Cybertech Europe 2026 – Offizieller Medienpartner der IT-Branche

Weißrussische Hacker greifen Opposition und Ukraine mit Schadcode über Excel an

Weißrussische Hacker greifen Opposition und Ukraine mit Schadcode über Excel an Weißrussische Hacker greifen Opposition und Ukraine mit Schadcode über Excel an

Kurze Übersicht gefällig?

Schlüsselmomente

Ghostwriter-gruppens mål och kopplingar

En vitrysk hotaktör kopplad till ryska intressen attackerar oppositionella och ukrainska institutioner.

Excel-makron som infektionsteknik

Skadliga Excel VBA-makron används för att ladda ner och köra Picassoloader via DLL-filer.

Steganografi för skadlig kodleverans

Dolda nyttolaster stansas in i till synes ofarliga JPEG-bilder i bifogade Excel-dokument.

Verwendung von Libcmd und .NET-Downloadern

En DLL som kör cmd.exe laddas i minnet via .NET för osynlig exekvering av skadlig kod.

Ghostwriter-Gruppe Hinter neuen Angriffen. Oppositionelle in Belarus sowie ukrainische Militär- und Regierungsorganisationen sind Ziel einer neuen Kampagne, die Microsoft Excel-Malware-Dokumente als Köder, um eine neue Variante auszuliefern Picassoloader.

Die Bedrohungsgruppe wird als Fortsetzung einer langfristigen Kampagne eines mit Belarus verbündeten Bedrohungsakteurs eingestuft, der als bekannt ist Ghostwriter (alias Moonscape, TA445, UAC-0057 und UNC1151) seit 2016. Es ist bekannt, dass es sich an russischen Sicherheitsinteressen orientiert und Narrative fördert, die Russland kritisieren. NATO.

Under 2024 har Ghostwriter upprepade gånger använt en kombination av Excel-arbetsböcker med MacroPack-obfuskerade VBA-makron och inbäddade .NET-nedladdare

Kampagnenzeitplan und Aktivierung

“Die Kampagne befindet sich seit Juli/August 2024 in Vorbereitung und ist im November/Dezember 2024 in die aktive Phase eingetreten”, sagte er. SentinelOne-der Forscher Tom Hegel in einem technischen Bericht.

  • Maciek Szczesniak war auf dem Podcast-Banner Magic Chats von IT-Branschen Wire Channel zu sehen
    Maciek Szczesniak tritt in den IT-Branschen Wire Channel Magic Chats auf und spricht über Führung, Innovation, digitale Transformation und Unternehmensdienstleistungen.
    GESPONSERT

  • VORTIQ-X AI Governance hilft Unternehmen dabei, KI in kontrollierbaren und überprüfbaren Geschäftswert umzuwandeln.
    VORTIQ-X ist eine KI-Governance-Plattform, die Unternehmen dabei unterstützt, KI zu steuern, zu verifizieren und messbaren Geschäftswert daraus zu generieren. Die Plattform konzentriert sich auf Transparenz, Compliance, KI-Governance und den effektiven Einsatz von KI in geschäftskritischen Prozessen.
    WERBUNG

  • Die nordische Technologie-Medienplattform der IT-Branche berichtet über Cybersicherheit, Cloud, KI, digitale Transformation, Vertriebskanäle, Managed Service Provider (MSPs) und Neuigkeiten aus der Unternehmens-IT.
    Die IT-Branche ist eine führende nordische Technologie-Medienplattform, die über Cybersicherheit, Künstliche Intelligenz, Cloud Computing, Unternehmens-IT, digitale Transformation, Managed Services, Channel-Partner, Softwareentwicklung, Telekommunikation, Rechenzentren, IT-Infrastruktur, Technologieführerschaft, Geschäftsinnovationen und Zukunftstechnologien berichtet. Mit Interviews von Führungskräften, Branchenanalysen, Eventberichten, Vordenkern, Produktneuheiten, Anbieter-Updates und Marktanalysen vernetzt die IT-Branche Technologieentscheider, CIOs, CISOs, CTOs, IT-Manager, MSPs, Reseller, Distributoren, Technologieanbieter, Startups und Unternehmen in Schweden, Norwegen, Dänemark, Finnland und Europa. Die Berichterstattung umfasst Cybersicherheitstrends, KI-Einführung, Cloud-Strategie, Unternehmenssoftware, Netzwerke, digitale Infrastruktur, Nachhaltigkeit, Compliance, Governance, Risikomanagement, Automatisierung, Datenanalyse und zukünftige Technologieentwicklungen.
    EIGENE INHALTE

