უკან დაბრუნება
UAC-0099 უკრაინის სამთავრობო სამიზნეებზე ASHVEIN RAT-ს იყენებს
SiTech AI Team2 წთ. საკითხავი

UAC-0099 უკრაინის სამთავრობო სამიზნეებზე ASHVEIN RAT-ს იყენებს

რუსეთთან დაკავშირებული საფრთხის აქტორი UAC-0099 ახალ .NET ინფორმაციის მპარავ და დისტანციური წვდომის ტროიან ASHVEIN-ს უკავშირდება, რომელიც უკრაინის სამთავრობო პერსონალზე თავდასხმებში გამოიყენება.

რუსეთთან დაკავშირებულ საფრთხის აქტორს UAC-0099-ს TrendAI-ის თანახმად მიაწერენ აქამდე დაუფიქსირებელ .NET ინფორმაციის მპარავსა და დისტანციური წვდომის ტროიანს, კოდური სახელით ASHVEIN. მავნე პროგრამას, რომელსაც დეველოპერები შიდად „TelemetryBrowser“-ს უწოდებენ, უკრაინის სამთავრობო პერსონალზე თავდასხმებისას იყენებდნენ. TrendAI ამ კლასტერს Earth Sirrush-ის სახელით ადევნებს თვალს; ადრე ის SHADOW-EARTH-065-ით იყო ცნობილი.

ASHVEIN-ის შესაძლებლობები და გავრცელება

ASHVEIN-ი აერთიანებს ავტორიზაციის მონაცემების მოპარვას, ზედამხედველობას და დისტანციურ მართვას. მას შეუძლია Chrome-იდან და Firefox-იდან ავტორიზაციის მონაცემების მოპარვა, GDI-ზე დაფუძნებული ეკრანის სურათების გადაღება, ფაილების აღრიცხვა და ამოღება, PowerShell-ით დისტანციური shell-ის გაშვება, სისტემის თითის ანაბეჭდის შედგენა და დაშიფრული C2 კომუნიკაცია. TrendAI-მა აღნიშნა, რომ ASHVEIN დავალებებს უხილავ HTML ელემენტებში მალავს. ზოგიერთი ვარიანტი სარეზერვო მექანიზმად GitHub-ზე დაფუძნებულ dead drop resolver-ს იყენებს.

გავრცელების მეთოდებია DLL sideloading, VHD კონტეინერები და სპეციალიზებული .NET dropper-ები. ერთ-ერთი მათგანი, AnswerFromPolice, შეიცავს Microsoft Word-ის დოკუმენტს, რომელიც თითქოს უკრაინის ეროვნული პოლიციის პასუხია. სატყუარა დოკუმენტი მსხვერპლს ეკრანზე უჩნდება, მავნე პროგრამა კი ფონურად ვრცელდება, რათა მიმღებებმა ფაილი უფრო სავარაუდოდ გახსნან და ენდონ.

არსენალის გაფართოება და სამიზნეები

UAC-0099 პირველად 2023 წლის ივნისში დააფიქსირა უკრაინის კომპიუტერული საგანგებო რეაგირების ჯგუფმა (CERT-UA) და მინიმუმ 2022 წლის შუიდან სამიზნედ ირჩევს უკრაინის სამთავრობო, თავდაცვის, სასაზღვრო და ლოგისტიკურ ორგანიზაციებს. ESET-მა 2025 წლის ნოემბერში განაცხადა, რომ ჯგუფი შესაძლოა Sandworm-ისთვის საწყისი წვდომის ბროკერად იმუშაოს; Sandworm რუსული APT ჯგუფია, რომელიც უკრაინის წინააღმდეგ დესტრუქციული თავდასხმებითაა ცნობილი.

წლების განმავლობაში აქტორი PowerShell-სა და Go-ზე დაფუძნებული ხელსაწყოებიდან გადავიდა კომპილირებულ C#-სა და .NET Reactor-ით დაცულ ბინარებზე, რომლებიც სტეგანოგრაფიულ სურათებშია დამალული. 2022-2024 წლებში მას LONEPAGE, THUMBCHOP, CLOGFLAG, SEAGLOW და OVERJAM ჰქონდა, 2024-2025 წლებში დაემატა MATCHBOIL, MATCHWOK და DRAGSTARE, 2026 წელს კი BadPaw, MeowMeow, LUNCHPOKE, BURNYBEAR და MATCHBOIL.V2.

TrendAI-მა განაცხადა, რომ ASHVEIN-ის ხუთი build-ი 2025 წლის 8-დან 23 ოქტომბრამდე სამ სხვადასხვა packing-ვარიანტში იყო კომპილირებული. მავნე პროგრამა ფუნქციურად ემთხვევა DRAGSTARE-ს ავტორიზაციის მონაცემების მოპარვაში, ეკრანის სურათებში, ფაილების შეგროვებასა და WMI-ით თითის ანაბეჭდის შედგენაში, თუმცა ორივე სხვადასხვა დეველოპერის ანგარიშით იყო კომპილირებული, რაც ერთი და იმავე ოპერაციული მოთხოვნისთვის ხელსაწყოების პარალელურ შემუშავებაზე მიუთითებს.

GuardBreaker: AI-სგან თავის არიდების ექსპერიმენტი

ESET-მა ასევე შენიშნა, რომ UAC-0099 უკრაინულ სამიზნეზე GuardBreaker-ს იყენებდა AI-ის დახმარებით ანალიზის ჩასაშლელად. მოწინააღმდეგის მავნე Visual Basic Script-ი შეიცავდა prompt-ს ბირთვული იარაღის დამზადების ინსტრუქციაზე, რათა განზრახ გამოეწვია დიდი ენობრივი მოდელის უსაფრთხოების მექანიზმები და შეეჩერებინა კოდის დანარჩენი ნაწილის ანალიზი. VBScript-ი MATCHBOIL-ის გამტარია. თუმცა ეს AI-მიდგომა ხანმოკლე ექსპერიმენტი იყო, რადგან აქტორი ამ ტაქტიკას მავნე პროგრამის გავრცელებამდე აღარ იყენებს.

TrendAI-მა განაცხადა, რომ სამიზნეები სცილდება სამთავრობო და სამხედრო ორგანიზაციებს და ახლა მოიცავს სამოქალაქო ლოგისტიკისა და ინფრასტრუქტურის ოპერატორებს, რომლებიც უკრაინას ამარაგებენ. ცვლილება ომს მიჰყვება: უკრაინის ლოგისტიკური ქსელების გაგების ღირებულება იზრდება და კიბერ-ძალისხმევაც კინეტიკურის იმავე ლოგიკით მიდის.

წყაროები: The Hacker News

SSiTech

SiTech — AI-გაძლიერებული ვებ დეველოპმენტი

ვქმნით სწრაფ, თანამედროვე ვებსაიტებს და AI-ს ვაერთიანებთ ქართული ბიზნესებისთვის. გაქვთ პროექტი ან კითხვა? სიამოვნებით დაგეხმარებით.