UAC-0099 применяет троян ASHVEIN против украинских госслужащих

Связанная с Россией группа UAC-0099 использовала против сотрудников государственных структур Украины ранее не описанный .NET-троян удалённого доступа ASHVEIN, также известный как TelemetryBrowser. TrendAI сообщает, что программа крадёт учётные данные Chrome и Firefox, делает снимки экрана, собирает файлы и поддерживает удалённое выполнение команд через PowerShell.
TrendAI отслеживает кластер под именем Earth Sirrush, прежде известным как SHADOW-EARTH-065. CERT-UA впервые описала UAC-0099 в июне 2023 года; активность группы против украинских государственных, оборонных, пограничных и логистических организаций фиксируется как минимум с середины 2022 года.
Команды спрятаны в HTML
Одна из особенностей ASHVEIN — хранение заданий операторов в невидимых HTML-элементах. Троян также собирает сведения о системе, получает и перечисляет файлы, делает скриншоты через GDI и использует зашифрованный канал управления.
В отдельных вариантах предусмотрен резервный механизм поиска управляющей инфраструктуры через GitHub. Для доставки ASHVEIN операторы применяют подгрузку вредоносной DLL через легитимный процесс, VHD-контейнеры и специально подготовленные .NET-загрузчики.
Приманка от имени полиции
Исследователи описали .NET-исполняемый файл AnswerFromPolice. В него встроен документ Microsoft Word, который выдаётся за ответ Национальной полиции Украины. Пока жертва видит правдоподобный документ-приманку, программа развёртывает вредоносный код в фоновом режиме.
В арсенале UAC-0099 остаётся и загрузчик MATCHBOIL на C#. ESET указывает, что он развивается как минимум с апреля 2024 года и предназначен для скачивания, установки и закрепления следующей полезной нагрузки. Недавние варианты поставлялись как DLL, запускаемая пользовательским C#-загрузчиком.
MATCHBOIL проверяет признаки виртуальной среды и прекращает работу, если дата установки операционной системы отстаёт от даты запуска артефакта на десять и более дней. ESET также зафиксировала применение GuardBreaker против украинской цели: вредоносный VBScript содержит запрос об изготовлении ядерного оружия, чтобы намеренно задействовать защитные механизмы языковой модели и помешать анализу остального кода.
Что учитывать организациям
TrendAI отмечает расширение целей за пределы государственных и военных структур: под угрозой также гражданские логистические и инфраструктурные операторы, поддерживающие снабжение Украины. Для организаций практический вывод состоит в необходимости проверять вложения, маскирующиеся под официальную переписку, контролировать запуск DLL и скриптов, а также анализировать обращения к GitHub и необычные VHD-файлы.

