Înapoi la Noutăți
Amenințări

Fișiere PDF False Distribuie Malware-ul Konni către Ținte Legate de Ucraina

O campanie de spionaj recent descoperită folosește scurtături deghizate în fișiere PDF pentru a instala loader-ul VelvetCake pe sisteme legate de Ucraina, deschizând calea către instrumente de spionaj la distanță.

Fișiere PDF False Distribuie Malware-ul Konni către Ținte Legate de Ucraina

O campanie de spionaj recent documentată folosește fișiere de tip shortcut deghizate — nu documente PDF reale — pentru a infecta persoane și organizații legate de Ucraina, potrivit unor noi informații despre amenințări. Activitatea ar rula, conform raportărilor, încă de la începutul anului 2026 și prezintă caracteristicile unei operațiuni de intruziune răbdătoare și bine finanțate, nu ale unui atac oportunist obișnuit.

Ce s-a întâmplat

Atacul începe cu o arhivă ZIP care conține un fișier shortcut Windows (.LNK) mascat să pară un document PDF. Temele folosite ca momeală includ corespondență cu aspect oficial, guvernamental, și documente de afaceri din industria de îmbrăcăminte — ambele concepute să pară suficient de legitime încât destinatarul să deschidă fișierul fără ezitare. Într-un caz, atacatorii s-au dat drept un furnizor de hosting din Coreea de Sud; în altul, drept o companie ucraineană de îmbrăcăminte.

Odată deschis, shortcut-ul lansează silențios PowerShell în fundal pentru a descărca următoarea etapă, în timp ce pe ecran este afișat un document „momeală" real, ascunzând astfel compromiterea de victimă.

Payload-ul, urmărit sub numele VelvetCake, este un loader construit pentru discreție și reutilizare. Acesta descarcă și execută cod direct în memorie, își șterge urmele după ce își termină treaba și poate fi reconfigurat pentru a verifica prezența instrumentelor de securitate, a ajusta setările de rețea și a livra un set variabil de instrumente ulterioare — de la colectoare de credențiale și infostealere, până la utilitare de recunoaștere și instrumente de acces la distanță. Analiștii au observat loader-ul verificând periodic un server controlat de atacatori pentru instrucțiuni, executându-le și trimițând rezultatele înapoi — inclusiv, într-un caz, o captură de ecran exfiltrată.

De ce contează

Cercetătorii leagă campania — temele specifice legate de Ucraina, livrarea prin shortcut și infrastructura de atac care se suprapune — de familia de malware Konni, un set de instrumente cu un istoric de a viza personal guvernamental, diplomatic și din organizații neguvernamentale implicat în chestiuni legate de Ucraina. Concluziile nu sunt definitive, dar tiparul este consecvent cu o operațiune țintită, de colectare de informații, nu cu malware de masă.

Pentru organizațiile care gestionează comunicări legate de Ucraina, corespondență diplomatică sau coordonare umanitară, aceasta este o reamintire că atacurile bazate pe documente rămân un canal activ și în evoluție pentru spionaj — și că un fișier care „arată ca un PDF" nu este același lucru cu un fișier care este un PDF.

Ce trebuie făcut

  • Verificați tipul real al fișierelor înainte de a le deschide. Fișierele shortcut (.LNK) pot afișa o iconiță și un nume în stil PDF — verificați extensia și tipul real al fișierului, nu doar numele afișat, mai ales în atașamentele arhivate ZIP.
  • Restricționați execuția fișierelor LNK din email sau descărcări, acolo unde este posibil, și activați jurnalizarea activității din linia de comandă PowerShell pentru a putea observa comportamentul de descărcare.
  • Fiți atenți la sarcini programate neașteptate — persistența prin sarcini programate a fost observată în această campanie și reprezintă un semnal puternic de detecție.
  • Analizați traficul de rețea ieșit pentru conexiuni către domenii nou înregistrate sau cu reputație scăzută, în special în jurul momentului deschiderii unui atașament.
  • Instruiți în mod specific personalul care gestionează corespondență legată de Ucraina sau diplomatică, deoarece aceștia par să fie ținta deliberată a acestor momeli.
  • Tratați cu precauție suplimentară arhivele de documente nesolicitate și atașamentele cu tematică de întâlniri provenite de la expeditori necunoscuți, chiar dacă subiectul pare unul obișnuit.
DISTRIBUIE