/https%3A%2F%2Fs3.eu-central-1.amazonaws.com%2Fmedia.my.ua%2Ffeed%2F434%2F2e6f8b6ba2f4953bdbcc4bb55339a472.jpg)
Хакери використовують тематику військовополонених для здійснення своїх кібератак
Урядова команда реагування на комп'ютерні надзвичайні події України CERT-UA, яка діє у складі Держспецзв'язку, зафіксувала кібератаки за допомогою електронних листів з тематикою військовополонених.
Такі листи містять фотографії з зображеннями нібито військовополонених та посилання для завантаження архіву "spysok_kursk.zip". В архіві знаходиться файл з розширенням CHM та назвою "список вп, що вибувають. курск."
Відкриття цього файлу призведе до завантаження на комп’ютер компонентів вже відомої шпигунської програми SPECTR, а також нової програми FIRMACHAGENT, призначенням якої є вивантаження викрадених даних на сервер управління.
За атаку відповідальне угруповання UAC-0020 (Vermin), пов’язане із силовими відомствами т.о. Луганська.
CERT-UA рекомендує наступні кроки, щоб вберегтися від кіберзагрози:
- Обмежте права облікових записів користувачів шляхом видалення їх з груп "Administrators"/"
Адміністратори", щоб скоротити поверхню атаки; - Застосуйте відповідні політики (SRP/AppLocker) для унеможливлення запуску користувачами файлів з розширенням .CHM та powershell.exe.
Якщо ви підозрюєте, що стали жертвою кібератаки, невідкладно звертайтеся до CERT-UA: