Підписуйтеся на наш телеграм канал!

Шкідливе програмне забезпечення хакерів Gamaredon атакує критичну інфраструктуру України

Шкідливе програмне забезпечення хакерів Gamaredon атакує критичну інфраструктуру України

10:42 am, 4 Лютого, 2023

Державний центр кіберзахисту України (ДЦКЗ) виявив, що угруповання Gamare­don проводить цілеспрямовані кібератаки на органи державної влади та критично важливу IT-інфраструктуру в країні.

Хакерська група, також відома як Actini­um, Armaged­don, Iron Tilden, Prim­i­tive Bear, Shuck­worm, Tri­dent Ursa і UAC-0010, неодноразово завдавала ударів по українських об’єктах ще 2022 року.

Згідно з повідомленням ДЦКЗ, діяльність групи UAC-0010 характеризується багатоступеневими навантаженнями шпигунського ПЗ, використовуваного для підтримки контролю над зараженими хостами. За інформацією CERT-UA, наразі група використовує у своїх кампаніях шпигунські програми Gam­maLoad і Gam­maS­teel:

Gam­maLoad — це шкідлива програма-дропер VBScript, розроблена для доставки корисного навантаження VBScript з віддаленого сервера;
Gam­maS­teel — це сценарій Pow­er­Shell, здатний проводити розвідку і виконувати додаткові команди.

Центр кіберзахисту зазначає, що атаки Gamare­don більше спрямовані на шпигунство і крадіжку інформації, ніж на саботаж. Центр також підкреслив еволюцію тактики хакерів, які оновлюють свій набір шкідливих програм, назвавши Gamare­don “ключовою кіберзагрозою”.

Ланцюжки атак починаються з цільових фішингових листів, що містять RAR-архів, який при відкритті активує довгу послідовність, що складається з 5 проміжних етапів, які в кінцевому підсумку завершуються доставкою корисного навантаження Pow­er­Shell.

  • LNK-файл (1 шт.);
  • HTA-файл (1 шт.);
  • VBScript-файл (3 шт.).

Крім того, однією з тактик кіберзлочинців є зараження файлу “C:Users%USERNAME%AppDataRoamingMicrosoftTemplatesNormal.dotm” за допомогою макроса, який генерує URL-адресу і додає її в створюваний документ у вигляді посилання (атака Remote tem­plate injec­tion). Це призведе до зараження всіх нових документів, що створюються на комп’ютері, і подальшого поширення ПЗ, що містить віруси.

Надагаємо, раніше хакери створили фейковий сайт одного з Міністерств для викрадення конфіденційних даних українців.

BTC

$76,760.47

-2.75%

ETH

$2,290.09

-4.13%

BNB

$624.33

-2.03%

XRP

$1.39

-3.26%

SOL

$84.22

-3.88%

Всі курси
Показати більше