Національна команда реагування на кіберінциденти CERT-UA виявила активізацію діяльності групи UAC-0239. Починаючи з другої половини вересня 2025 року, ця група здійснює цілеспрямовані кібератаки проти українських оборонних структур та органів місцевого самоврядування. Атаки проводяться під виглядом заходів з протидії російським диверсійно-розвідувальним групам, при цьому зловмисники намагаються видати себе за представників Служби безпеки України.
У ході цих атак група UAC-0239 використовує два ключові інструменти: фреймворк OrcaC2 та стілер FILEMESS. OrcaC2 є потужним інструментом для встановлення та підтримки зв'язку між командним центром зловмисників та скомпрометованими системами, забезпечуючи гнучкість управління та приховування діяльності. FILEMESS, у свою чергу, призначений для викрадення конфіденційної інформації з уражених комп'ютерів, включаючи облікові дані, документи та інші чутливі дані, які можуть бути використані для подальших атак або продажу.
Основними цілями групи UAC-0239 є:
- Сили оборони України: Військові підрозділи, штаби та установи, що мають доступ до критично важливої інформації щодо оборонних операцій.
- Органи місцевого самоврядування: Державні установи на регіональному та місцевому рівнях, які можуть володіти інформацією про критичну інфраструктуру, логістику та цивільний захист.
- Особи, які працюють з чутливою інформацією: Співробітники зазначених установ, які можуть стати об'єктом фішингових атак або соціальної інженерії.
Для мінімізації ризиків рекомендується вжити наступних заходів:
- Підвищення обізнаності користувачів: Проведення тренінгів щодо розпізнавання фішингових листів та підозрілих повідомлень, особливо тих, що стосуються безпеки та протидії ДРГ.
- Посилення заходів безпеки: Регулярне оновлення програмного забезпечення, використання надійних антивірусних рішень та систем виявлення вторгнень.
- Контроль доступу: Впровадження політик мінімальних привілеїв та двофакторної автентифікації для доступу до критично важливих систем.
- Моніторинг мережевої активності: Встановлення систем моніторингу для виявлення аномальної поведінки та спроб несанкціонованого доступу.