UAC-0099 atakuje ukraiński sektor publiczny: ASHVEIN RAT ukrywa komendy w kodzie HTML - Security Bez Tabu

UAC-0099 atakuje ukraiński sektor publiczny: ASHVEIN RAT ukrywa komendy w kodzie HTML

Cybersecurity news

Wprowadzenie do problemu / definicja

Grupa UAC-0099 prowadzi ukierunkowane operacje cyberszpiegowskie wymierzone w ukraiński sektor publiczny i podmioty o znaczeniu strategicznym. W najnowszej odsłonie kampanii operatorzy wykorzystują wcześniej nieopisywany implant ASHVEIN, który łączy funkcje zdalnego dostępu, kradzieży danych i rozpoznania środowiska.

ASHVEIN należy do klasy RAT oraz infostealerów. Oznacza to, że malware nie tylko umożliwia zdalne wykonywanie poleceń, ale także pozyskuje poświadczenia, dane z hosta oraz informacje przydatne do dalszej penetracji infrastruktury ofiary.

W skrócie

  • UAC-0099 stosuje nowy implant ASHVEIN napisany w .NET.
  • Malware kradnie dane z przeglądarek, wykonuje zrzuty ekranu, uruchamia PowerShell i eksfiltruje pliki.
  • Komendy operatorskie są ukrywane w niewidocznych elementach HTML, co utrudnia wykrycie komunikacji C2.
  • W kampaniach obserwowano DLL sideloading, kontenery VHD i dedykowane droppery .NET.
  • Ataki są wymierzone nie tylko w administrację, ale również w logistykę i infrastrukturę wspierającą funkcjonowanie państwa.

Kontekst / historia

UAC-0099 to aktor zagrożeń od dłuższego czasu kojarzony z operacjami szpiegowskimi przeciwko Ukrainie. Publiczne opisy działalności grupy pojawiły się w 2023 roku, jednak ślady jej aktywności wskazują, że kampanie mogły być prowadzone już wcześniej. Od początku celem były instytucje państwowe, przedstawiciele mediów oraz organizacje mające znaczenie dla ciągłości działania państwa.

Z biegiem czasu zestaw narzędzi grupy wyraźnie ewoluował. W starszych kampaniach dominowały lżejsze loadery i backdoory oparte na skryptach lub innych językach, natomiast obecnie operatorzy coraz częściej sięgają po binaria C# i .NET, często dodatkowo chronione obfuskacją. Pojawienie się ASHVEIN sugeruje dalszą specjalizację arsenalu pod kątem długotrwałych operacji wywiadowczych.

Istotny pozostaje także szerszy kontekst operacyjny. Badacze wskazują, że UAC-0099 może pełnić rolę dostawcy początkowego dostępu dla innych podmiotów, co zwiększa wagę pojedynczych incydentów. Udana kompromitacja jednego hosta może być bowiem wstępem do kolejnych, bardziej rozbudowanych działań ofensywnych.

Analiza techniczna

ASHVEIN, określany przez twórców również jako TelemetryBrowser, łączy kilka ról w jednym narzędziu. Z jednej strony działa jako moduł rozpoznawczy, z drugiej jako stealer i lekki backdoor. Potrafi pozyskiwać poświadczenia z przeglądarek Chrome i Firefox, wykonywać zrzuty ekranu, enumerować pliki, pobierać dane z systemu oraz uruchamiać polecenia przez PowerShell.

Najbardziej charakterystyczną cechą implantu jest sposób komunikacji z infrastrukturą sterującą. Zadania przekazywane operatorowi lub ofierze są ukrywane w niewidocznych elementach HTML. W praktyce oznacza to, że odpowiedzi serwera mogą przypominać zwykłą treść webową, podczas gdy faktyczne instrukcje znajdują się w osadzonych, trudniejszych do zauważenia fragmentach kodu. Taka technika utrudnia analizę ruchu sieciowego i osłabia skuteczność prostych reguł opartych wyłącznie na sygnaturach.

Badacze odnotowali także użycie mechanizmów zapasowych, w tym resolvera typu dead drop opartego o publicznie dostępne zasoby. To rozwiązanie zwiększa odporność kampanii na blokowanie głównej infrastruktury C2, ponieważ operatorzy mogą odzyskać ścieżkę komunikacji nawet po częściowym zakłóceniu działania serwerów sterujących.

Łańcuch infekcji obejmuje kilka technik dostarczenia. Wśród nich pojawia się DLL sideloading, czyli ładowanie złośliwej biblioteki przez legalny lub pozornie zaufany komponent. Wykorzystywane są również kontenery VHD oraz wyspecjalizowane droppery .NET. W jednym ze scenariuszy ofiara widzi spreparowany dokument podszywający się pod oficjalną korespondencję, podczas gdy w tle uruchamiany jest właściwy implant.

Równolegle rozwijany jest również loader MATCHBOIL, powiązany z tym samym ekosystemem narzędzi. Nowsze warianty mają bardziej zaawansowaną obfuskację, stosują mechanizmy antyanalityczne i potrafią sprawdzać cechy środowiska uruchomieniowego, w tym obecność maszyn wirtualnych. To wyraźny sygnał, że operatorzy starają się ograniczać skuteczność sandboxów i automatycznej analizy.

