هشدار اوکراین درمورد کمپین بدافزاری UAC-0006
به گزارش کارگروه بینالملل سایبربان؛ تیم واکنش اضطراری کامپیوتری اوکراین (CERT-UA) نسبت به افزایش حملات سایبری مرتبط با عامل تهدید با انگیزه مالی «UAC-0006» هشدار داد.
به گفته کارشناسان، UAC-0006 حداقل از سال 2013 فعال بوده است. عوامل تهدید بر به خطر انداختن رایانههای شخصی حسابداران، که برای پشتیبانی از فعالیتهای مالی، مانند دسترسی به سیستمهای بانکی از راه دور استفاده میشود، سرقت اطلاعات اعتبار و انتقال غیرمجاز وجوه تمرکز میکنند.
کارشناسان دولتی اوکراین معتقدند که این گروه از 20 می امسال حداقل 2 کمپین گسترده را با هدف توزیع بدافزار «SmokeLoader» از طریق ایمیل انجام داده است.
SmokeLoader به عنوان یک بارگیری برای سایر بدافزارها عمل میکند؛ پس از اجرا، کد مخرب را به فرآیند اکسپلورر در حال اجرا (explorer.exe) تزریق و بار دیگری را به سیستم دانلود میکند.
مهاجمان ایمیلهایی را با آرشیو زیپ (ZIP) ارسال کردند که حاوی فایلهای «IMG» است که به عنوان ابزاری برای بدافزارهای مخفی «EXE» و اسناد «ACCDB» عمل میکند. این اسناد فایلهای مایکروسافت اکسس هستند که با فعال کردن ماکروهای مخرب، دستورات پاورشِل (PowerShell) را برای دانلود و اجرای فایلهای EXE اجرا میکنند.
محققان مشاهده کردند که به دنبال آلودگی اولیه، بدافزارهای اضافی مانند «TALESHOT» و «RMS» روی رایانه شخصی مورد نظر دانلود میشوند؛ گروه هکری UAC-0006 از یک باتنت متشکل از چند صد دستگاه آلوده استفاده میکند.
در حال حاضر، شبکه بات UAC-0006 از چند صد دستگاه آلوده تشکیل شده است. تیم واکنش اضطراری کامپیوتری اوکراین معتقد است که هکرها شاید به زودی طرحهای کلاهبرداری را با استفاده از سیستمهای بانکی از راه دور فعال کنند.
تیم واکنش اضطراری رایانهای اوکراین به مدیران اجرایی این کشور هشدار داد تا اقدامات امنیت سایبری را برای محل کار خودکار حسابداران افزایش دهند. این سازمان شاخصهای مصالحه را برای این کمپین به اشتراک گذاشت و خواستار اجرای سیاستهای امنیتی و مکانیسمهای حفاظتی مناسب شد.
در ماه می سال گذشته، تیم واکنش اضطراری کامپیوتری اوکراین نسبت به یک کمپین فیشینگ دیگر با هدف توزیع بدافزار SmokeLoader در قالب یک فایل چند زبانه هشدار داده بود.
بنابر ادعای محققان، UAC-0006 فعالترین عامل تهدید با انگیزه مالی است که کسب و کارهای اوکراینی را هدف قرار میدهد و قبلاً تلاش کرده تا دهها میلیون هریونیا (واحد پول اوکراین) را از طریق کمپینهای سرقت آنلاین انبوه در اوت تا اکتبر 2023 به سرقت ببرد.
تیم واکنش اضطراری کامپیوتری اوکراین مقالهای را منتشر کرد که جزئیات بیشتری از روشها، تاکتیکها و تکنیکهای (TTP) گروه ارائه میدهد.