  • Cybertech Europe 2026, die Cybersicherheitskonferenz in Rom, mit der IT-Branche als offiziellem Medienpartner
    Die Cybertech Europe 2026 ist eine der führenden Cybersicherheitskonferenzen Europas und bringt in Rom Cybersicherheitsexperten, Regierungsvertreter, Technologieinnovatoren, Startups, Investoren und Entscheidungsträger aus Unternehmen zusammen. Die IT-Branche fungiert als offizieller Medienpartner und bietet Berichterstattung über die Veranstaltung, Interviews mit Führungskräften, Brancheneinblicke und Cybersicherheitsnachrichten für das nordische und europäische Publikum.
    WERBUNG

Neue Entdeckungen:

  • Malware-Beispiele Die Aktivitäten der Führungs- und Kontrollinfrastruktur (C2) deuten darauf hin, dass die Operation weiterhin aktiv ist.
  • Die Angriffskette beginnt mit einem gemeinsamen Google Drive-Dokument, das ein bösartiges SELTEN-Archiv.
Ein mit Belarus in Verbindung stehender Ghostwriter nutzt mit MacroPack verschleierte Excel-Makros, um Schadsoftware zu verbreiten.

Die Technologie hinter den Angriffen

Excel-Makros als Werkzeuge für Infektionen

Die RAR-Datei enthält Schadsoftware. Excel VBA-Arbeitsmappe, die beim Öffnen Folgendes auslöst verschleiertes Makro. Wenn der Benutzer Makros aktiviert, DLLDatei an das System, welches wiederum eine vereinfachte Version von Picassoloader.

Steganografie und unsichtbare Malware

In der nächsten Phase, ein Köder-Excel-Datei für das Opfer, während im Hintergrund zusätzliche Schadsoftware heruntergeladen wird. Noch im Juni 2024 wurde dies genutzt. Technik liefern Kobaltschlag-Rahmen.

SentinelOne identifizierten auch andere bewaffnete Personen Excel-Dokument wer benutzt Ukraine-Thema als Köder. Diese Dokumente laden Schadsoftware herunter über Steganographie, wo ein scheinbar harmloser JPG-Bild enthält versteckten Schadcode.

Verwendung von Libcmd und .NET-Downloadern

In einigen Fällen die Infizierten Das Excel-Dokument um eine DLL nach Namen Libcmd, der leitet cmd.exe und verbindet sich mit stdin/stdout. Es wird direkt in den Speicher geladen als .NETTO-Einbinden und Ausführen, ohne Spuren auf der Festplatte zu hinterlassen.

Die Drohungen der Ghostwriter gegen die Ukraine dauern an

“Im Jahr 2024, Ghostwriter wiederholt eine Kombination aus Excel-Arbeitsmappen mit MacroPack-verschleiert VBA-Makros und eingebettet .NET Downloader, sagt Hegel.

Trotz der Tatsache, dass Weißrussland keine militärische Teilnahme am Krieg in Ukraine, Cyberbedrohungsakteure mit Verbindungen zum Land bleiben aktiv in Cyber-Spionageoperationen gegen ukrainische Ziele.

Verwandte Beiträge

Eine groß angelegte Welle von Phishing-Angriffen zielt auf Amtsträger in Europa ab.

Fortgeschrittene Angriffe von Sicherheitsforschern identifiziert: Das IT-Sicherheitsunternehmen Check Point Software warnt vor einer anhaltenden Welle gezielter Phishing-Angriffe, die vom Forschungsteam des Unternehmens bei Check Point identifiziert wurden.

