+38 067 569 61 50

info@clapkey.com

Cyberatak grupy UAC-0010 (Armageddon) na organizacje państwowe Ukrainy (CERT-UA#4378)

Informacje ogólne

Rządowy zespół reagowania na komputerowe sytuacje nadzwyczajne Ukrainy CERT-UA wykrył fakt rozpowszechniania listów elektronicznych o temacie „Informacje o zbrodniarzach wojennych FR”wśród organów państwowych Ukrainy. List elektroniczny zawiera plik HTML „Zbrodniarze wojenni FR.htm”, którego otwarcie spowoduje utworzenie na komputerze archiwum RAR „Viyskovi_zlochinci_RU.rar”. Wspomniane archiwum zawiera plik-skrót „Zbrodniarze wojenni niszczący Ukrainę (adresy domowe, zdjęcia, numery telefonów, strony w sieciach społecznościowych).lnk”, którego otwarcie spowoduje pobranie pliku HTA zawierającego kod VBScript, który z kolei zapewni pobranie i uruchomienie skryptu powershell „get.php” (GammaLoad.PS1). Zadaniem tego ostatniego jest określenie unikalnego identyfikatora komputera (na podstawie nazwy komputera i numeru seryjnego dysku systemowego), przekazanie tej informacji do wykorzystania jako klucza XOR na serwer zarządzający za pomocą żądania HTTP POST, a także pobranie, dekodowanie XOR i uruchomienie payloadu.

Aktywność powiązano z działalnością grupy UAC-0010 (Armageddon).

Zwracamy uwagę na konieczność dodatkowej weryfikacji listów elektronicznych z załącznikami w postaci plików HTM, ponieważ obecnie poziom ich wykrywalności jest niski.

Zdjęcie cert.gov.ua

Zdjęcie cert.gov.ua

Materiał https://cert.gov.ua/article/39138

Ta strona została przetłumaczona częściowo lub w całości przy użyciu SI. Uwagi dotyczące tłumaczenia prosimy przesyłać na adres info@clapkey.com.

#StandWithUkraine

Wesprzyj Siły Zbrojne Ukrainy podczas rosyjskiej inwazji

Kontakty

Biuro

4 piętro. CH Metropolitan (ul. Gogola 38), Połtawa, Ukraina, 36000