Cybertech Europe 2026-IT Branschen Official Media Partner

Belarusiska Hackare Attackerar Oppositionella och Ukraina med Skadlig Kod via Excel

Belarusiska Hackare Attackerar Oppositionella och Ukraina med Skadlig Kod via Excel Belarusiska Hackare Attackerar Oppositionella och Ukraina med Skadlig Kod via Excel

Letar du efter en kortare översikt?

Viktiga ögonblick

Ghostwriter-gruppens mål och kopplingar

En vitrysk hotaktör kopplad till ryska intressen attackerar oppositionella och ukrainska institutioner.

Excel-makron som infektionsteknik

Skadliga Excel VBA-makron används för att ladda ner och köra Picassoloader via DLL-filer.

Steganografi för skadlig kodleverans

Dolda nyttolaster stansas in i till synes ofarliga JPEG-bilder i bifogade Excel-dokument.

Användning av Libcmd och .NET-nedladdare

En DLL som kör cmd.exe laddas i minnet via .NET för osynlig exekvering av skadlig kod.

Ghostwriter-gruppen bakom nya attacker. Oppositionsaktivister i Vitryssland såväl som ukrainska militära och regeringsorganisationer är målet för en ny kampanj som använder Microsoft Excel-dokument för skadlig programvara som lockbete för att leverera en ny variant av Picassoloader.

Hotklustret har bedömts vara en förlängning av en långvarig kampanj monterad av en Vitrysslandsjusterad hotaktör som kallas Ghostwriter (alias Moonscape, TA445, UAC-0057 och UNC1151) sedan 2016. Det är känt att anpassa sig till ryska säkerhetsintressen och främja berättelser som är kritiska till NATO.

Under 2024 har Ghostwriter upprepade gånger använt en kombination av Excel-arbetsböcker med MacroPack-obfuskerade VBA-makron och inbäddade .NET-nedladdare

Kampanjens tidslinje och aktivering

“Kampanjen har varit i förberedelser sedan juli-augusti 2024 och gått in i den aktiva fasen i november-december 2024,” sa SentinelOne-forskaren Tom Hegel i en teknisk rapport.

  • Maciek Szczesniak featured on IT-Branschen Wire Channel Magic Chats podcast banner
    Maciek Szczesniak appears on IT-Branschen Wire Channel Magic Chats, discussing leadership, innovation, digital transformation, and business services.
    SPONSRAD

  • Cybertech Europe 2026 cybersecurity conference in Rome with IT-Branschen as Official Media Partner
    Cybertech Europe 2026 is one of Europe's leading cybersecurity conferences, bringing together cybersecurity leaders, government officials, technology innovators, startups, investors, and enterprise decision-makers in Rome. IT-Branschen serves as an Official Media Partner, providing event coverage, executive interviews, industry insights, and cybersecurity news for Nordic and European audiences.
    ANNONS

  • VORTIQ-X AI Governance hjälper företag att omvandla AI till styrbart och verifierbart affärsvärde.
    VORTIQ-X är en AI Governance-plattform som hjälper organisationer att styra, verifiera och skapa mätbart affärsvärde från AI. Plattformen fokuserar på transparens, regelefterlevnad, AI-styrning och effektiv användning av AI i verksamhetskritiska processer.
    ANNONS

  • IT-Branschen Nordic technology media platform covering cybersecurity, cloud, AI, digital transformation, channel, MSP and enterprise IT news
    IT-Branschen is a leading Nordic technology media platform covering cybersecurity news, artificial intelligence, cloud computing, enterprise IT, digital transformation, managed services, channel partners, software development, telecommunications, data centers, IT infrastructure, technology leadership, business innovation, and emerging technologies. Through executive interviews, industry analysis, event coverage, thought leadership, product launches, vendor updates, and market insights, IT-Branschen connects technology decision-makers, CIOs, CISOs, CTOs, IT managers, MSPs, resellers, distributors, technology vendors, startups, and enterprise organizations across Sweden, Norway, Denmark, Finland, and Europe. Coverage includes cybersecurity trends, AI adoption, cloud strategy, enterprise software, networking, digital infrastructure, sustainability, compliance, governance, risk management, automation, data analytics, and future technology developments.
    EGET INNEHÅLL

Nya upptäckter:

  • Malware-prover och kommando-och-kontroll (C2) infrastrukturaktivitet tyder på att operationen förblir aktiv.
  • Attackkedjan startar med ett delat Google Drive-dokument, värd för ett skadligt RAR-arkiv.
Vitrysslandslänkad ghostwriter använder MacroPack-obuscated Excel-makron för att distribuera skadlig programvara

Tekniken bakom attackerna

Excel-makron som verktyg för infektion

RAR-filen innehåller en skadlig Excel VBA-arbetsbok, som när den öppnas utlöser ett obfuskerat makro. Om användaren möjliggör makron skrivs en DLL-fil till systemet, vilket i sin tur startar en förenklad version av Picassoloader.

