CERT-UA wydaje ostrzeżenie przed nową kampanią grupy UAC-0245.

Ukraińscy analitycy z zespołu reagowania na incydenty komputerowe (CERT-UA) wykryli nową kampanię cyberprzestępczą, koncentrującą sie na ukraińskich instytucjach państwowych oraz infrastrukturze krytycznej. Atakujący, wykorzystali złośliwe dodatki Excel XLL do dostarczenia backdoora CABINETRAT, pozwalającego na przejęcie kontroli nad zaatakowanym systemem. Biorąc pod uwagę zastosowane mechanizmy, narażone na działanie malware były systemy operacyjne rodziny Windows. Zgodnie z badaniami przeprowadzonymi przez CERT-UA za kampanią stoi grupa UAC-0245.

TLDR:

  • Analitycy z ukraińskiego CERT-u informują o nowej kampanii, skupiającej się na instytucjach państwowych oraz infrastrukturze krytycznej Ukrainy,
  • Atakujący wykorzystują złośliwe dodatki (pliki XLL) do Excela, aby zainstalować backdoora CABINETRAT,
  • Atak rozpoczyna się od wiadomości phishing wysłanej za pośrednictwem komunikatora Signal lub email.
  • Za kampanią stoi grupa UAC-0245, która dysponuje zasobami i możliwościami charakterystycznymi dla aktorów APT.

Schemat ataku

Atak rozpoczynał się od wiadomości phishingowej, wysyłanej poprzez komunikator Signal. Na celowniku była wąska grupa osób, prawdopodobnie związana z ukraińska administracją, infrastrukturą krytyczną oraz służbami państwowymi. Treść wiadomości dotyczyła nielegalnego przekroczenia granicy Ukrainy, w wyniku czego zostało zatrzymanych 500 osób. Z kontekstu wiadomości można wywnioskować, iż chodzi o obywateli Ukrainy, którzy próbowali przekroczyć granicę, aby uniknąć poboru. 

źródło: https://sekurak.pl/cert-ua-wydaje-ostrzezenie-przed-nowa-kampania-grupy-uac-0245/