Cybertech Europe 2026 - IT-alan virallinen mediakumppani

Valkovenäläiset hakkerit hyökkäsivät oppositiota ja Ukrainaa vastaan haittaohjelmalla Excelin kautta

Valkovenäläiset hakkerit hyökkäsivät oppositiota ja Ukrainaa vastaan haittaohjelmalla Excelin kautta Valkovenäläiset hakkerit hyökkäsivät oppositiota ja Ukrainaa vastaan haittaohjelmalla Excelin kautta

Etsitkö lyhyempää yleiskatsausta?

Keskeiset hetket

Ghostwriter-ryhmän tavoitteet ja yhteydet

Venäjän intresseihin kytköksissä oleva valkovenäläinen uhkatoimija hyökkää oppositiota ja Ukrainan instituutioita vastaan.

Excel-makrot tartuntatekniikkana

Haitallisia Excel VBA -makroja käytetään Picassoloaderin lataamiseen ja suorittamiseen DLL-tiedostojen kautta.

Steganografia haittaohjelmien toimittamiseen

Piilotetut hyötykuormat rei'itetään näennäisesti harmittomiin JPEG-kuviin liitetiedostoina olevissa Excel-asiakirjoissa.

Libcmd- ja .NET-latausohjelmien käyttö

Cmd.exe-tiedostoa suorittava DLL ladataan muistiin .NETin kautta haitallisen koodin näkymätöntä suorittamista varten.

Ghostwriter-ryhmä uusien hyökkäysten takana. Valko-Venäjän oppositioaktivistit sekä Ukrainan sotilas- ja hallitusjärjestöt ovat uuden kampanjan kohteita, joissa käytetään Microsoft Excel-haittaohjelmadokumentit syöttinä uuden version toimittamiseksi Picassoloader.

Uhkarypäksen on arvioitu olevan jatkoa Valko-Venäjän kanssa liittoutuneen uhkatoimijan, joka tunnetaan nimellä Haamukirjoittaja (alias Kuumaisema, TA445, UAC-0057 ja UNC1151) vuodesta 2016 lähtien. Sen tiedetään tukevan Venäjän turvallisuusetuja ja edistävän Venäjän-kritiikkiä NATO.

Vuonna 2024 Ghostwriter on toistuvasti käyttänyt Excel-työkirjojen yhdistelmää MacroPackin hämärtämien VBA-makrojen ja upotettujen .NET-latausohjelmien kanssa.

Kampanjan aikajana ja aktivointi

“Kampanjaa on valmisteltu heinä-elokuussa 2024 ja se siirtyi aktiiviseen vaiheeseen marras-joulukuussa 2024”, hän sanoi. SentinelOne-tutkija Tom Hegel teknisessä raportissa.

  • VORTIQ-X AI Governance auttaa yrityksiä muuttamaan tekoälyn hallittavaksi ja todennettavaksi liiketoiminta-arvoksi.
    VORTIQ-X on tekoälyyn perustuva hallintoalusta, joka auttaa organisaatioita hallitsemaan, varmentamaan ja luomaan mitattavaa liiketoiminta-arvoa tekoälyn avulla. Alusta keskittyy läpinäkyvyyteen, vaatimustenmukaisuuteen, tekoälyn hallintaan ja tekoälyn tehokkaaseen käyttöön kriittisissä prosesseissa.
    MAINOS

  • Pohjoismainen IT-alan teknologiamedia-alusta, joka kattaa kyberturvallisuuden, pilvipalvelut, tekoälyn, digitaalisen transformaation, kanavat, hallinnoidun palveluntarjoajan (MSP) ja yritysten IT-uutiset.
    IT-ala on johtava pohjoismainen teknologiamedia-alusta, joka kattaa kyberturvallisuusuutisia, tekoälyä, pilvipalveluita, yritysten IT-palveluita, digitaalista transformaatiota, hallinnoituja palveluita, kanavakumppaneita, ohjelmistokehitystä, televiestintää, datakeskuksia, IT-infrastruktuuria, teknologiajohtajuutta, liiketoiminnan innovaatioita ja uusia teknologioita. Johdon haastattelujen, toimiala-analyysien, tapahtumaraportoinnin, ajatusjohtajuuden, tuotelanseerausten, toimittajien päivitysten ja markkinanäkemysten avulla IT-ala yhdistää teknologiapäättäjiä, tietohallintojohtajia, teknologiajohtajia, IT-päälliköitä, MSP-palveluntarjoajia, jälleenmyyjiä, jakelijoita, teknologiatoimittajia, startup-yrityksiä ja suuryrityksiä Ruotsissa, Norjassa, Tanskassa, Suomessa ja Euroopassa. Kattavuutta ovat mm. kyberturvallisuustrendit, tekoälyn käyttöönotto, pilvistrategia, yritysohjelmistot, verkostoituminen, digitaalinen infrastruktuuri, kestävä kehitys, vaatimustenmukaisuus, hallintotapa, riskienhallinta, automaatio, data-analytiikka ja tulevaisuuden teknologiakehitys.
    OMA SISÄLTÖ

