Η ομάδα απειλής που συνδέεται με τη Λευκορωσία, γνωστή ως Ghostwriter, έχει αποδοθεί σε ένα νέο σετ επιθέσεων που στοχεύουν κυβερνητικούς οργανισμούς στην Ουκρανία. Ενεργή τουλάχιστον από το 2016, η Ghostwriter έχει συνδεθεί με τόσο κυβερνοκατασκοπεία όσο και επιχειρήσεις επιρροής που στοχεύουν γειτονικές χώρες, ιδιαίτερα την Ουκρανία. Επίσης παρακολουθείται με διάφορα ψευδώνυμα όπως FrostyNeighbor, PUSHCHA, Storm-0257, TA445, UAC‑0057, Umbral Bison, UNC1151, και White Lynx.
Δείτε επίσης: Ερευνητής spyware αποκάλυψε “phishing καμπάνια Signal”

“Ο FrostyNeighbor διεξάγει συνεχείς κυβερνοεπιχειρήσεις, αλλάζοντας και ενημερώνοντας το εργαλείο του τακτικά, ενημερώνοντας την αλυσίδα παραβίασης και τις μεθόδους για να αποφύγει την ανίχνευση – στοχεύοντας θύματα που βρίσκονται στην Ανατολική Ευρώπη,” δήλωσε η ESET σε μια αναφορά.
Προηγούμενες επιθέσεις που πραγματοποιήθηκαν από την ομάδα χάκερ έχουν αξιοποιήσει μια οικογένεια κακόβουλου λογισμικού γνωστή ως PicassoLoader, η οποία λειτουργεί ως αγωγός για το Cobalt Strike Beacon και το njRAT. Στα τέλη του 2023, ο απειλητικός παράγοντας παρατηρήθηκε να εκμεταλλεύεται μια ευπάθεια στο WinRAR (CVE-2023-38831, CVSS score: 7.8) για να αναπτύξει το PicassoLoader και το Cobalt Strike.
Όσο πρόσφατα όσο πέρυσι, πολωνικές οντότητες στοχοποιήθηκαν από μια εκστρατεία phishing που οργανώθηκε από τον Ghostwriter, η οποία εκμεταλλεύτηκε ένα cross-site σφάλμα στο Roundcube (CVE-2024-42009, CVSS score: 9.3) για να εκτελέσει κακόβουλο JavaScript υπεύθυνο για τη συλλογή διαπιστευτηρίων σύνδεσης email. Σε ορισμένες περιπτώσεις, οι απειλητικοί παράγοντες λέγεται ότι έχουν αξιοποιήσει τα συλλεγμένα διαπιστευτήρια για να αναλύσουν τα περιεχόμενα του γραμματοκιβωτίου, να κατεβάσουν τη λίστα επαφών και να καταχραστούν τον παραβιασμένο λογαριασμό για να διαδώσουν περισσότερα μηνύματα phishing, σύμφωνα με μια αναφορά από το CERT Polska.
Δείτε ακόμα: Phishing καμπάνια στοχεύει χρήστες του ManageWP μέσω Google Ads

Προς το τέλος του 2025, η ομάδα άρχισε να ενσωματώνει μια τεχνική αντι-ανάλυσης όπου τα έγγραφα-δόλωμα βασίζονταν σε δυναμικούς ελέγχους CAPTCHA για να ενεργοποιήσουν την αλυσίδα επίθεσης. “Ο FrostyNeighbor παραμένει ένας επίμονος και προσαρμοστικός απειλητικός παράγοντας, επιδεικνύοντας υψηλό επίπεδο επιχειρησιακής ωριμότητας με τη χρήση ποικίλων εγγράφων δόλωμα, εξελισσόμενων παραλλαγών δόλωμα και downloader, και νέων μηχανισμών παράδοσης,” δήλωσε ο ερευνητής της ESET Damien Schaeffer.
Οι τελευταίες δραστηριότητες, που παρατηρήθηκαν από τον Μάρτιο του 2026, περιλαμβάνουν τη χρήση συνδέσμων σε κακόβουλα PDF που αποστέλλονται μέσω συνημμένων spear-phishing για να στοχεύσουν κυβερνητικές οντότητες στην Ουκρανία, καταλήγοντας τελικά στην ανάπτυξη μιας έκδοσης JavaScript του PicassoLoader για να ρίξει το Cobalt Strike.
Τα έγγραφα-δόλωμα PDF έχουν βρεθεί να προσποιούνται την ουκρανική εταιρεία τηλεπικοινωνιών Ukrtelecom. Η ακολουθία μόλυνσης ενσωματώνει έναν έλεγχο γεωγραφικής περίφραξης, παρέχοντας ένα αβλαβές αρχείο PDF σε θύματα των οποίων η διεύθυνση IP δεν αντιστοιχεί στην Ουκρανία. Ο ενσωματωμένος σύνδεσμος στο έγγραφο PDF χρησιμοποιείται για να παραδώσει ένα αρχείο RAR που περιέχει ένα φορτίο JavaScript που εμφανίζει ένα έγγραφο δόλωμα για να διατηρήσει την απάτη, ενώ ταυτόχρονα εκκινεί το PicassoLoader στο παρασκήνιο.
Ο downloader έχει επίσης σχεδιαστεί για να προφίλ και να δακτυλοσκοπεί τον παραβιασμένο υπολογιστή, βάσει του οποίου οι χειριστές μπορεί να αποφασίσουν χειροκίνητα να στείλουν έναν τρίτου σταδίου JavaScript dropper για το Cobalt Strike Beacon. Το αποτύπωμα του συστήματος μεταδίδεται στην υποδομή που ελέγχεται από τον επιτιθέμενο κάθε 10 λεπτά, επιτρέποντας στον απειλητικό παράγοντα να αξιολογήσει αν το θύμα είναι ενδιαφέρον.
Δείτε επίσης: Η Microsoft αποκαλύπτει phishing επίθεση σε 35.000 χρήστες σε 26 χώρες

Η δραστηριότητα φαίνεται να επικεντρώνεται κυρίως σε στρατιωτικούς, αμυντικούς τομείς και κυβερνητικούς οργανισμούς στην Ουκρανία, ενώ η θυματολογία στην Πολωνία και τη Λιθουανία είναι πολύ ευρύτερη, στοχεύοντας βιομηχανικούς και κατασκευαστικούς τομείς, υγειονομική περίθαλψη και φαρμακευτικά προϊόντα, logistics και κυβερνητικούς τομείς.
🔑 Ασφαλίστε τους κωδικούς σας με Proton Pass
Password manager από την Proton — end-to-end κρυπτογράφηση, passkeys, ενσωματωμένο 2FA και παρακολούθηση για διαρροές των στοιχείων σας.
- ✔ Κρυπτογραφημένη αποθήκευση κωδικών & passkeys
- ✔ Ειδοποίηση αν κάποιος κωδικός σας διέρρευσε (Dark Web Monitoring)
- ✔ Δωρεάν έκδοση — σε όλες τις συσκευές
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
