Cyberatak grupy UAC-0010 (Armageddon) na organizacje państwowe Ukrainy (CERT-UA#4378)
Informacje ogólne
Rządowy zespół reagowania na komputerowe sytuacje nadzwyczajne Ukrainy CERT-UA wykrył fakt rozpowszechniania listów elektronicznych o temacie „Informacje o zbrodniarzach wojennych FR”wśród organów państwowych Ukrainy. List elektroniczny zawiera plik HTML „Zbrodniarze wojenni FR.htm”, którego otwarcie spowoduje utworzenie na komputerze archiwum RAR „Viyskovi_zlochinci_RU.rar”. Wspomniane archiwum zawiera plik-skrót „Zbrodniarze wojenni niszczący Ukrainę (adresy domowe, zdjęcia, numery telefonów, strony w sieciach społecznościowych).lnk”, którego otwarcie spowoduje pobranie pliku HTA zawierającego kod VBScript, który z kolei zapewni pobranie i uruchomienie skryptu powershell „get.php” (GammaLoad.PS1). Zadaniem tego ostatniego jest określenie unikalnego identyfikatora komputera (na podstawie nazwy komputera i numeru seryjnego dysku systemowego), przekazanie tej informacji do wykorzystania jako klucza XOR na serwer zarządzający za pomocą żądania HTTP POST, a także pobranie, dekodowanie XOR i uruchomienie payloadu.
Aktywność powiązano z działalnością grupy UAC-0010 (Armageddon).
Zwracamy uwagę na konieczność dodatkowej weryfikacji listów elektronicznych z załącznikami w postaci plików HTM, ponieważ obecnie poziom ich wykrywalności jest niski.
Zdjęcie cert.gov.ua
Materiał https://cert.gov.ua/article/39138


