UAC-0099, Ukraynalı kamu çalışanlarını ASHVEIN RAT ile hedef aldı

Anasayfa » UAC-0099, Ukraynalı kamu çalışanlarını ASHVEIN RAT ile hedef aldı
UAC-0099, Ukraynalı kamu çalışanlarını ASHVEIN RAT ile hedef aldı

Ukrayna’daki kamu personeli, ASHVEIN RAT taşıyan yeni bir oltalama kampanyasının hedefi oldu. Trend Micro’nun tehdit istihbaratı birimi TrendAI’nin son analizine göre saldırıları, aynı küme içinde izlenen ve Earth Sirrush adı verilen grup yürüttü; ekip bu grubu daha önce SHADOW-EARTH-065 olarak adlandırıyordu.

İncelemeye göre saldırganlar, komutları HTML içine saklayarak zararlı yazılımın izini gizlemeye çalıştı. Bu yöntem, güvenlik ürünlerinin ilk bakışta fark etmesini zorlaştırırken zararlı içeriğin meşru bir web sayfası ya da belgede saklıymış gibi görünmesine yol açıyor.

ASHVEIN RAT’ın rolü

ASHVEIN, uzaktan erişim truva atı sınıfında yer alıyor ve saldırganlara enfekte sistem üzerinde komut çalıştırma, ek yük indirme ve uzun süreli erişim sağlama imkânı veriyor. TrendAI’nin aktardığı kampanyada bu zararlı, Ukrayna devlet kurumlarında görev yapan personele yönelik saldırılarda kullanıldı.

Grubun kullandığı yapı, HTML tabanlı gizleme ile zararlı komutları normal içerik akışının içine yerleştiriyor. Bu yaklaşım, özellikle kurumsal e-posta ve web trafiğinde ilk katman denetimlerini atlatmaya yönelik bir hazırlık olarak öne çıkıyor. ASHVEIN’ın bu şekilde sunulması, saldırı zincirinin ilk aşamasında fark edilme ihtimalini azaltmayı amaçlıyor.

Earth Sirrush takibi sürüyor

Trend Micro, saldırı grubunu Earth Sirrush adı altında izlemeyi sürdürüyor. Aynı küme daha önce SHADOW-EARTH-065 etiketiyle takip edilmişti. Paylaşılan bulgular, grubun hedef seçiminde Ukrayna’daki kamu personeline odaklandığını ve zararlı yazılım dağıtımında HTML tabanlı tekniklere başvurduğunu gösteriyor.

Şirketin değerlendirmesi, kampanyanın kullanılan kötü amaçlı yazılım ve saklama yöntemleri üzerinden yürütüldüğünü ortaya koyuyor. ASHVEIN ismi de bu çerçevede, saldırılarda kullanılan araç setinin bir parçası olarak öne çıkıyor.