У Держспецзв’язку повідомили про чергову кібератаку проти Сил оборони України: деталі

Зображення: Приклад електронного листа та вмісту шкідливого інсталятора/CERT-UA

Джерело: Держспецзв’язку

Урядова команда реагування на комп’ютерні надзвичайні події CERT-UA у взаємодії з Центром кібербезпеки ЗСУ виявила та дослідила ворожу активність угрупування UAC-0020 (Vermin) проти Сил оборони України.

 Що сталося?

  • Група хакерів UAC-0020 (Vermin), пов’язана із силовими відомствами окупованого Луганська, атакувала Сили оборони України.
  • Зловмисники розсилали електронні листи з вкладенням у вигляді архіву “туррель.фоп.вовчок.rar”, який містив файл-приманку “Wowchok.pdf”; ЕХЕ-інсталятор “sync.exe” та BAT-файл “run_user.bat”.
  • Файл “sync.exe” містив як легітимні компоненти програми SyncThing, так і файли шкідливих програм SPECTR.
  • Викрадена інформація (документи, файли, паролі) надсилалася на комп’ютер зловмисника за допомогою штатного функціонала синхронізації SyncThing.

Відтак, цього разу у якості засобів реалізації кіберзагрози використано відомий з 2019 року інструментарій – шкідливе програмне забезпечення SPECTR. При цьому, для вивантаження з комп’ютера викрадних документів, файлів, паролів та іншої інформації використано штатний функціонал синхронізації легітимного програмного забезпечення SyncThing, яке, серед іншого, підтримує встановлення peer-to-peer з’єднання між комп’ютерами.

Для проведення кібератаки жертві надіслано електронний лист із вкладенням у вигляді архіву “туррель.фоп.вовчок.rar”, захищеного паролем. В зазначеному архіві знаходиться RARSFX-архів “туррель.фоп.вовчок.sfx.rar.scr”, що містить файл-приманку “Wowchok.pdf”, ЕХЕ-інсталятор “sync.exe”, створений за допомогою InnoSetup та BAT-файл “run_user.bat”, призначений для первинного запуску.

Своєю чергою файл “sync.exe” містить як легітимні компоненти програми SyncThing, так і файли шкідливих програм SPECTR, в тому числі допоміжні бібліотеки та скрипти. При цьому, штатні файли програмного забезпечення SyncThing частково модифіковано з метою зміни назв каталогів, запланованих задач, відключення функціонала відображення повідомлень користувачеві тощо.

Служба зовнішньої розвідки України фіксує перехід у гостру фазу ворожої інформаційної операції, яку веде РФ проти України. Зауважується, що мета – ліквідувати українську державність не на полі бою, а “у головах людей”: через делегітимізацію української влади, знецінення демократичних інституцій та нав’язування зовнішнього політичного сценарію з ознаками контрольованої капітуляції.

Глава Офісу президента України Андрій Єрмак повідомив, що у межах Bring Kids Back UA вдалося повернути ще одинадцятьох дітей з тимчасово окупованих територій та території РФ.

Нова зустріч Контактної групи з питань оборони України у “форматі Рамштайн” відбудеться 11 квітня у Брюсселі під головуванням Великої Британії та Німеччини.

Україна у березні експортувала товарів на понад $3,6 млрд  — це на 4,5% більше, ніж у березні минулого року, та на 18% більше проти лютого 2025 року. Тоді як усього за перший квартал 2025 року експорт товарів сягнув майже $9,9 млрд. 

2 квітня прем’єр-міністр Денис Шмигаль заявив, що загальний дефіцит фінансування потреб на відбудову України у 2025 році становить майже $10 млрд.