Группа Ghostwriter, связанная с Беларусью, начала активные фишинговые атаки на украинские государственные учреждения, используя обманные сообщения о онлайн-платформе Prometheus. По данным CERT-UA, атаки осуществляются с марта 2026 года и уже вызвали серьезные опасения у экспертов по кибербезопасности.
Как это происходит
Злоумышленники отправляют emails с прикреплёнными PDF-документами, содержащими ссылку на скачивание ZIP-архива с вредоносным JavaScript-кодом. Этот код, известный как OYSTERFRESH, маскируется под легитимный документ и устанавливает модули на систему, чтобы собрать информацию о компьютере: имя устройства, учётную запись пользователя, версию ОС и другие данные. Системная информация отсылается на сервер управления через HTTP POST-запросы.
Согласно отчёту CERT-UA, уязвимость может быть минимизирована путём ограничения доступа к службе wscript.exe для обычных пользователей. Эффективность и распространенность таких атак вызывает обеспокоенность — злоумышленники могут использовать полученные данные для дальнейшей эксплуатации систем.
Контекст угрозы
Наряду с фишинговыми атаками, эксперты отмечают, что российские хакеры применяют инструменты искусственного интеллекта, такие как OpenAI и Google Gemini, для генерации злонамеренных команд. По данным украинского Совета национальной безопасности и обороны, основные методы проникновения в сети врага включают социальную инженерию и использование уязвимостей в программном обеспечении.
Только в 2025 году основной угрозой стали атаки на цепочку поставок и использование компрометированных учётных записей RDP и VPN. Целью всех усилий остаётся кража чувствительной информации и перехват связи для долгосрочного доступа к системам.
Что делать пользователям
Для пользователей и организаций важно укрепить свои системы безопасности. Рекомендуется обратить внимание на проверку источников входящих сообщений и ограничение прав доступа к потенциально уязвимым программам. Эти меры помогут снизить риск успешной кибератаки и потери данных.
В ближайшие месяцы можно ожидать увеличение активности подобных атак. Украинские и международные эксперты по кибербезопасности продолжают мониторинг ситуации и призывают все организации быть на чеку.