HOLLOWGRAPH verwandelt Microsoft 365-Kalender in versteckte Kommando- und Kontrollkanäle

Group-IB har identifierat HOLLOWGRAPH, en avancerad skadlig programvara som använder Microsoft Graph API och Microsoft 365-kalendrar för att dölja kommando- och kontrolltrafik. Genom att kombinera…

Bedrohungslage im April: Cyberkriminelle verbessern ihre Werkzeuge, und FakeUpdates bleiben die größte Bedrohung

Das IT-Sicherheitsunternehmen Check Point Software hat seinen Bedrohungslandschaftsbericht für April 2025 veröffentlicht, der zeigt, dass gefälschte Updates weiterhin dominieren. Gleichzeitig enthüllen die Forscher, wie Cyberkriminelle

Beantwortete Fragen

Vilka är målen för Ghostwriter-gruppens attacker?

Oppositionsaktivister i Vitryssland och ukrainska militära och regeringsorganisationer.

Hur sprids den skadliga koden i denna kampanj?

Via skadliga Excel-makron och RAR-arkiv delade genom Google Drive.

Vilka tekniker används för att dölja skadlig kod i dokumenten?

Steganografi med JPG-bilder och obfuskerade VBA-makron.

Hur undviker skadlig kod upptäckt på systemen?

Genom att ladda DLL-filer i minnet utan att skriva på disken.

Bleiben Sie über die wichtigsten Neuigkeiten auf dem Laufenden

Durch Drücken der Schaltfläche „Abonnieren“ bestätigen Sie, dass Sie unsere gelesen haben und damit einverstanden sind. Datenschutzrichtlinie Und Nutzungsbedingungen
  • Cybertech Europe 2026, die Cybersicherheitskonferenz in Rom, mit der IT-Branche als offiziellem Medienpartner
    Die Cybertech Europe 2026 ist eine der führenden Cybersicherheitskonferenzen Europas und bringt in Rom Cybersicherheitsexperten, Regierungsvertreter, Technologieinnovatoren, Startups, Investoren und Entscheidungsträger aus Unternehmen zusammen. Die IT-Branche fungiert als offizieller Medienpartner und bietet Berichterstattung über die Veranstaltung, Interviews mit Führungskräften, Brancheneinblicke und Cybersicherheitsnachrichten für das nordische und europäische Publikum.
    WERBUNG

  • VORTIQ-X AI Governance hilft Unternehmen dabei, KI in kontrollierbaren und überprüfbaren Geschäftswert umzuwandeln.
    VORTIQ-X ist eine KI-Governance-Plattform, die Unternehmen dabei unterstützt, KI zu steuern, zu verifizieren und messbaren Geschäftswert daraus zu generieren. Die Plattform konzentriert sich auf Transparenz, Compliance, KI-Governance und den effektiven Einsatz von KI in geschäftskritischen Prozessen.
    WERBUNG

  • Die nordische Technologie-Medienplattform der IT-Branche berichtet über Cybersicherheit, Cloud, KI, digitale Transformation, Vertriebskanäle, Managed Service Provider (MSPs) und Neuigkeiten aus der Unternehmens-IT.
    Die IT-Branche ist eine führende nordische Technologie-Medienplattform, die über Cybersicherheit, Künstliche Intelligenz, Cloud Computing, Unternehmens-IT, digitale Transformation, Managed Services, Channel-Partner, Softwareentwicklung, Telekommunikation, Rechenzentren, IT-Infrastruktur, Technologieführerschaft, Geschäftsinnovationen und Zukunftstechnologien berichtet. Mit Interviews von Führungskräften, Branchenanalysen, Eventberichten, Vordenkern, Produktneuheiten, Anbieter-Updates und Marktanalysen vernetzt die IT-Branche Technologieentscheider, CIOs, CISOs, CTOs, IT-Manager, MSPs, Reseller, Distributoren, Technologieanbieter, Startups und Unternehmen in Schweden, Norwegen, Dänemark, Finnland und Europa. Die Berichterstattung umfasst Cybersicherheitstrends, KI-Einführung, Cloud-Strategie, Unternehmenssoftware, Netzwerke, digitale Infrastruktur, Nachhaltigkeit, Compliance, Governance, Risikomanagement, Automatisierung, Datenanalyse und zukünftige Technologieentwicklungen.
    EIGENE INHALTE

  • Maciek Szczesniak war auf dem Podcast-Banner Magic Chats von IT-Branschen Wire Channel zu sehen
    Maciek Szczesniak tritt in den IT-Branschen Wire Channel Magic Chats auf und spricht über Führung, Innovation, digitale Transformation und Unternehmensdienstleistungen.
    GESPONSERT