У Держспецзв’язку повідомили про чергову кібератаку проти Сил оборони України: деталі

Зображення: Приклад електронного листа та вмісту шкідливого інсталятора/CERT-UA

Джерело: Держспецзв’язку

Урядова команда реагування на комп’ютерні надзвичайні події CERT-UA у взаємодії з Центром кібербезпеки ЗСУ виявила та дослідила ворожу активність угрупування UAC-0020 (Vermin) проти Сил оборони України.

 Що сталося?

  • Група хакерів UAC-0020 (Vermin), пов’язана із силовими відомствами окупованого Луганська, атакувала Сили оборони України.
  • Зловмисники розсилали електронні листи з вкладенням у вигляді архіву “туррель.фоп.вовчок.rar”, який містив файл-приманку “Wowchok.pdf”; ЕХЕ-інсталятор “sync.exe” та BAT-файл “run_user.bat”.
  • Файл “sync.exe” містив як легітимні компоненти програми SyncThing, так і файли шкідливих програм SPECTR.
  • Викрадена інформація (документи, файли, паролі) надсилалася на комп’ютер зловмисника за допомогою штатного функціонала синхронізації SyncThing.

Відтак, цього разу у якості засобів реалізації кіберзагрози використано відомий з 2019 року інструментарій – шкідливе програмне забезпечення SPECTR. При цьому, для вивантаження з комп’ютера викрадних документів, файлів, паролів та іншої інформації використано штатний функціонал синхронізації легітимного програмного забезпечення SyncThing, яке, серед іншого, підтримує встановлення peer-to-peer з’єднання між комп’ютерами.

Для проведення кібератаки жертві надіслано електронний лист із вкладенням у вигляді архіву “туррель.фоп.вовчок.rar”, захищеного паролем. В зазначеному архіві знаходиться RARSFX-архів “туррель.фоп.вовчок.sfx.rar.scr”, що містить файл-приманку “Wowchok.pdf”, ЕХЕ-інсталятор “sync.exe”, створений за допомогою InnoSetup та BAT-файл “run_user.bat”, призначений для первинного запуску.

Своєю чергою файл “sync.exe” містить як легітимні компоненти програми SyncThing, так і файли шкідливих програм SPECTR, в тому числі допоміжні бібліотеки та скрипти. При цьому, штатні файли програмного забезпечення SyncThing частково модифіковано з метою зміни назв каталогів, запланованих задач, відключення функціонала відображення повідомлень користувачеві тощо.

Глава МЗС РФ Сергій Лавров звернувся до США з закликом відновити підготовку до саміту російського лідера Володимира Путіна та глави Білого дому Дональда Трампа у Будапешті, котрий мав відбутися наприкінці жовтня, втім, зірвався після відмови Кремля припинити вогонь проти України.

Бразилія наїлася дешевого російського дизельного пального після каральних заходів Заходу проти нафтопродуктів Москви через повномасштабне вторгнення в Україну. За деякими оцінками, імпорт пального з Росії до цієї південноамериканської країни різко зріс з 95 мільйонів доларів у 2022 році до 5,4 мільярда доларів минулого року, що дозволило їй заощадити майже мільярд доларів.

Два танкери, що перевозять близько 1,5 млн барелів російської нафти марки Urals, стали на якір по обидва боки Суецького каналу, що підтверджує дедалі більші труднощі РФ у продажу нафти після посилення санкцій США.

Чеське видання Deník N присвятило новий номер підтримці України — на обкладинці газети зображено український прапор, складений із синіх та жовтих QR-кодів. Кожен із них веде на перевірені збори й фонди, що допомагають українцям. Ініціатива з’явилася на тлі скандалу, коли з будівлі парламенту Чехії зняли український прапор.

Уповноважений з прав людини Дмитро Лубінець наголосив, що Україна повинна змінити підхід до евакуації цивільного населення.