Новые киберугрозы: Атаки на государственные органы

Команда CERT-UA, отвечающая за реагирование на киберинциденты, выявила новые угрозы, направленные на государственные учреждения и предприятия оборонной промышленности.

Пресс-служба Госспецсвязи подтвердила информацию об атаках, которые осуществляются группой UAC-0099. Эта группа обновила свои методы и использует новые вредоносные программы MATCHBOIL, MATCHWOK и DRAGSTARE. Нападающие применяют многоступенчатые методы для кражи данных и получения доступа к системам.

Процесс атаки начинается с фишинговых писем, маскирующихся под официальные документы, такие как судебные повестки. Эти письма содержат ссылки на легитимные сервисы обмена файлами, что инициирует загрузку ZIP-архива с вредоносным HTA-файлом.

Выполнение HTA-файла активирует VBScript, который создает два файла на компьютере жертвы: один с HEX-кодированными данными, другой с PowerShell-кодом. Этот код выполняется через запланированное задание. Следующий этап включает декодирование данных PowerShell-скриптом, формирующим исполняемый файл MATCHBOIL, который закрепляется в системе через запланированное задание.

Основными целями атак являются государственные органы Украины, подразделения Сил обороны и предприятия оборонной промышленности.

Исследование CERT-UA обнаружило три новые образца вредоносного программного обеспечения, что подтверждает эволюцию тактик и методов группы.

MATCHBOIL (Загрузчик). Его главная цель — доставить основное вредоносное воздействие на зараженный компьютер, собирая информацию о системе для идентификации жертвы.

MATCHWOK (Бэкдор). Этот компонент позволяет злоумышленникам выполнять команды PowerShell на зараженной системе, получая команды из зашифрованного канала.

DRAGSTARE (Крадитель). Этот инструмент выполняет глубокий сбор данных, включая системную информацию, данные браузеров и файлы с рабочего стола и документов.

Рекомендации от CERT-UA:

  • Укрепляйте контроль над входящей почтой и обучайте сотрудников распознавать фишинговые письма.
  • Ограничьте выполнение скриптов и настройте политики безопасности для блокировки HTA-файлов.
  • Внедряйте мониторинг конечных точек для обнаружения подозрительной активности.
  • Обеспечьте защиту сетевого периметра с помощью систем IDS/IPS.
  • Регулярно обновляйте программное обеспечение для защиты от уязвимостей.