Центр реагування на комп'ютерні надзвичайні події України (CERT-UA) виявив нові методи роботи групи кіберзловмисників, яка ідентифікована як UAC-0057. Починаючи з весни 2026 року, спостерігається значна кількість цілеспрямованих атак на державні установи України. Зловмисники використовують скомпрометовані облікові записи для розсилання шкідливих електронних листів, вдало експлуатуючи довіру до освітніх платформ, зокрема Prometheus, через тематику отримання сертифікатів.
Група UAC-0057 оновила свій інструментарій, представивши три нові компоненти: OYSTERFRESH, OYSTERSHUCK та OYSTERBLUES. Ці інструменти використовуються для досягнення різних етапів атаки:
- OYSTERFRESH: Застосовується для початкового доступу, ймовірно, через фішингові листи з вкладеннями або посиланнями.
- OYSTERSHUCK: Ймовірно, виконує функції подальшого поширення або збору інформації після компрометації.
- OYSTERBLUES: Може використовуватися для встановлення стійкого доступу до системи або для викрадення даних.
Використання скомпрометованих облікових записів дозволяє зловмисникам обходити первинні засоби захисту та підвищувати довіру до своїх повідомлень, що робить атаки більш ефективними.
Основною мішенню групи UAC-0057 є державні організації України. Однак, враховуючи методи розповсюдження, потенційною загрозою можуть бути охоплені й інші установи, які активно використовують освітні платформи та мають співробітників, зацікавлених у отриманні сертифікатів.
Для мінімізації ризиків CERT-UA рекомендує вжити наступних заходів:
- Підвищення обізнаності співробітників: Проведення тренінгів з кібергігієни, зокрема щодо розпізнавання фішингових листів та підозрілих вкладень.
- Посилення контролю доступу: Впровадження багатофакторної автентифікації для всіх облікових записів, особливо для доступу до критично важливих систем.
- Регулярне оновлення програмного забезпечення: Забезпечення своєчасного встановлення оновлень для операційних систем, антивірусного ПЗ та інших програмних продуктів.
- Моніторинг мережевої активності: Впровадження систем виявлення вторгнень та регулярний аналіз журналів подій для своєчасного виявлення підозрілої активності.
- Обмеження привілеїв: Надання користувачам мінімально необхідних прав доступу для виконання їхніх робочих обов'язків.