XMASKNEWS
Aktualizacja:
The Hacker NewsEN→PLCyber

UAC-0099 atakuje ukraiński personel rządowy za pomocą ASHVEIN RAT, ukrywając polecenia w elementach HTML

Grupa UAC-0099 wykorzystuje nowy trojan ASHVEIN (TelemetryBrowser) do szpiegostwa na Ukrainie. Malware potrafi kraść dane z przeglądarek i ukrywać instrukcje w niewidocznych elementach HTML.

Grupa UAC-0099, powiązana z Rosją, wykorzystuje nowo odkryty trojan ASHVEIN (znany również jako TelemetryBrowser) do ataków na ukraińskich urzędników i sektor logistyczny. Narzędzie to jest zaawansowanym trojanem typu RAT i infostealerem napisanym w .NET, który umożliwia kradzież poświadczeń z Chrome i Firefox, wykonywanie zdalnych poleceń PowerShell oraz robienie zrzutów ekranu.

Atakujący stosują różnorodne metody dostarczania złośliwego oprogramowania, w tym DLL sideloading, kontenery VHD oraz dedykowane droppery .NET. Interesującą techniką jest ukrywanie poleceń sterujących wewnątrz niewidocznych elementów HTML oraz wykorzystywanie mechanizmu dead drop resolver opartego na GitHubie jako metody awaryjnej.

Analiza pokazuje ewolucję narzędzi grupy, która odchodzi od skryptów PowerShell i Go na rzecz skompilowanych binariów C chronionych przez .NET Reactor. Grupa ta może również pełnić rolę brokera dostępu dla bardziej niszczycielskiej grupy Sandworm. W przeszłości obserwowano nawet próby manipulowania systemami AI poprzez wstrzykiwanie promptów blokujących analizę kodu przez modele LLM.

Źródło: The Hacker News
Przeczytaj oryginał (EN) ↗

Omówienie przygotowane automatycznie (AI) na podstawie artykułu The Hacker News. Nie jest tłumaczeniem – szczegóły i pełny kontekst znajdziesz w oryginale.