Steganografi och osynlig skadlig kod

I nästa fas visas en Decoy Excel-fil för offret, medan ytterligare nyttolaster laddas ner i bakgrunden. Så sent som i juni 2024 användes denna teknik för att leverera Cobalt Strike-ramverket.

SentinelOne identifierade även andra vapeniserade Excel-dokument som använder Ukraina-tema som lockbete. Dessa dokument hämtar skadlig kod via steganografi, där en till synes harmlös JPG-bild innehåller dold skadlig kod.

Användning av Libcmd och .NET-nedladdare

I vissa fall används det infekterade Excel-dokumentet för att leverera en DLL vid namn Libcmd, som kör cmd.exe och ansluter till stdin/stdout. Den laddas direkt i minnet som en .NET-montering och körs utan att lämna spår på disken.

Ghostwriters fortsatta hot mot Ukraina

“Under 2024 har Ghostwriter upprepade gånger använt en kombination av Excel-arbetsböcker med MacroPack-obfuskerade VBA-makron och inbäddade .NET-nedladdare, säger Hegel.

Trots att Vitryssland inte deltar militärt i kriget i Ukraina, är cyberhotaktörer kopplade till landet fortsatt aktiva i cyberspionageoperationer mot ukrainska mål.

Relaterade inlägg

Storskalig våg av nätfiske riktas mot offentliga tjänstemän i Europa

Avancerade attacker identifierade av säkerhetsforskare IT-säkerhetsföretaget Check Point Software varnar för en pågående våg av riktade nätfiskeattacker som identifierats av företagets forskarteam på Check Point

HOLLOWGRAPH förvandlar Microsoft 365-kalendrar till dolda kommando- och kontrollkanaler

Group-IB har identifierat HOLLOWGRAPH, en avancerad skadlig programvara som använder Microsoft Graph API och Microsoft 365-kalendrar för att dölja kommando- och kontrolltrafik. Genom att kombinera…

Hotbilden i april: Cyberkriminella vässar verktygen och FakeUpdates fortsatt störst

IT-säkerhetsföretaget Check Point Software har släppt sin rapport om hotbilden i april 2025, som visar att FakeUpdates fortsätter att dominera. Samtidigt avslöjar forskarna hur cyberkriminella

Frågor besvarade

Vilka är målen för Ghostwriter-gruppens attacker?

Oppositionsaktivister i Vitryssland och ukrainska militära och regeringsorganisationer.

Hur sprids den skadliga koden i denna kampanj?

Via skadliga Excel-makron och RAR-arkiv delade genom Google Drive.

Vilka tekniker används för att dölja skadlig kod i dokumenten?

Steganografi med JPG-bilder och obfuskerade VBA-makron.

Hur undviker skadlig kod upptäckt på systemen?

Genom att ladda DLL-filer i minnet utan att skriva på disken.

Håll dig uppdaterad med de viktigaste nyheterna

Genom att trycka på knappen Prenumerera bekräftar du att du har läst och godkänner vår integritetspolicy och användarvillkor
  • Maciek Szczesniak featured on IT-Branschen Wire Channel Magic Chats podcast banner
    Maciek Szczesniak appears on IT-Branschen Wire Channel Magic Chats, discussing leadership, innovation, digital transformation, and business services.
    SPONSRAD

  • Cybertech Europe 2026 cybersecurity conference in Rome with IT-Branschen as Official Media Partner
    Cybertech Europe 2026 is one of Europe's leading cybersecurity conferences, bringing together cybersecurity leaders, government officials, technology innovators, startups, investors, and enterprise decision-makers in Rome. IT-Branschen serves as an Official Media Partner, providing event coverage, executive interviews, industry insights, and cybersecurity news for Nordic and European audiences.
    ANNONS

  • IT-Branschen Nordic technology media platform covering cybersecurity, cloud, AI, digital transformation, channel, MSP and enterprise IT news
    IT-Branschen is a leading Nordic technology media platform covering cybersecurity news, artificial intelligence, cloud computing, enterprise IT, digital transformation, managed services, channel partners, software development, telecommunications, data centers, IT infrastructure, technology leadership, business innovation, and emerging technologies. Through executive interviews, industry analysis, event coverage, thought leadership, product launches, vendor updates, and market insights, IT-Branschen connects technology decision-makers, CIOs, CISOs, CTOs, IT managers, MSPs, resellers, distributors, technology vendors, startups, and enterprise organizations across Sweden, Norway, Denmark, Finland, and Europe. Coverage includes cybersecurity trends, AI adoption, cloud strategy, enterprise software, networking, digital infrastructure, sustainability, compliance, governance, risk management, automation, data analytics, and future technology developments.
    EGET INNEHÅLL

  • VORTIQ-X AI Governance hjälper företag att omvandla AI till styrbart och verifierbart affärsvärde.
    VORTIQ-X är en AI Governance-plattform som hjälper organisationer att styra, verifiera och skapa mätbart affärsvärde från AI. Plattformen fokuserar på transparens, regelefterlevnad, AI-styrning och effektiv användning av AI i verksamhetskritiska processer.
    ANNONS