Центр реагування на комп'ютерні надзвичайні події України (CERT-UA) виявив нову фішингову кампанію, організовану групою UAC-0099. Цей російський кіберзлочинний актор, активний щонайменше з середини 2022 року, відомий своїми попередніми атаками, що включали експлуатацію вразливостей WinRAR та використання фішингу. Останні дії UAC-0099 спрямовані на українські організації, де вони поширюють шкідливе програмне забезпечення, маскуючи його під плагіни для Notepad++.
Атаки починаються з фішингових листів, які містять посилання на завантаження шкідливого плагіна. Після встановлення цей плагін діє як завантажувач (loader), який розгортує основне шкідливе програмне забезпечення. Особливістю цього завантажувача є його здатність до самосаботажу: він припиняє свою роботу, якщо не отримує правильних аргументів під час запуску. Така техніка ускладнює аналіз шкідливого коду для дослідників безпеки та автоматизованих систем аналізу.
Цілеспрямовані атаки UAC-0099 ставлять під загрозу українські організації, зокрема державні установи та підприємства критичної інфраструктури. Використання популярного програмного забезпечення, такого як Notepad++, як прикриття, дозволяє зловмисникам підвищити шанси на успіх, оскільки користувачі можуть бути менш підозрілими до встановлення додаткових функцій для звичних інструментів.
Для мінімізації ризиків українським організаціям та ІТ-фахівцям рекомендується вживати наступних заходів:
- Підвищувати обізнаність користувачів щодо фішингових загроз та необхідності перевірки джерел програмного забезпечення.
- Обмежувати права користувачів на встановлення програм та плагінів без належного дозволу.
- Регулярно оновлювати програмне забезпечення, включаючи операційні системи та прикладні програми, для усунення відомих вразливостей.
- Використовувати надійні антивірусні рішення та системи виявлення вторгнень з актуальними базами даних загроз.
- Ретельно перевіряти джерела будь-яких плагінів або доповнень перед їх встановленням, надаючи перевагу офіційним репозиторіям.