  • Cybertech Europe 2026 -kyberturvallisuuskonferenssi Roomassa, jonka virallinen mediakumppani on IT-ala
    Cybertech Europe 2026 on yksi Euroopan johtavista kyberturvallisuuskonferensseista, joka kokoaa yhteen kyberturvallisuusalan johtajia, virkamiehiä, teknologiainnovaattoreita, startup-yrityksiä, sijoittajia ja yritysmaailman päätöksentekijöitä Roomassa. IT-ala toimii virallisena mediakumppanina, joka tarjoaa tapahtumaraportointia, johtajien haastatteluja, alan näkemyksiä ja kyberturvallisuusuutisia pohjoismaiselle ja eurooppalaiselle yleisölle.
    MAINOS

  • Maciek Szczesniak esiintyi IT-Branschen Wire Channel Magic Chats -podcast-bannerissa
    Maciek Szczesniak esiintyy IT-Branschen Wire Channel Magic Chats -ohjelmassa, jossa hän keskustelee johtajuudesta, innovaatioista, digitaalisesta transformaatiosta ja yrityspalveluista.
    SPONSOROITU

Uusia löytöjä:

  • Haittaohjelmanäytteitä ja komento- ja ohjausinfrastruktuurin (C2) toiminta viittaa siihen, että operaatio on edelleen aktiivinen.
  • Hyökkäysketju alkaa jaetulla Google Drive-dokumentti, joka isännöi haitallista ohjelmaa HARVINAINEN-arkistot.
Valko-Venäjään kytköksissä oleva haamukirjoittaja käyttää MacroPackin hämärtämiä Excel-makroja haittaohjelmien levittämiseen

Hyökkäysten taustalla oleva teknologia

Excel-makrot tartuntatyökaluina

RAR-tiedosto sisältää haitallisen Excel VBA-työkirja, joka avattaessa laukaisee hämärretty makro. Jos käyttäjä ottaa makrot käyttöön, DLL-tiedostotiedosto järjestelmään, joka puolestaan käynnistää yksinkertaistetun version Picassoloader.

Steganografia ja näkymätön haittaohjelma

Seuraavassa vaiheessa Houkuttelu Excel-tiedosto uhrille, samalla kun taustalla ladataan lisää hyötykuormia. Niinkin äskettäin kuin kesäkuussa 2024 tätä käytettiin tekniikka toimittaa Koboltti-isku-kehys.

SentinelOne tunnisti myös muita aseistettuja Excel-dokumentti kuka käyttää Ukraina-teema syöttinä. Nämä asiakirjat lataavat haittaohjelmia steganografia, jossa näennäisesti harmiton JPG-kuva sisältää piilotettua haitallista koodia.

Libcmd- ja .NET-latausohjelmien käyttö

Joissakin tapauksissa tartunnan saanut Excel-dokumentti toimittaa DLL-tiedosto nimeltä Libcmd, joka juoksee cmd.exe ja yhdistyy stdin/stdout. Se ladataan suoraan muistiin muodossa .NET-asennus ja käyttö jälkiä jättämättä levylle.

Haamukirjoittajien jatkuvat uhkaukset Ukrainaa vastaan

“"Vuonna 2024, Haamukirjoittaja toistuvasti käytetty yhdistelmää Excel-työkirjat kanssa MacroPack-hämärretty VBA-makrot ja upotettu .NET-latausohjelma, sanoo Hegel.

Huolimatta siitä, että Valko-Venäjä ei osallistu sotilaallisesti sotaan Ukraina, maahan kytköksissä olevat kyberuhkatoimijat ovat edelleen aktiivisia kybervakoiluoperaatiot ukrainalaisia kohteita vastaan.

Aiheeseen liittyvät julkaisut

Laajamittainen tietojenkalasteluhyökkäysten aalto kohdistuu virkamiehiin Euroopassa

Tietoturvatutkijat tunnistavat edistyneitä hyökkäyksiä IT-tietoturvayritys Check Point Software varoittaa meneillään olevasta kohdennettujen tietojenkalasteluhyökkäysten aallosta, jonka yrityksen tutkimustiimi Check Pointilla on tunnistanut.

HOLLOWGRAPH muuttaa Microsoft 365 -kalenterit piilotetuiksi komento- ja ohjauskanaviksi

Group-IB on tunnistanut HOLLOWGRAPHin, edistyneen haittaohjelman, joka käyttää Microsoft Graph API:a ja Microsoft 365 -kalentereita komento- ja ohjausliikenteen piilottamiseen. Yhdistämällä…

Huhtikuun uhkakuva: Kyberrikolliset terävöittävät työkalujaan ja FakeUpdates on edelleen suurin uhka

IT-tietoturvayritys Check Point Software on julkaissut huhtikuun 2025 uhkakuvaraporttinsa, joka osoittaa, että FakeUpdates-ohjelmat ovat edelleen hallitsevassa asemassa. Samalla tutkijat paljastavat, miten kyberrikolliset...

