
UAC-0099 використовує ASHVEIN RAT для атак на урядові цілі України
Актор загрози, пов'язаний з Росією, UAC-0099 пов'язується з новим .NET шпигунським ПЗ і трояном віддаленого доступу ASHVEIN, який використовується в атаках на урядовий персонал України.
Актору загрози, пов'язаному з Росією, UAC-0099, за даними TrendAI, приписують новий невиявлений .NET шпигунський засіб і троян віддаленого доступу з кодовою назвою ASHVEIN. Шкідливу програму, яку розробники внутрішньо називають «TelemetryBrowser», використовували під час атак на урядовий персонал України. TrendAI відстежує цей кластер під назвою Earth Sirrush; раніше він був відомий як SHADOW-EARTH-065.
Можливості ASHVEIN та поширення
ASHVEIN об'єднує крадіжку автентифікаційних даних, спостереження та віддалене керування. Він може красти автентифікаційні дані з Chrome та Firefox, робити знімки екрана на основі GDI, інвентаризувати та витягувати файли, запускати віддалений shell через PowerShell, створювати відбитки пальців системи та проводити зашифровану C2-комунікацію. TrendAI зазначила, що ASHVEIN ховає завдання в невидимих HTML-елементах. Деякі варіанти використовують dead drop resolver на основі GitHub як резервний механізм.
Методи поширення включають DLL sideloading, VHD-контейнери та спеціалізовані .NET-дропери. Один із них, AnswerFromPolice, містить документ Microsoft Word, який нібито є відповіддю Національної поліції України. Шахрайський документ з'являється на екрані жертви, а шкідлива програма поширюється у фоновому режимі, щоб користувач з більшою ймовірністю відкрив файл і запустив її.
Розширення арсеналу та цілі
UAC-0099 вперше була зафіксована у червні 2023 року групою реагування на комп'ютерні надзвичайні ситуації України (CERT-UA) і щонайменше з середини 2022 року обирає цілями урядові, оборонні, прикордонні та логістичні організації України. ESET у листопаді 2025 року заявила, що група може працювати як брокер початкового доступу для Sandworm; Sandworm — це російська APT-група, відома деструктивними атаками проти України.
Протягом років актор перейшов від інструментів на основі PowerShell та Go до скомпільованих бінарних файлів на C#, захищених .NET Reactor, які приховані в стеганографічних зображеннях. У 2022-2024 роках у нього були LONEPAGE, THUMBCHOP, CLOGFLAG, SEAGLOW та OVERJAM, у 2024-2025 роках додалися MATCHBOIL, MATCHWOK та DRAGSTARE, а у 2026 році — BadPaw, MeowMeow, LUNCHPOKE, BURNYBEAR та MATCHBOIL.V2.
TrendAI заявила, що п'ять збірок ASHVEIN з 8 по 23 жовтня 2025 року були скомпільовані в трьох різних варіантах пакування. Шкідлива програма функціонально відповідає DRAGSTARE у крадіжці автентифікаційних даних, знімках екрана, зборі файлів та створенні відбитків пальців системи через WMI, однак обидві були скомпільовані під різними обліковими записами розробників, що вказує на паралельну розробку інструментів для однієї операційної потреби.
GuardBreaker: експеримент з обходу ШІ
ESET також зазначила, що UAC-0099 використовувала GuardBreaker на українських цілях для впровадження аналізу за допомогою ШІ. Шкідливий Visual Basic Script супротивника містив промпт з інструкціями з виготовлення ядерної зброї, щоб навмисно викликати механізми безпеки великої мовної моделі та заблокувати аналіз решти коду. VBScript був носієм MATCHBOIL. Однак цей підхід із використанням ШІ був недовгим експериментом, оскільки актор більше не використовує цю тактику до поширення шкідливої програми.
TrendAI заявила, що цілі зміщуються з урядових та військових організацій і тепер включають операторів цивільної логістики та інфраструктури, які постачають Україні. Зміна слідує за війною: цінність розуміння логістичних мереж України зростає, і кібернасильство також слідує тій самій логіці, що й кінетичне.
Джерела: The Hacker News
SiTech — веброзробка з підтримкою AI
Створюємо швидкі та сучасні сайти й інтегруємо AI у бізнес-процеси. Маєте проєкт чи запитання? Із задоволенням допоможемо.