Na uwagę zasługuje także eksperymentalne wykorzystanie techniki GuardBreaker. W jednym z etapów zaobserwowano treść przygotowaną tak, aby zakłócać analizę wspomaganą przez modele językowe i narzędzia AI. Nawet jeśli było to działanie krótkotrwałe, pokazuje ono rosnącą dojrzałość napastników oraz gotowość do testowania nowych metod omijania zabezpieczeń i procesów analitycznych.

Konsekwencje / ryzyko

Skutki udanego ataku z użyciem ASHVEIN mogą być poważne zarówno na poziomie pojedynczej stacji roboczej, jak i całej organizacji. Kradzież poświadczeń z przeglądarek otwiera drogę do przejęcia kont pocztowych, systemów administracyjnych, usług chmurowych oraz aplikacji wewnętrznych. Z kolei zdalne wykonywanie poleceń i pobieranie plików sprzyja dalszemu rekonesansowi, ruchowi lateralnemu i eksfiltracji dokumentów.

Szczególnie groźne jest zestawienie socjotechniki z wielowarstwowym łańcuchem infekcji. Ofiara może uznać otwierany dokument za wiarygodny, nie zauważając, że równolegle wdrażany jest implant. Ukrywanie komend w strukturze HTML dodatkowo utrudnia identyfikację aktywności złośliwej na podstawie samego ruchu sieciowego.

Z perspektywy strategicznej ważne jest również rozszerzenie targetingu poza klasyczne instytucje rządowe. Jeśli celem stają się także organizacje logistyczne i infrastrukturalne, wzrasta ryzyko budowania szerszego obrazu zdolności operacyjnych państwa oraz przygotowywania gruntu pod dalsze działania ofensywne.

Rekomendacje

Organizacje zagrożone podobnymi kampaniami powinny przyjąć wielowarstwowe podejście do obrony. Kluczowe jest ograniczenie skuteczności phishingu i przynęt dokumentowych, zwłaszcza poprzez wzmocnienie filtracji poczty oraz kontrolę ryzykownych typów załączników.

  • blokowanie lub ścisłe monitorowanie załączników takich jak archiwa, skrypty i kontenery VHD,
  • wykrywanie nietypowych przypadków DLL sideloadingu oraz uruchomień procesów .NET z nieoczekiwanych lokalizacji,
  • monitorowanie uruchomień PowerShell inicjowanych przez dokumenty, skrypty i aplikacje biurowe,
  • wdrożenie MFA dla poczty, VPN i systemów administracyjnych,
  • stosowanie EDR z naciskiem na detekcję behawioralną dla .NET, PowerShell i mechanizmów trwałości,
  • segmentacja sieci oraz ograniczanie lokalnych uprawnień użytkowników,
  • analiza artefaktów trwałości i pamięci po każdym incydencie phishingowym,
  • regularne huntowanie pod kątem narzędzi powiązanych z UAC-0099.

Warto również zwiększyć widoczność telemetryczną w obszarach związanych z przeglądarkami i magazynami poświadczeń. Alarmowanie powinno obejmować próby odczytu danych Chrome i Firefox, nietypowe wykonywanie zrzutów ekranu, masową enumerację plików użytkownika oraz podejrzane połączenia wychodzące do usług webowych przenoszących ukryte dane sterujące.

Dodatkowo zespoły SOC powinny ocenić, czy wykorzystywane przez nie procesy automatycznej analizy są odporne na manipulację treścią wejściową. Przypadki zbliżone do GuardBreaker pokazują, że atakujący zaczynają testować metody wymierzone nie tylko w użytkowników i systemy, ale także w same narzędzia analityczne.

Podsumowanie

Nowa kampania UAC-0099 z użyciem ASHVEIN pokazuje, że operatorzy stale rozwijają narzędzia służące do cyberszpiegostwa przeciwko Ukrainie. Implant łączy możliwości stealera, lekkiego backdoora i modułu rozpoznawczego, a jednocześnie wykorzystuje techniki utrudniające wykrycie, takie jak ukrywanie komend w HTML, alternatywne resolvery oraz elastyczny łańcuch dostarczenia.

Dla obrońców oznacza to konieczność łączenia ochrony tożsamości, monitorowania zachowań procesów, analizy trwałości oraz lepszej inspekcji podejrzanego ruchu webowego. Najważniejszy wniosek jest prosty: kampanie tego typu nie ograniczają się już wyłącznie do administracji centralnej, lecz obejmują również organizacje wspierające logistykę i infrastrukturę o strategicznym znaczeniu.

Źródła

  1. The Hacker News — https://thehackernews.com/2026/10/uac-0099-targets-ukrainian-government.html
  2. ESET Research: MATCHBOIL: New tricks, same old evil intentions — https://www.welivesecurity.com/en/eset-research/matchboil-new-tricks-same-old-evil-intentions/
  3. CERT-UA#6710: UAC-0099 — кібершпигунство у відношенні державних організацій та представників ЗМІ України — https://cert.gov.ua/article/4818341
  4. ESET: GuardBreaker: Derailing AI-assisted malware analysis with a code comment — https://www.welivesecurity.com/en/business-security/guardbreaker-derailing-ai-assisted-malware-analysis-code-comment/