Kysymyksiin vastattu

Mitkä ovat Ghostwriter-ryhmän hyökkäysten kohteet?

Valko-Venäjän oppositioaktivistit sekä Ukrainan armeijan ja hallituksen järjestöt.

Miten haitallinen koodi leviää tässä kampanjassa?

Haitallisten Excel-makrojen ja Google Driven kautta jaettujen RAR-arkistojen kautta.

Millä tekniikoilla haitallista koodia piilotetaan dokumentteihin?

Steganografia JPG-kuvilla ja hämärretyillä VBA-makroilla.

Miten haittaohjelmat välttyvät havaitsemiselta järjestelmissä?

Lataamalla DLL-tiedostoja muistiin kirjoittamatta levylle.

Pysy ajan tasalla tärkeimmistä uutisista

Painamalla Tilaa-painiketta vahvistat, että olet lukenut ja hyväksyt ehdot tietosuojakäytäntö ja käyttöehdot
  • Maciek Szczesniak esiintyi IT-Branschen Wire Channel Magic Chats -podcast-bannerissa
    Maciek Szczesniak esiintyy IT-Branschen Wire Channel Magic Chats -ohjelmassa, jossa hän keskustelee johtajuudesta, innovaatioista, digitaalisesta transformaatiosta ja yrityspalveluista.
    SPONSOROITU

  • Pohjoismainen IT-alan teknologiamedia-alusta, joka kattaa kyberturvallisuuden, pilvipalvelut, tekoälyn, digitaalisen transformaation, kanavat, hallinnoidun palveluntarjoajan (MSP) ja yritysten IT-uutiset.
    IT-ala on johtava pohjoismainen teknologiamedia-alusta, joka kattaa kyberturvallisuusuutisia, tekoälyä, pilvipalveluita, yritysten IT-palveluita, digitaalista transformaatiota, hallinnoituja palveluita, kanavakumppaneita, ohjelmistokehitystä, televiestintää, datakeskuksia, IT-infrastruktuuria, teknologiajohtajuutta, liiketoiminnan innovaatioita ja uusia teknologioita. Johdon haastattelujen, toimiala-analyysien, tapahtumaraportoinnin, ajatusjohtajuuden, tuotelanseerausten, toimittajien päivitysten ja markkinanäkemysten avulla IT-ala yhdistää teknologiapäättäjiä, tietohallintojohtajia, teknologiajohtajia, IT-päälliköitä, MSP-palveluntarjoajia, jälleenmyyjiä, jakelijoita, teknologiatoimittajia, startup-yrityksiä ja suuryrityksiä Ruotsissa, Norjassa, Tanskassa, Suomessa ja Euroopassa. Kattavuutta ovat mm. kyberturvallisuustrendit, tekoälyn käyttöönotto, pilvistrategia, yritysohjelmistot, verkostoituminen, digitaalinen infrastruktuuri, kestävä kehitys, vaatimustenmukaisuus, hallintotapa, riskienhallinta, automaatio, data-analytiikka ja tulevaisuuden teknologiakehitys.
    OMA SISÄLTÖ

  • Cybertech Europe 2026 -kyberturvallisuuskonferenssi Roomassa, jonka virallinen mediakumppani on IT-ala
    Cybertech Europe 2026 on yksi Euroopan johtavista kyberturvallisuuskonferensseista, joka kokoaa yhteen kyberturvallisuusalan johtajia, virkamiehiä, teknologiainnovaattoreita, startup-yrityksiä, sijoittajia ja yritysmaailman päätöksentekijöitä Roomassa. IT-ala toimii virallisena mediakumppanina, joka tarjoaa tapahtumaraportointia, johtajien haastatteluja, alan näkemyksiä ja kyberturvallisuusuutisia pohjoismaiselle ja eurooppalaiselle yleisölle.
    MAINOS

  • VORTIQ-X AI Governance auttaa yrityksiä muuttamaan tekoälyn hallittavaksi ja todennettavaksi liiketoiminta-arvoksi.
    VORTIQ-X on tekoälyyn perustuva hallintoalusta, joka auttaa organisaatioita hallitsemaan, varmentamaan ja luomaan mitattavaa liiketoiminta-arvoa tekoälyn avulla. Alusta keskittyy läpinäkyvyyteen, vaatimustenmukaisuuteen, tekoälyn hallintaan ja tekoälyn tehokkaaseen käyttöön kriittisissä prosesseissa.
    MAINOS