Центр реагування на комп'ютерні надзвичайні події України (CERT-UA) виявив суттєві зміни у тактиках, техніках та процедурах (TTPs) кіберзлочинного кластера, відомого як UAC-0099. Ці зміни спостерігаються з середини літа 2026 року і свідчать про активну розробку та впровадження нових інструментів для здійснення своїх атак.
Дослідження CERT-UA виявило використання кластером UAC-0099 кількох оновлених шкідливих програмних компонентів, зокрема:
- LUNCHPOKE: Нова версія шкідливого програмного забезпечення, що використовується для розвідки та розповсюдження подальшого шкідливого навантаження.
- BURNYBEAR: Оновлений троян дистанційного доступу (RAT), який дозволяє зловмисникам отримувати повний контроль над скомпрометованими системами.
- MATCHBOIL.V2: Покращена версія інструменту, що може використовуватися для виконання команд, викрадення даних або завантаження додаткового шкідливого ПЗ.
Окрім того, зловмисники почали експлуатувати вразливість у програмному забезпеченні Notepad++ версії 8.8.3. Ця вразливість дозволяє їм виконувати довільний код на комп'ютерах жертв, що відкриває шлях для подальшого зараження.
Зважаючи на характер атак та інструменти, що використовуються, потенційними жертвами кластера UAC-0099 можуть стати державні установи, критична інфраструктура, а також приватні компанії в Україні, які працюють з конфіденційною інформацією або мають значні цифрові активи. Використання вразливостей у популярному програмному забезпеченні, такому як Notepad++, розширює коло потенційних жертв.
Для мінімізації ризиків CERT-UA рекомендує вжити наступних заходів:
- Негайно оновити програмне забезпечення Notepad++ до останньої стабільної версії, яка усуває виявлену вразливість.
- Регулярно оновлювати операційні системи та інше програмне забезпечення на всіх робочих станціях та серверах.
- Застосовувати надійні антивірусні рішення та системи виявлення вторгнень, підтримуючи їх бази у актуальному стані.
- Проводити навчання співробітників щодо правил кібергігієни та розпізнавання фішингових повідомлень.
- Обмежити права доступу користувачів до мінімально необхідних для виконання їхніх робочих обов'язків.