VMTech
Обсудить проект →

UAC-0099 применяет троян ASHVEIN против украинских госслужащих

UAC-0099 применяет троян ASHVEIN против украинских госслужащих

Связанная с Россией группа UAC-0099 использовала против сотрудников государственных структур Украины ранее не описанный .NET-троян удалённого доступа ASHVEIN, также известный как TelemetryBrowser. TrendAI сообщает, что программа крадёт учётные данные Chrome и Firefox, делает снимки экрана, собирает файлы и поддерживает удалённое выполнение команд через PowerShell.

TrendAI отслеживает кластер под именем Earth Sirrush, прежде известным как SHADOW-EARTH-065. CERT-UA впервые описала UAC-0099 в июне 2023 года; активность группы против украинских государственных, оборонных, пограничных и логистических организаций фиксируется как минимум с середины 2022 года.

Команды спрятаны в HTML

Одна из особенностей ASHVEIN — хранение заданий операторов в невидимых HTML-элементах. Троян также собирает сведения о системе, получает и перечисляет файлы, делает скриншоты через GDI и использует зашифрованный канал управления.

В отдельных вариантах предусмотрен резервный механизм поиска управляющей инфраструктуры через GitHub. Для доставки ASHVEIN операторы применяют подгрузку вредоносной DLL через легитимный процесс, VHD-контейнеры и специально подготовленные .NET-загрузчики.

Приманка от имени полиции

Исследователи описали .NET-исполняемый файл AnswerFromPolice. В него встроен документ Microsoft Word, который выдаётся за ответ Национальной полиции Украины. Пока жертва видит правдоподобный документ-приманку, программа развёртывает вредоносный код в фоновом режиме.

В арсенале UAC-0099 остаётся и загрузчик MATCHBOIL на C#. ESET указывает, что он развивается как минимум с апреля 2024 года и предназначен для скачивания, установки и закрепления следующей полезной нагрузки. Недавние варианты поставлялись как DLL, запускаемая пользовательским C#-загрузчиком.

MATCHBOIL проверяет признаки виртуальной среды и прекращает работу, если дата установки операционной системы отстаёт от даты запуска артефакта на десять и более дней. ESET также зафиксировала применение GuardBreaker против украинской цели: вредоносный VBScript содержит запрос об изготовлении ядерного оружия, чтобы намеренно задействовать защитные механизмы языковой модели и помешать анализу остального кода.

Что учитывать организациям

TrendAI отмечает расширение целей за пределы государственных и военных структур: под угрозой также гражданские логистические и инфраструктурные операторы, поддерживающие снабжение Украины. Для организаций практический вывод состоит в необходимости проверять вложения, маскирующиеся под официальную переписку, контролировать запуск DLL и скриптов, а также анализировать обращения к GitHub и необычные VHD-файлы.

#cybersecurity#malware#threatintel#ukraine
Открытая аналитика
На сайте 1 просмотров
мин чтения 3 08.10.2026
Instagram

UAC-0099 применяет троян ASHVEIN против украинских госслужащих

Открыть публикацию в Instagram ↗