► Що сталось

Національна команда реагування на кіберінциденти CERT-UA виявила активізацію діяльності групи UAC-0239. Починаючи з другої половини вересня 2025 року, ця група здійснює цілеспрямовані кібератаки проти українських оборонних структур та органів місцевого самоврядування. Атаки проводяться під виглядом заходів з протидії російським диверсійно-розвідувальним групам, при цьому зловмисники намагаються видати себе за представників Служби безпеки України.

► Технічні деталі

У ході цих атак група UAC-0239 використовує два ключові інструменти: фреймворк OrcaC2 та стілер FILEMESS. OrcaC2 є потужним інструментом для встановлення та підтримки зв'язку між командним центром зловмисників та скомпрометованими системами, забезпечуючи гнучкість управління та приховування діяльності. FILEMESS, у свою чергу, призначений для викрадення конфіденційної інформації з уражених комп'ютерів, включаючи облікові дані, документи та інші чутливі дані, які можуть бути використані для подальших атак або продажу.

► Кому загрожує

Основними цілями групи UAC-0239 є:

  • Сили оборони України: Військові підрозділи, штаби та установи, що мають доступ до критично важливої інформації щодо оборонних операцій.
  • Органи місцевого самоврядування: Державні установи на регіональному та місцевому рівнях, які можуть володіти інформацією про критичну інфраструктуру, логістику та цивільний захист.
  • Особи, які працюють з чутливою інформацією: Співробітники зазначених установ, які можуть стати об'єктом фішингових атак або соціальної інженерії.

► Рекомендації

Для мінімізації ризиків рекомендується вжити наступних заходів:

  • Підвищення обізнаності користувачів: Проведення тренінгів щодо розпізнавання фішингових листів та підозрілих повідомлень, особливо тих, що стосуються безпеки та протидії ДРГ.
  • Посилення заходів безпеки: Регулярне оновлення програмного забезпечення, використання надійних антивірусних рішень та систем виявлення вторгнень.
  • Контроль доступу: Впровадження політик мінімальних привілеїв та двофакторної автентифікації для доступу до критично важливих систем.
  • Моніторинг мережевої активності: Встановлення систем моніторингу для виявлення аномальної поведінки та спроб несанкціонованого доступу.
🔗 Джерело: CERT-UA →