CERT-UA зафиксировали значительное обновление инструментария UAC-0099, известного целенаправленными атаками на государственные структуры, военные учреждения и оборонные предприятия Украину. Группа активно внедрила три новых вредоносных программы: лоадер MATCHBOIL, бекдор MATCHWOK и стейлер DRAGSTARE, демонстрируя эволюцию тактик и повышенную изощренность угрозы. Эта модификация подчеркивает персистентный и адаптивный характер деятельности UAC-0099.
Описание
Традиционно атака начинается с фишинговой рассылки. Злоумышленники рассылают электронные письма, преимущественно через сервис UKR.NET, маскируя их под судебные повестки. Сообщения содержат ссылки на легитимные файловые сервисы, часто укороченные. Переход по ссылке ведет к загрузке двойного архива, внутри которого скрыт HTA-файл. Далее этот файл выполняет обфусцированный VBScript, создающий на зараженном компьютере текстовые файлы с HEX-данными и PowerShell-кодом, а также запланированную задачу "PdfOpenTask".
Запланированная задача активирует PowerShell-скрипт. Основная его функция - преобразование HEX-данных в байты, запись их в файл с расширением ".txt", последующее переименование в "AnimalUpdate.exe" и создание еще одной задачи "\AnimalSoft\UpdateAnimalSoftware" для запуска этого исполняемого файла. Так на систему попадает лоадер MATCHBOIL, вероятно, заменяющий ранее использовавшийся LONEPAGE. Эксперты отмечают, что в процессе атаки на компьютер могут дополнительно загружаться бекдор MATCHWOK и стейлер DRAGSTARE.
MATCHBOIL, написанный на C#, выступает в роли загрузчика последующих модулей. При запуске он активно собирает системную информацию: идентификатор процессора, серийный номер BIOS, имя пользователя и MAC-адрес. Эти данные конкатенируются и передаются в HTTP-запросах в заголовке "SN". Для связи с сервером управления MATCHBOIL использует HTTP, добавляя специальные заголовки "SN", "Count" (значение вычисляется по функции Эйлера) и уникальный "User-Agent". Загрузка полезной нагрузки происходит через HTTP GET-запрос к определенному URI. Ответ парсится по регулярному выражению, найденное значение декодируется из HEX и BASE64, после чего записывается в файл с расширением ".com". Адрес C2-сервера также извлекается из ответа и сохраняется в конфигурационном файле. Персистентность MATCHBOIL обеспечивается запланированной задачей "DocumentTask", созданной при первоначальном запуске HTA.
MATCHWOK, также разработанный на C#, функционирует как бекдор. Его ключевая задача - исполнение PowerShell-команд, получаемых с сервера управления. Для этого он использует нестандартный подход: переименовывает и перемещает "powershell.exe", а затем компилирует .NET-программы в рантайме, передавая команды через STDIN. Результаты выполнения команд записываются во временный файл и отправляются по HTTPS. Команды для выполнения зашифрованы AES-256 со статическим ключом и извлекаются из тегов "<script>" загружаемой страницы. MATCHBOIL обеспечивает автозагрузку MATCHWOK через запись в ветку реестра "Run". Программа содержит анти-аналитические механизмы, проверяя наличие процессов, связанных с отладкой и анализом трафика (например, "idaq", "fiddler", "wireshark").
DRAGSTARE, третий компонент арсенала на C#, специализируется на сборе и краже конфиденциальных данных. Сначала он собирает обширную информацию о системе: имя компьютера и пользователя, данные об ОС, процессорах, оперативной памяти, дисках, сетевых интерфейсах, результаты "ping" и "arp -a", активные TCP-соединения. Затем программа ворует данные из браузеров Chrome и Mozilla, включая расшифрованные с помощью DPAPI ключи шифрования, базы данных SQLite, файлы "key4.db", "cert9.db", "logins.json", содержащие логины, пароли и cookies. Параллельно DRAGSTARE рекурсивно ищет документы (".docx", ".doc", ".xls", ".txt", ".ovpn", ".rdp", ".pdf") в ключевых папках пользователя ("Desktop", "Documents", "Downloads"), перемещает найденное в стейджинг-директорию, архивирует в ZIP и эксфильтрирует. Дополнительно стейлер может выполнять PowerShell-команды с сервера управления в отдельном потоке. Программа включает проверки на анализ в виртуальной среде (анти-VM). Персистентность достигается через автозагрузку в реестре. Актуальный адрес C2 получается при старте через HTTP GET-запрос, шифруется DPAPI, кодируется BASE64 и сохраняется в "config.conf". Ход выполнения операций помечается созданием специальных файлов-флагов в стейджинг-директории.
Появление и активное использование MATCHBOIL, MATCHWOK и DRAGSTARE подтверждает постоянное развитие UAC-0099. Группа не только обновляет инструменты, но и усложняет цепочку заражения, внедряет продвинутые методы сбора данных, кражи учетных записей и обхода систем безопасности. Эта эволюция делает данную киберугрозу особенно опасной для критической инфраструктуры Украины. Эксперты CERT-UA продолжают мониторинг активности группы и анализ ее новых тактик.