КИБЕРБЕЗОПАСНОСТЬ

Группа Ghostwriter использует фишинг с зловредом Prometheus для атак на украинские госструктуры

Группа Ghostwriter использует Prometheus для фишинга украинских госорганов, задействуя зловредный код для кражи данных.

✍️ Редакция iTech News | 05.12.2025 | ⏱ 2 мин | Источник: The Hacker News
Ghostwriter атакует украинское правительство через фишинг

Группа Ghostwriter, связанная с Беларусью, начала активные фишинговые атаки на украинские государственные учреждения, используя обманные сообщения о онлайн-платформе Prometheus. По данным CERT-UA, атаки осуществляются с марта 2026 года и уже вызвали серьезные опасения у экспертов по кибербезопасности.

Как это происходит

Злоумышленники отправляют emails с прикреплёнными PDF-документами, содержащими ссылку на скачивание ZIP-архива с вредоносным JavaScript-кодом. Этот код, известный как OYSTERFRESH, маскируется под легитимный документ и устанавливает модули на систему, чтобы собрать информацию о компьютере: имя устройства, учётную запись пользователя, версию ОС и другие данные. Системная информация отсылается на сервер управления через HTTP POST-запросы.

Согласно отчёту CERT-UA, уязвимость может быть минимизирована путём ограничения доступа к службе wscript.exe для обычных пользователей. Эффективность и распространенность таких атак вызывает обеспокоенность — злоумышленники могут использовать полученные данные для дальнейшей эксплуатации систем.

Контекст угрозы

Наряду с фишинговыми атаками, эксперты отмечают, что российские хакеры применяют инструменты искусственного интеллекта, такие как OpenAI и Google Gemini, для генерации злонамеренных команд. По данным украинского Совета национальной безопасности и обороны, основные методы проникновения в сети врага включают социальную инженерию и использование уязвимостей в программном обеспечении.

Только в 2025 году основной угрозой стали атаки на цепочку поставок и использование компрометированных учётных записей RDP и VPN. Целью всех усилий остаётся кража чувствительной информации и перехват связи для долгосрочного доступа к системам.

Что делать пользователям

Для пользователей и организаций важно укрепить свои системы безопасности. Рекомендуется обратить внимание на проверку источников входящих сообщений и ограничение прав доступа к потенциально уязвимым программам. Эти меры помогут снизить риск успешной кибератаки и потери данных.

В ближайшие месяцы можно ожидать увеличение активности подобных атак. Украинские и международные эксперты по кибербезопасности продолжают мониторинг ситуации и призывают все организации быть на чеку.

Поделиться: Telegram X LinkedIn