Grupa UAC-0099, powiązana z Rosją, wykorzystuje nowo odkryty trojan ASHVEIN (znany również jako TelemetryBrowser) do ataków na ukraińskich urzędników i sektor logistyczny. Narzędzie to jest zaawansowanym trojanem typu RAT i infostealerem napisanym w .NET, który umożliwia kradzież poświadczeń z Chrome i Firefox, wykonywanie zdalnych poleceń PowerShell oraz robienie zrzutów ekranu.
Atakujący stosują różnorodne metody dostarczania złośliwego oprogramowania, w tym DLL sideloading, kontenery VHD oraz dedykowane droppery .NET. Interesującą techniką jest ukrywanie poleceń sterujących wewnątrz niewidocznych elementów HTML oraz wykorzystywanie mechanizmu dead drop resolver opartego na GitHubie jako metody awaryjnej.
Analiza pokazuje ewolucję narzędzi grupy, która odchodzi od skryptów PowerShell i Go na rzecz skompilowanych binariów C chronionych przez .NET Reactor. Grupa ta może również pełnić rolę brokera dostępu dla bardziej niszczycielskiej grupy Sandworm. W przeszłości obserwowano nawet próby manipulowania systemami AI poprzez wstrzykiwanie promptów blokujących analizę kodu przez modele LLM.



