Geri Dön
UAC-0099, Ukrayna Hükümeti Hedeflerinde ASHVEIN RAT'ı Kullanıyor
SiTech AI Team3 dk okuma

UAC-0099, Ukrayna Hükümeti Hedeflerinde ASHVEIN RAT'ı Kullanıyor

Rusya ile bağlantılı tehdit aktörü UAC-0099, Ukrayna hükümet personeline yönelik saldırılarda kullanılan yeni .NET bilgi çalıcı ve uzaktan erişim trojanı ASHVEIN ile ilişkilendiriliyor.

TrendAI'ye göre Rusya ile bağlantılı tehdit aktörü UAC-0099, şimdiye kadar tespit edilmemiş .NET bilgi çalıcı ve uzaktan erişim trojanı ASHVEIN ile ilişkilendiriliyor. Geliştiriciler içeride „TelemetryBrowser" olarak adlandırdıkları zararlı program, Ukrayna hükümet personeline yönelik saldırılarda kullanılmıştı. TrendAI bu küme Earth Sirrush adını takip ediyor; daha önce SHADOW-EARTH-065 olarak biliniyordu.

ASHVEIN'in Yetenekleri ve Yayılması

ASHVEIN, kimlik bilgisi çalma, gözetim ve uzaktan yönetimi birleştiriyor. Chrome ve Firefox'tan kimlik bilgisi çalma, GDI tabanlı ekran görüntüsü yakalama, dosya listeleme ve çıkarma, PowerShell ile uzaktan shell başlatma, sistem parmak izi oluşturma ve şifreli C2 iletişimi yapabilir. TrendAI, ASHVEIN'in görevleri görünmez HTML öğelerine gizlediğini belirtti. Bazı varyantlar yedekleme mekanizması olarak GitHub tabanlı dead drop resolver kullanıyor.

Yayılma yöntemleri arasında DLL sideloading, VHD konteynerleri ve özel .NET dropper'lar bulunuyor. Bunlardan biri olan AnswerFromPolice, Ukrayna ulusal polisinin yanıtı gibi görünen bir Microsoft Word belgesi içeriyor. Sahte belge hedefin ekranında görünüyor, zararlı program ise arka planda yayılıyor; böylece alıcıların dosyayı açması ve güvenmesi daha olası hale geliyor.

Arsenalin Genişlemesi ve Hedefler

UAC-0099 ilk kez 2023 yılının Haziran ayında Ukrayna Bilgisayar Acil Durum Müdahale Ekibi (CERT-UA) tarafından tespit edildi ve en az 2022'nin ortasından bu yana Ukrayna hükümet, savunma, sınır ve lojistik kuruluşlarını hedef alıyor. ESET, 2025 yılının Kasım ayında grubun Sandworm için başlangıç erişimi aracı olarak çalışabileceğini açıkladı; Sandworm, Ukrayna'ya karşı yıkıcı saldırılarıyla bilinen bir Rus APT grubudur.

Yıllar içinde aktör, PowerShell ve Go tabanlı araçlardan, steganografi görüntülerine gizlenmiş derlenmiş C# ve .NET Reactor ile korunan ikili dosyalara geçti. 2022-2024 yıllarında LONEPAGE, THUMBCHOP, CLOGFLAG, SEAGLOW ve OVERJAM'a sahipti; 2024-2025 yıllarında MATCHBOIL, MATCHWOK ve DRAGSTARE eklendi, 2026'da ise BadPaw, MeowMeow, LUNCHPOKE, BURNYBEAR ve MATCHBOIL.V2.

TrendAI, ASHVEIN'in beş derlemesinin 2025 yılının 8-23 Ekim tarihleri arasında üç farklı paketleme varyantında derlendiğini açıkladı. Zararlı program işlevsel olarak DRAGSTARE ile benzerlik gösteriyor: kimlik bilgisi çalma, ekran görüntüsü, dosya toplama ve WMI ile parmak izi oluşturma; ancak ikisi de farklı geliştirici hesaplarıyla derlenmiş, bu da aynı operasyonel gereksinim için araçların paralel geliştirildiğine işaret ediyor.

GuardBreaker: AI'dan Kaçınma Deneyi

ESET ayrıca UAC-0099'un Ukrayna hedefinde GuardBreaker'ı, AI analizi yerleştirmek için kullandığını belirtti. Karşı tarafın zararlı Visual Basic Script'i, nükleer silah üretim talimatları içeren bir prompt barındırıyordu; amaç büyük dil modelinin güvenlik mekanizmalarını tetiklemek ve kodun geri kalanının analizini engellemekti. VBScript MATCHBOIL aracılığıyla taşınıyordu. Ancak bu AI yaklaşımı kısa ömürlü bir deneydi, çünkü aktör bu taktığı zararlı programın yayılmasından sonra kullanmadı.

TrendAI, hedeflerin hükümet ve askeri kuruluşlardan sivil lojistik ve altyapı operatörlerini de kapsayacak şekilde genişlediğini açıkladı; bu operatörler Ukrayna'yi besliyor. Değişim savaşın izini sürüyor: Ukrayna'nın lojistik ağlarını anlamanın değeri artıyor ve siber güç de kinetik gücün aynı mantığıyla ilerliyor.

Kaynaklar: The Hacker News

SSiTech

SiTech — AI destekli web geliştirme

Hızlı ve modern web siteleri kuruyor, AI'yı gerçek iş akışlarına taşıyoruz. Projeniz veya sorunuz mu var? Yardımcı olmaktan mutluluk duyarız.