UAC-0099 lansează ASHVEIN: un nou RAT .NET care își ascunde comenzile în HTML invizibil
Cercetătorii în securitate cibernetică au atribuit o tulpină de malware nedocumentată anterior, numită intern „TelemetryBrowser” de către dezvoltatorii săi și urmărită public sub numele de ASHVEIN, grupării de amenințare aliate Rusiei, UAC-0099. Clusterul mai larg de spionaj cibernetic este urmărit în industrie sub numele Earth Sirsurh.
Ce s-a întâmplat
ASHVEIN este un infostealer și troian de acces la distanță bazat pe .NET, construit pentru furt de credențiale, supraveghere și control la distanță. Acesta extrage credențiale salvate din Chrome, Edge și Firefox, realizează capturi de ecran, enumeră și extrage fișiere, deschide un shell la distanță bazat pe PowerShell, amprentează sistemul gazdă și comunică cu infrastructura de comandă și control prin canale criptate.
Trăsătura sa cea mai distinctivă este modul în care primește instrucțiuni: ASHVEIN își ascunde comenzile în interiorul unor elemente HTML invizibile, o tehnică menită să amestece traficul de comandă în ceea ce pare conținut web obișnuit. Unele variante recurg, ca mecanism de rezervă, la un sistem de preluare a comenzilor găzduit pe GitHub. Livrarea se bazează pe DLL sideloading, fișiere container VHD și droppere .NET dedicate — inclusiv o mostră însoțită de un document Word momeală, care imită Poliția Națională a Ucrainei, pentru a convinge victimele să îl deschidă.
Cercetătorii au legat cinci versiuni distincte de ASHVEIN, împărțite în trei metode de împachetare diferite, de o fereastră de compilare de două săptămâni în luna octombrie. Din punct de vedere funcțional, ASHVEIN se suprapune semnificativ cu un alt instrument UAC-0099, DRAGSTARE — ambele fură credențiale, capturi de ecran și fișiere, și ambele amprentează sistemele prin WMI — însă cele două au fost compilate din conturi de dezvoltator și medii de build diferite, ceea ce sugerează o dezvoltare paralelă de instrumente în cadrul aceleiași operațiuni, nu o evoluție directă a unui singur cod sursă.
ASHVEIN este doar cea mai recentă adăugire la un arsenal aflat în continuă creștere. Din 2022, UAC-0099 a folosit peste o duzină de familii distincte de malware — loadere, keyloggere, backdoor-uri, downloadere și stealere — iar downloaderul MATCHBOIL, scris în C#, se află în dezvoltare continuă din mijlocul anului 2024. Cele mai noi versiuni de MATCHBOIL rulează ca un DLL lansat printr-un loader personalizat și refuză să ruleze într-o mașină virtuală sau pe un sistem a cărui dată de instalare este cu mai mult de zece zile mai veche decât mostra însăși — o verificare anti-sandbox menită să îngreuneze analiza automatizată.
Poate cea mai surprinzătoare evoluție recentă: cercetătorii au observat UAC-0099 testând, împotriva unei ținte din Ucraina, o tehnică îndreptată direct către apărarea asistată de inteligență artificială. Un script VBScript malițios includea un prompt scris, prin care se cerea unui sistem de inteligență artificială instrucțiuni pentru construirea unei arme nucleare — o încercare de a declanșa mecanismele de siguranță ale unui model AI însărcinat cu analiza scriptului, astfel încât acesta să refuze să mai inspecteze codul malițios care urma.
De ce contează
UAC-0099 vizează instituții guvernamentale, de apărare, de graniță și juridice din Ucraina încă din mijlocul anului 2022 și, conform rapoartelor, a acționat ca broker de acces inițial pentru Sandworm, grupare APT distructivă legată de armata rusă. Țintele sale s-au extins acum dincolo de instituțiile guvernamentale și militare, incluzând operatori civili de logistică și infrastructură care mențin funcționale liniile de aprovizionare către Ucraina — organizații care au adesea resurse de securitate mai reduse decât rețelele guvernamentale consolidate, dar a căror perturbare are consecințe operaționale reale.
Încercarea de prompt injection împotriva analizei asistate de AI este, de asemenea, un semnal care merită urmărit mult dincolo de Ucraina: pe măsură ce echipele de securitate se bazează tot mai mult pe modele AI pentru a tria și analiza cod suspect, atacatorii testează deja modalități de a manipula aceste modele pentru a renunța la verificare.
Ce puteți face
- Tratați documentele Word nesolicitate care fac referire la instituții guvernamentale sau de aplicare a legii ca fiind de risc ridicat, mai ales atunci când expeditorul sau canalul de livrare nu pot fi verificate.
- Monitorizați DLL sideloading și montările neașteptate de fișiere VHD pe stații de lucru, în special acolo unde DLL-ul încărcat rulează dintr-o locație neobișnuită.
- Semnalați traficul HTTP de ieșire care ascunde date în elemente HTML invizibile sau ascunse, în locul parametrilor convenționali — un model de C2 discret, dar detectabil.
- Dacă apărarea voastră include triaj asistat de AI, testați și consolidați aceste instrumente împotriva conținutului de tip prompt injection ascuns în scripturi și documente, nu doar în câmpurile de text vizibile utilizatorului.
- Organizațiile din logistică, transport sau lanțuri de aprovizionare pentru infrastructură care sprijină Ucraina ar trebui să presupună că sunt acum ținte plauzibile, nu doar spectatori, și să își alinieze monitorizarea în consecință.
