Μια εξελιγμένη εκστρατεία κυβερνοκατασκοπείας από την ομάδα UAC-0057 στοχεύει ουκρανικούς και πολωνικούς οργανισμούς μέσω PDF invitation files που έχουν σχεδιαστεί για να εκτελούν κακόβουλα shell scripts.

Η εκστρατεία, ενεργή από τον Απρίλιο του 2025, δείχνει μια στοχευμένη προσέγγιση για τη διείσδυση σε κυβερνητικά και ιδιωτικά δίκτυα μέσω προσεκτικά σχεδιασμένων τακτικών κοινωνικής μηχανικής. Οι απειλητικοί παράγοντες πίσω από αυτήν την επιχείρηση έχουν αξιοποιήσει φαινομενικά νόμιμα έγγραφα πρόσκλησης, συμπεριλαμβανομένων προσκλήσεων για συναντήσεις και επίσημες κυβερνητικές επικοινωνίες, για να αποκτήσουν αρχική πρόσβαση στα συστήματα στόχους.
Αυτά τα κακόβουλα αρχεία PDF λειτουργούν ως παραπλανητικά μέσα, ενώ ταυτόχρονα αναπτύσσουν αλυσίδες μόλυνσης πολλαπλών σταδίων που καταλήγουν στην εκτέλεση shell scripts και στην ανάπτυξη εξελιγμένων implants για πρόσβαση και συλλογή δεδομένων.
Δείτε επίσης: Η INTERPOL συνέλαβε 1.209 κυβερνοεγκληματίες στην Αφρική
Η εκστρατεία επιδεικνύει αξιοσημείωτη πολυπλοκότητα στη μεθοδολογία εκτέλεσης, χρησιμοποιώντας συμπιεσμένα αρχεία που περιέχουν υπολογιστικά φύλλα XLS με VBA macros. Αυτά τα macros είναι υπεύθυνα για την εγκατάσταση και φόρτωση Dynamic Link Libraries (DLLs), που συλλέγουν πληροφορίες συστήματος και ανακτούν κακόβουλο λογισμικό επόμενου σταδίου από διακομιστές εντολών και ελέγχου.
Σύνδεση εκστρατείας με την ομάδα UAC-0057
Οι ερευνητές της HarfangLab εντόπισαν εντυπωσιακές ομοιότητες μεταξύ αυτής της εκστρατείας και προηγουμένων δραστηριοτήτων της ομάδας UAC-0057, γνωστή και ως UNC1151, FrostyNeighbor ή Ghostwriter. Αυτή η ομάδα κυβερνοκατασκοπείας έχει τεκμηριωμένους δεσμούς με την κυβέρνηση της Λευκορωσίας και έχει στοχεύσει χώρες της Ανατολικής Ευρώπης, ιδιαίτερα την Ουκρανία και την Πολωνία (κυρίως για συλλογή πληροφοριών).

