաստաթուղթ, որը կարծես թե ուկրաինական ազգային ոստիկանության պատասխանն է։ Խաբերական փաստաթուղթը հայտնվում է զոհի էկրանին, իսկ չարակետային ծրագիրը ֆոնային ռեժմով տարածվում է, որպեսզի ստացողները ավելի հավանական է թե բացեն ֆայլը և վստահեն։
Գործքետների ընդլայնումը և թիրախները
UAC-0099-ը առաջին անգամ ֆիքսվել է 2023 թվականի հունիսին Ուկրաինայի համակարգչային արտակարգ պատասխանային խումբի (CERT-UA) կողմից և առնվազն 2022 թվականի կեսից թիրախ է դրում ուկրաինական պետական, պաշտպանության, սահմանային և լոգիստիկական կազմակերպությունների վրա։ ESET-ը 2025 թվականի նոյեմբերին հայտարարեց, որ խումբը կարող է աշխատել որպես Sandworm-ի նախնական մուտքի բրոկեր. Sandworm-ը ռուսական APT խումբ է, որը հայտնի է Ուկրաինայի դեմ ավերակործիչ հարձակումներով։
Տարիների ընթացքում դերակատարը անցել է PowerShell և Go-ով իրականացված գործիքներից կոմպիլյացված C#-ով և .NET Reactor-ով պաշտպանված բինարների, որոնք թաքցված են ստեգանոգրաֆիկ պատկերներում։ 2022-2024 թվականներին այն ունեցել է LONEPAGE, THUMBCHOP, CLOGFLAG, SEAGLOW և OVERJAM, 2024-2025 թվականներին ավելացել են MATCHBOIL, MATCHWOK և DRAGSTARE, իսկ 2026 թվականին՝ BadPaw, MeowMeow, LUNCHPOKE, BURNYBEAR և MATCHBOIL.V2։
TrendAI-ն հայտարարեց, որ ASHVEIN-ի հինգ build-ը 2025 թվականի օգոստոսի 8-ից 23-ը կոմպիլյացվել է երեք տարբեր packing տարբերակներում։ Չարակետային ծրագիրը ֆունկցիոնալորեն համընկնում է DRAGSTARE-ի հետ մուտքի տվյալների գողացման, էկրանի պատկերների, ֆայլերի հավաքման և WMI-ով մատնահետքի մասնատիկների կազմման հարցում, թեև երկուսն էլ տարբեր մշակողների կողմից են կոմպիլյացվել, ինչը ցույց է տալիս գործիքների զուգահեռ մշակման մասին մեկ ու նույն օպերատիվ պահանջի համար։
GuardBreaker. AI-ից խուսափելու փորձը
ESET-ը նաև նշեց, որ UAC-0099-ը ուկրաինական թիրախի դեմ օգտագործել է GuardBreaker-ը՝ AI-ն օգտագործելով վերլուծությունը շեղելու համար։ Թշնամու չարակետային Visual Basic Script-ը պարունակում է prompt ատոմային զենքի արտադրման հրահանգների մասին, որպեսզի մեծ լեզվական մոդելի անվտանգության մեխանիզմները գերազանցվեն և կանգնեցվեն կոդի մնացած մասի վերլուծությունը: VBScript-ը MATCHBOIL-ի տարամիջոց է: Այդու համար AI-ի մեթոդը կարճաժամկետ փորձ էր, քանի որ դերակատարը չի օգտագործում այս տակտիկան չարակետային ծրագիրը տարածելուց առաջ։
TrendAI-ն հայտարարեց, որ թիրախները տեղի են ունենում պետական և ռազմական կազմակերպություններում և այժմ ներառում են քաղաքացիական լոգիստիկայի և ենթակառուցքային օպերատորների, որոնք ապահովում են Ուկրաինան։ Փոփոխությունը հետևում է պատերազմին. ուկրաինական լոգիստիկական ցանցերի ըմբռնման արժեքը աճում է, և կիբերհարձակումները նույնպես ընթանում են կինետիկ հարձակումների նույն տրամաբանությամբ։
Աղբյուրներ: The Hacker News
SiTech — AI-ով հզորացված վեբ մշակում
Ստեղծում ենք արագ ու ժամանակակից կայքեր և AI-ը ներդնում իրական բիզնես գործընթացներում։ Ունե՞ք նախագիծ կամ հարց։ Ուրախ կլինենք օգնել։