Ghostwriter-gruppen står bag nye angreb. Oppositionsaktivister i Hviderusland samt ukrainske militær- og regeringsorganisationer er mål for en ny kampagne, der bruger Microsoft Excel-malware-dokumenter som lokkemad til at levere en ny variant af Picassoloader.
Trusselsklyngen er blevet vurderet til at være en forlængelse af en langvarig kampagne iværksat af en Hviderussisk-allieret trusselsaktør kendt som Ghostwriter (alias Månelandskab, TA445, UAC-0057 og UNC1151) siden 2016. Det er kendt for at være i overensstemmelse med russiske sikkerhedsinteresser og fremme kritiske fortællinger om NATO.
Kampagnetidslinje og aktivering
“"Kampagnen har været under forberedelse siden juli-august 2024 og gik ind i den aktive fase i november-december 2024," sagde han. SentinelOne-forskeren Tom Hegel i en teknisk rapport.
Nye opdagelser:
- Malware-eksempler og aktivitet inden for kommando- og kontrolinfrastruktur (C2) tyder på, at operationen fortsat er aktiv.
- Angrebskæden starter med en delt Google Drev-dokument, der er vært for en ondsindet SJÆLDEN-arkiv.

Teknologien bag angrebene
Excel-makroer som værktøjer til infektion
RAR-filen indeholder en skadelig Excel VBA-arbejdsbog, som, når den åbnes, udløser en tilsløret makro. Om brugeren tillader skrivning af makroer -en DLL-filfil til systemet, som igen starter en forenklet version af Picassoloader.
Steganografi og usynlig malware
I den næste fase, en Decoy Excel-fil for offeret, mens yderligere nyttelast downloades i baggrunden. Så sent som i juni 2024 blev dette brugt teknik at levere Koboltstrejke-ramme.
SentinelOne identificerede også andre bevæbnede Excel-dokument hvem bruger Ukraine-tema som lokkemad. Disse dokumenter downloader malware via steganografi, hvor en tilsyneladende harmløs JPG-billede indeholder skjult ondsindet kode.
Brug af Libcmd og .NET downloadprogrammer
I nogle tilfælde er de smittede Excel-dokumentet at levere en DLL-fil ved navn Libcmd, hvem løber cmd.exe og forbinder til stdin/stdout. Den indlæses direkte i hukommelsen som en .NET-montering og kørsel uden at efterlade spor på disken.
Ghostwriters fortsatte trusler mod Ukraine
“"I 2024, Ghostwriter gentagne gange brugt en kombination af Excel-projektbøger med Makropakke-forvirret VBA-makroer og indlejret .NET Downloader, siger Hegel.
Trods det faktum, at Hviderusland ikke deltager militært i krigen i Ukraine, cybertrusselsaktører med tilknytning til landet forbliver aktive i cyberspionageoperationer mod ukrainske mål.








