HackerNews

HackerNews
UAC-0099 以 ASHVEIN RAT 攻击乌克兰政府人员,将命令隐藏在 HTML 中

UAC-0099 以 ASHVEIN RAT 攻击乌克兰政府人员,将命令隐藏在 HTML 中

给文章评分:

被称为 UAC-0099 的亲俄威胁行为者被归因于一个此前未被记录的 .NET 信息窃取软件和远程访问木马(RAT),代号为 ASHVEIN。

据 TrendAI 称,该恶意软件已被用于针对乌克兰政府人员的攻击。这家网络安全公司将这一集群追踪为 Earth Sirrush(此前为 SHADOW-EARTH-065)。

ASHVEIN 的开发者内部将其称为 "TelemetryBrowser",它集凭据窃取、监视和远程控制能力于一身。其功能包括从 Chrome 和 Firefox 窃取凭据、基于 GDI 的屏幕截图、文件枚举与检索、PowerShell 远程 shell 执行、系统指纹识别以及加密的命令与控制(C2)通信。

"ASHVEIN 还会将任务指令隐藏在不可见的 HTML 元素中," TrendAI 表示,"一些变体使用基于 GitHub 的死信箱解析器作为回退机制,而投递方式包括 DLL 侧加载、VHD 容器和专用的 .NET 投放器。"

UAC-0099 最早由乌克兰计算机应急响应小组(CERT-UA)于 2023 年 6 月记录。自至少 2022 年年中以来,它一直有攻击乌克兰政府、国防、边防和物流实体的历史,是在俄罗斯全面入侵乌克兰之后出现的。

ESET 在 2025 年 11 月发布的 APT 活动报告中表示,这一网络间谍团伙可作为 Sandworm 的初始访问代理,后者是一个俄罗斯高级持续性威胁(APT)组织,以对乌克兰的破坏性攻击而最为知名。

在此期间,该威胁行为者稳步扩充其恶意软件武器库,同时从基于 PowerShell 和 Go 的工具转向编译后的 C# 和受 .NET Reactor 保护的二进制文件,并将其隐藏在隐写图像文件中。

该威胁行为者多年来部署的部分恶意软件家族如下:

  • 2022 – 2024:LONEPAGE(基于 PowerShell 的加载器)、THUMBCHOP(基于 C# 的浏览器窃密软件)、CLOGFLAG(键盘记录器)、SEAGLOW 和 OVERJAM(分别用于交互式访问和反向代理的基于 Go 的后门)
  • 2024 – 2025:MATCHBOIL(基于 C# 的加载器)、MATCHWOK(基于 C# 的后门)和 DRAGSTARE 又名 NordDragonScan(基于 C# 的信息窃取软件)
  • 2025 年 10 月:ASHVEIN 又名 TelemetryBrowser
  • 2026 年 2 月 – 4 月:BadPaw 又名 CINDERBLOT(基于 .NET 的加载器)和 MeowMeow(后门)
  • 2026 年 4 月 – 7 月:LUNCHPOKE(伪装成 Notepad++ 插件的 .NET DLL)、BURNYBEAR(基于 .NET 的加载器)和 MATCHBOIL.V2(MATCHBOIL 的更新版本)

"2025 年 10 月 8 日至 10 月 23 日期间共编译了五个构建版本,涉及三种不同的打包变体," TrendAI 表示,"ASHVEIN 在凭据窃取、屏幕截图、文件收集和 WMI 指纹识别方面与 DRAGSTARE 功能重叠,但关键差异将二者区分开来。"


"DRAGSTARE 由 NordDragon 开发者账户编译,同时针对 Chrome 和 Firefox,并包含反虚拟机检查和子网扫描。ASHVEIN 由 dev 账户编译,使用不同的打包方式。功能重叠加上独立的构建环境,表明针对同一作战需求、在不同开发者账户下进行的并行工具开发。"


UAC-0099 为 ASHVEIN 使用了多种投递方式,包括 DLL 侧加载(又名 FORGECLAMP)、VHD 容器和专门构建的 .NET 投放器。其中一个这样的 .NET 可执行文件是 AnswerFromPolice,它嵌入了一份声称来自乌克兰国家警察的 Microsoft Word 文档。


AnswerFromPolice 在后台部署恶意软件的同时,显示冒充乌克兰国家警察的诱饵文档。"这种机构冒充与可信诱饵内容的组合,旨在提高收件人打开并信任该文件的可能性," TrendAI 表示。


另一个在过去一年中经历了大量演变的恶意软件家族是 MATCHBOIL。ESET 的研究表明,这个 C# 下载器至少自 2024 年 4 月以来一直在活跃开发中。MATCHBOIL 的主要职责是下载、安装并持久化另一个载荷。


最近观察到的 MATCHBOIL 迭代版本采用了由自定义 C# 加载器执行的 DLL 文件形式。该恶意软件还会检查自身是否运行在虚拟环境中,如果操作系统的安装日期比该工件被执行时的日期早 10 天或更多,则中止执行。


"这表明 UAC-0099 的操作者对改进其下载器有着浓厚的兴趣,不仅是为了规避安全解决方案的检测,也是为了将其作为未来攻击中工具集的关键部分," ESET 研究员 Fernando Tavella 在与 The Hacker News 分享的一份报告中表示。


在这似乎是该威胁行为者技战术的又一次演变中,这家斯洛伐克网络安全公司表示,它观察到针对一个乌克兰目标使用了名为 GuardBreaker 的技术,以破坏人工智能(AI)辅助分析。


具体而言,对手部署的一个恶意 Visual Basic 脚本(VBScript)被发现嵌入了一段索要制造核武器指令的提示词,试图故意触发大型语言模型(LLM)的安全机制,阻止其分析代码的其余部分。该 VBScript 充当 MATCHBOIL 的传输通道。


然而,目前的可见性证据表明,这种基于 AI 的手法可能是一次短暂的试验,因为 Tavella 告诉 The Hacker News,该威胁行为者在部署恶意软件之前已不再使用这一战术。


"现有证据表明,目标范围已从政府和军事组织扩大到包括为乌克兰提供补给的民用物流和基础设施运营方," TrendAI 表示,"这种偏移与战争同步:随着冲突持续,了解乌克兰物流网络的价值上升,网络行动遵循与实体行动相同的逻辑。"




消息来源:thehackernews.com;
本文由 HackerNews.cc 翻译整理,封面来源于网络;
转载请注明“转自 HackerNews.cc”并附上原文
分享到:
hackernews

hackernews

该作者暂无简介