Группа UAC-0247 запустила вредоносную кампанию, нацеленную на украинские клиники и государственные учреждения — с целью кражи конфиденциальных данных. Украинская служба CERT-UA сообщает, что за период с марта по апрель 2026 года были зафиксированы атаки, использующие вирусы для получения данных из браузеров и мессенджеров.
Предыстория и текущая ситуация
На фоне продолжающегося конфликта и кризиса в Украине, киберугрозы становятся все более актуальными. Угрозы от UAC-0247 имеют хорошо организованную схему доставки вирусов, в частности через электронные сообщения, маскирующиеся под предложения гуманитарной помощи. Получатели нажимают на ссылки, которые ведут на скомпрометированные или поддельные сайты.
Как работает вредоносная программа
На первом этапе злоумышленники загружают файл Windows Shortcut (LNK), который активирует вредоносное HTML-приложение (HTA). Это приложение отвлекает внимание жертвы, одновременно скачивая бинарник для инъекции shellcode в легитимные процессы системы. Одним из примеров является программа AGINGFLY, использующая WebSockets для управления и выполнения команд на зараженных системах.
Обнаруженные инциденты показывают, что атаки обеспечивают сбор разведданных и кражу учетных данных из мессенджеров, таких как WhatsApp, и браузеров на базе Chromium. По данным CERT-UA, при атаках наблюдается использование нескольких открытых инструментов для обхода защиты, таких как ChromElevator и ZAPiXDESK.
Рекомендации по безопасности
Специалисты рекомендуют ограничить выполнение LNK, HTA и JS файлов, а также контроль над запуском таких утилит, как mshta.exe. Это поможет свести к минимуму риски, связанные с вирусными атаками. При этом использование безопасных методов управления данными и обучения персонала остается ключевым.
Будущее киберугроз
К сожалению, на фоне растущих технологий, киберугрозы продолжат эволюционировать. Следующий шаг безопасности будет лежать в области улучшения систем обнаружения и предотвращения атак на уровне учреждений здравоохранения.