► ЩО СТАЛОСЬ

У першій декаді листопада 2025 року команда CERT-UA виявила розповсюдження електронних листів з темою "Наказ № 332" серед українських навчальних закладів та органів державної влади. Атака була здійснена з використанням скомпрометованого облікового запису Gmail, який належав одному з вищих навчальних закладів на сході України. Це свідчить про цілеспрямований характер кампанії, спрямованої на український освітній та державний сектор.

► ТЕХНІЧНІ ДЕТАЛІ

Зловмисники, ідентифіковані як група UAC-0241, застосували метод фішингу, використовуючи легітимний, але скомпрометований обліковий запис електронної пошти. Це дозволило їм обійти початкові засоби захисту та підвищити довіру до шкідливого листа. Метою розсилки було розповсюдження програмного забезпечення GAMYBEAR, яке, ймовірно, призначене для подальшого викрадення даних або отримання несанкціонованого доступу до систем.

► КОМУ ЗАГРОЖУЄ

Першочерговою мішенню кібератаки є навчальні заклади, зокрема вищі, а також органи державної влади, розташовані на сході України. Однак, враховуючи типові методи розповсюдження подібних загроз, потенційно можуть постраждати й інші організації, які отримують електронну кореспонденцію від скомпрометованих адрес або мають схожі вектори атаки.

► РЕКОМЕНДАЦІЇ

CERT-UA рекомендує:

  • Підвищити обізнаність персоналу щодо фішингових атак та підозрілих електронних листів.
  • Переглянути та посилити політики безпеки електронної пошти, включаючи фільтрацію спаму та антивірусний захист.
  • Впровадити багатофакторну автентифікацію (MFA) для всіх облікових записів, особливо для доступу до критично важливих систем.
  • Регулярно оновлювати програмне забезпечення та операційні системи для усунення відомих вразливостей.
  • Провести аудит безпеки облікових записів електронної пошти та систем на предмет ознак компрометації.
🔗 Джерело: CERT-UA →