Хроника четырехлетнего шпионажа

Специалисты по кибербезопасности отследили деятельность этого подразделения, известного также под обозначением UAC-0099, в период с 2022 по июль 2026 года. В течение этого времени российские преступники постоянно меняли тактику и тестировали более десяти различных семейств вредоносного программного обеспечения, пишет Cyber Press.

Если в начале российского полномасштабного вторжения они распространяли инструменты на базе PowerShell и Go через вредоносные архивы и уязвимость в программе WinRAR, то в 2024–2025 годах перешли на язык C#.

Среди новых угроз эксперты выделили троянскую программу ASHVEIN, которую авторы назвали TelemetryBrowser. Она похищает сохраненные пароли из браузеров, делает снимки экрана, загружает файлы и обнаруживает антивирусные программы.

Котики и маскировка под полицию

В кампаниях 2026 года злоумышленники начали скрывать вредоносный код в файлах изображений формата PNG, в частности, с изображением кота KittyCat.png. Кроме того, они рассылали поддельные письма от имени Национальной полиции Украины и пограничников, а также имитировали сайты поставщиков компонентов для дронов. В июле 2026 года команда CERT-UA зафиксировала заражение через поддельное приложение для текстового редактора Notepad++.

Как раскрыли вражескую сеть

Несмотря на попытки злоумышленников скрыть следы с помощью серверов Cloudflare, аналитики смогли установить общую инфраструктуру вражеской сети. Они связали эти кампании с помощью общих процедур шифрования, сопоставления системных запросов, повторяющихся артефактов разработчика, повторно использованных файлов подписей и брендинга "TelemetryUP".

Средние цены в сети АЗС «Amic Energy» по состоянию на 

Эти пересекающиеся между собой косвенные доказательства подтвердили связь, хотя ни один отдельный индикатор сам по себе ее не доказывал,
– прокомментировал представитель исследовательской команды TrendAI Security.

Все свидетельствует о непрерывном сборе разведывательных данных. В одном из наблюдаемых случаев благодаря сохранению запланированной задачи доступ сохранялся в течение месяца.

Для защиты специалисты советуют системным администраторам тщательно проверять подозрительные плагины, смонтированные виртуальные диски и исполняемые файлы в рабочих каталогах пользователей.