Ο αντίκτυπος του κακόβουλου λογισμικού εκτείνεται πέρα από την απλή κλοπή δεδομένων, καθώς οι απειλητικοί παράγοντες έχουν δείξει την ικανότητα να διατηρούν επίμονη πρόσβαση σε παραβιασμένα συστήματα, ενώ αποφεύγουν την ανίχνευση μέσω προσεκτικών πρακτικών επιχειρησιακής ασφάλειας. Οι αλυσίδες μόλυνσης αποκαλύπτουν μια μεθοδική προσέγγιση στην αναγνώριση συστημάτων, με implants σχεδιασμένα να συλλέγουν λεπτομερείς πληροφορίες για τα παραβιασμένα περιβάλλοντα πριν αναπτύξουν πρόσθετα payloads για εκτεταμένη εκμετάλλευση.
Δείτε επίσης: Colt: Η ransomware ομάδα Warlock πουλά δεδομένα πελατών
Ο μηχανισμός μόλυνσης της UAC-0057 αντιπροσωπεύει μια προσεκτικά οργανωμένη επίθεση πολλαπλών σταδίων που ξεκινά με την παράδοση κακόβουλων αρχείων μέσω εκστρατειών spear-phishing. Όπως προείπαμε, τα μηνύματα περιλαμβάνουν συμπιεσμένα αρχεία που περιέχουν υπολογιστικά φύλλα XLS με VBA macros, τα οποία λειτουργούν ως το αρχικό σημείο εκτέλεσης για τη διαδικασία ανάπτυξης κακόβουλου λογισμικού. Μόλις εκτελεστούν, αυτά τα VBA macros επιδεικνύουν διάφορα επίπεδα απόκρυψης. Η λογική εκτέλεσης έχει εξελιχθεί καθ’ όλη τη διάρκεια της εκστρατείας. Τα πρώιμα δείγματα εγκαθιστούσαν άμεσα DLLs σε προσωρινούς καταλόγους, ενώ πιο πρόσφατες παραλλαγές χρησιμοποιούν επιπλέον επίπεδα πολυπλοκότητας, συμπεριλαμβανομένων αρχείων Microsoft Cabinet (CAB) και αρχείων Link (LNK) για να αποκρύψουν τη διαδικασία ανάπτυξης.
Η αλυσίδα μόλυνσης προχωρά μέσω μιας συστηματικής προσέγγισης όπου το VBA macro γράφει κρυπτογραφημένα DLL payloads σε συγκεκριμένους καταλόγους συστήματος όπως %LOCALAPPDATA%\Serv\0x00bac729fe.log ή %TEMP%\DefenderProtectionScope.log. Αυτά τα DLLs φορτώνονται στη συνέχεια χρησιμοποιώντας το ενσωματωμένο βοηθητικό πρόγραμμα regsvr32.exe των Windows με παραμέτρους σχεδιασμένες να εκτελούν τον κακόβουλο κώδικα ενώ ελαχιστοποιούν τις ειδοποιήσεις συστήματος.
Τα implants πρώτου σταδίου, γραμμένα σε C# και αποκρυπτογραφημένα μέσω ConfuserEx, καθιερώνουν persistence μέσω τροποποιήσεων στο Windows Registry και scheduled tasks. Αυτά τα εμφυτεύματα συλλέγουν εκτενή δεδομένα συστήματος, συμπεριλαμβανομένων λεπτομερειών του λειτουργικού συστήματος, ονόματος κεντρικού υπολογιστή, προδιαγραφών CPU και εγκατεστημένων προϊόντων προστασίας από ιούς. Στη συνέχεια, προχωρούν στη μετάδοση αυτών των δεδομένων σε υποδομή εντολών και ελέγχου που έχει σχεδιαστεί για να συνδυάζεται με νόμιμη διαδικτυακή κίνηση.
Δείτε επίσης: Προγραμματιστής ανέπτυξε kill switch code στο δίκτυο εργοδότη

Αυτή η εκστρατεία της UAC-0057 είναι χαρακτηριστικό παράδειγμα spear-phishing υψηλής πολυπλοκότητας και δείχνει ότι ακόμα και οργανισμοί με ώριμες υποδομές μπορούν να πέσουν θύματα, αν δεν υπάρχει συνεχής επαγρύπνηση. Παρακάτω προτείνουμε μερικούς τρόπους προστασίας απέναντι σε τέτοιου τύπου επιθέσεις:
1. Ενίσχυση της ασφάλειας email
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
- Advanced Email Security Gateways με sandboxing για ανάλυση συνημμένων (PDF, XLS, CAB, LNK).
- Ενεργοποίηση DMARC, DKIM, SPF για έλεγχο εγκυρότητας αποστολέων.
- Προσαρμοσμένα φίλτρα για αποκλεισμό ύποπτων συμπιεσμένων αρχείων σε εισερχόμενα emails.
2. Σκληρύνσεις στο endpoint
- Απενεργοποίηση macros by default και χρήση only signed macros.
- Παρακολούθηση χρήσης εργαλείων όπως
regsvr32.exeπου αξιοποιούνται για side-loading DLLs. - Εγκατάσταση EDR (Endpoint Detection & Response) για ανίχνευση persistence τεχνικών (registry changes, scheduled tasks).
3. Network & Threat Hunting
- Χρήση threat intelligence feeds για domains & IPs C2 που σχετίζονται με UAC-0057.
- Network segmentation ώστε η παραβίαση ενός endpoint να μην οδηγεί σε lateral movement.
- Συνεχής ανάλυση ανωμαλιών δικτυακής κίνησης (π.χ. outbound traffic που μιμείται νόμιμο HTTPS αλλά με ύποπτα patterns).
4. Εκπαίδευση & awareness
- Red team phishing simulations ώστε το προσωπικό να αναγνωρίζει προσκλήσεις και “επίσημα” έγγραφα που φαίνονται αληθοφανή.
- Εκπαίδευση για αναφορά ύποπτων emails πριν ανοίξουν τα συνημμένα.
5. Incident Response readiness
- Καθορισμένα playbooks για spear-phishing επιθέσεις.
- Συχνές ασκήσεις tabletop για προσομοίωση εκστρατειών όπως αυτή της UAC-0057.
- Ενεργή συνεργασία με CERTs και ISACs για άμεση ανταλλαγή δειγμάτων & IOCs.
