Ціль – Україна: як кремлівські хакери ховали віруси у звичайних картинках
Українські оборонні відомства, урядові установи та логістичні оператори зазнали тривалої кібератаки з боку пов'язаного з Росією угруповання Earth Sirrush. Зловмисники застосували масштабний арсенал шпигунських інструментів для викрадення секретної інформації.
Хроніка чотирирічного шпигунства
Фахівці з кібербезпеки відстежили діяльність цього підрозділу, відомого також під позначенням UAC-0099, у період із 2022 до липня 2026 року. Протягом цього часу російські злочинці постійно змінювали тактику та випробовували понад десять різноманітних сімейств шкідливого програмного забезпечення, пише Cyber Press.
Якщо на початку російського повномасштабного вторгнення вони поширювали інструменти на базі PowerShell та Go через шкідливі архіви й уразливість у програмі WinRAR, то у 2024 – 2025 роках перейшли на мову C#.
Серед нових загроз експерти виділили троянську програму ASHVEIN, яку автори назвали TelemetryBrowser. Вона викрадає збережені паролі з браузерів, робить знімки екрана, завантажує файли та виявляє антивірусні програми.
Котики та маскування під поліцію
У кампаніях 2026 року нападники почали ховати зловмисний код у файлах зображень формату PNG, зокрема із зображенням кота KittyCat.png. Крім того, вони розсилали підроблені листи від імені Національної поліції України та прикордонників, а також імітували сайти постачальників компонентів для дронів. У липні 2026 року команда CERT-UA фіксувала зараження через фальшивий додаток для текстового редактора Notepad++.
Як викрили ворожу мережу
Попри спроби зловмисників приховати сліди за допомогою серверів Cloudflare, аналітики змогли встановити спільну інфраструктуру ворожої мережі. Вони пов’язали ці кампанії за допомогою спільних процедур шифрування, зіставлення системних запитів, повторюваних артефактів розробника, повторно використаних файлів підписів та брендингу "TelemetryUP".
Ці непрямі докази, які перетинаються між собою, підтвердили зв'язок, хоча жоден окремий індикатор сам по собі його не доводив,
– прокоментував представник дослідницької команди TrendAI Security.
Усе свідчить про безперервний збір розвідувальних даних. В одному зі спостережуваних випадків завдяки збереженню запланованого завдання доступ зберігався протягом місяця.
Для захисту фахівці радять системним адміністраторам ретельно перевіряти підозрілі плагіни, змонтовані віртуальні диски та виконувані файли в робочих каталогах користувачів.