Menu dostępności

Ukraiński CERT ostrzega: Dark Crystal RAT atakuje naszą obronę

Ukraiński CERT ostrzega: Dark Crystal RAT atakuje naszą obronę

Zespół reagowania na incydenty komputerowe Ukrainy (CERT-UA) ostrzega przed nową kampanią hakerską, która celuje w sektory obronne. Przestępcy próbują przejąć kontrolę nad urządzeniami ofiar za pomocą sławnego Dark Crystal RAT (znanego również jako DCRat).

Kampania, wykryta na początku tego miesiąca, została wymierzona zarówno w pracowników przedsiębiorstw kompleksu obronno-przemysłowego, jak i indywidualnych przedstawicieli Sił Obronnych Ukrainy.

Działalność obejmuje dystrybucję złośliwych wiadomości za pośrednictwem aplikacji Signal, zawierających rzekome protokoły ze spotkań. Niektóre z wiadomości są wysyłane z wcześniej naruszonych kont Signala, aby zwiększyć prawdopodobieństwo powodzenia ataków.

Załączniki w wiadomościach phishingowych udostępniane są w formie plików archiwum, zawierających legalny PDF oraz plik wykonywalny oparty na .NET. Jest to szyfrator o nazwie DarkTortilla, który odszyfrowuje i uruchamia złośliwe oprogramowanie DCRat.

DCRat to z kolei dobrze udokumentowany trojan zdalnego dostępu (RAT). Ułatwia wykonywanie dowolnych poleceń, kradnie cenne informacje i ustanawia zdalną kontrolę nad zainfekowanymi urządzeniami.

CERT-UA przypisuje tę aktywność klastrowi zagrożeń śledzonemu jako UAC-0200, o którym wiadomo, że jest aktywny co najmniej od lata 2024 r.

„Korzystanie z popularnych komunikatorów, zarówno na urządzeniach mobilnych, jak i na komputerach, znacznie zwiększa powierzchnię ataku, w tym z powodu tworzenia niekontrolowanych (w kontekście ochrony) kanałów wymiany informacji” – informuje agencja.

Sytuacja dynamicznie rozwija się po rzekomej decyzji Signal o zaprzestaniu odpowiadania na żądania ukraińskich organów ścigania dotyczące rosyjskich zagrożeń cybernetycznych, o czym informuje The Record.

„Dzięki swojej bezczynności Signal pomaga Rosjanom gromadzić informacje, atakować naszych żołnierzy i narażać urzędników rządowych” – stwierdził Serhij Demediuk, zastępca sekretarza Rady Bezpieczeństwa Narodowego i Obrony Ukrainy.

Dyrektor generalna Signal Meredith Whittaker odrzuciła jednak to oskarżenie, twierdząc, że Signal oficjalnie nie współpracuje z żadnym rządem, na Ukrainie ani nigdzie indziej, i nigdy nie przystawał na taką współpracę. „Nie jesteśmy pewni, skąd wzięła się taka narracja” – komentuje Whittaker.

Decyzja ta pojawiła się w następstwie doniesień Microsoftu i Google, zgodnie z którymi rosyjscy cyberprzestępcy coraz częściej skupiają się na uzyskiwaniu nieautoryzowanego dostępu do kont WhatsApp i Signal, wykorzystując funkcję łączenia urządzeń. Ukraińcy zaczęli bowiem korzystać z aplikacji Signal jako alternatywy dla Telegrama. Poniżej prosty schemat i zobrazowanie całego ataku przedstawione przez CERT-UA:

Źródło: https://cert.gov.ua/article/6282737

Popularne

Jak zmienić nieznane/zapomniane hasło Administratora na Windows?

Jak zmienić nieznane/zapomniane hasło Administratora na Windows?

W tym artykule pokażemy, jak możemy zmienić hasło administratora na komputerze posiadając do niego fizyczny dostęp. Artykuł ten można potraktować także jako przestrogę dla firm, które nie zaimplementowały jeszcze odpo...
Zero-day w pakiecie Office wykorzystywany w atakach

Zero-day w pakiecie Office wykorzystywany w atakach

Microsoft wydał poprawki dla luki CVE-2026-21509. Jest to niedawno ujawniona podatność typu zero-day w pakiecie Office, która może zostać wykorzystana do obejścia funkcji zabezpieczeń. W komunikacie giganta...
Microsoft wyłączy NTLM!?

Microsoft wyłączy NTLM!?

Kończy się czas protokołu uwierzytelniania New Technology LAN Manager (NTLM) – w kolejnej wersji systemu Windows Server nie będzie on już obsługiwany. O tym podatnym protokole pisaliśmy wielokrotnie, między i...
Łatajcie Cisco i F5! Wysoki stopień zagrożenia

Łatajcie Cisco i F5! Wysoki stopień zagrożenia

Cisco i F5 opublikowały w tym tygodniu poprawki dla wielu luk w zabezpieczeniach swoich produktów, w tym dla poważnych podatności, które mogą prowadzić do odmowy usługi (DoS), wykonywania poleceń i eskala...
Jak poznać hasło administratora lub użytkowników logujących się do Twojego komputera?

Jak poznać hasło administratora lub użytkowników logujących się do Twojego komputera?

Jeśli masz odrobinę szczęścia lub „odpowiednie umiejętności” i potrafisz zdobyć lokalne uprawnienia administracyjne na Twoim komputerze w firmie lub zaliczasz się do grona tych szczęściarzy, którzy pracuj...