Ghostwriter-ryhmä uusien hyökkäysten takana. Valko-Venäjän oppositioaktivistit sekä Ukrainan sotilas- ja hallitusjärjestöt ovat uuden kampanjan kohteita, joissa käytetään Microsoft Excel-haittaohjelmadokumentit syöttinä uuden version toimittamiseksi Picassoloader.
Uhkarypäksen on arvioitu olevan jatkoa Valko-Venäjän kanssa liittoutuneen uhkatoimijan, joka tunnetaan nimellä Haamukirjoittaja (alias Kuumaisema, TA445, UAC-0057 ja UNC1151) vuodesta 2016 lähtien. Sen tiedetään tukevan Venäjän turvallisuusetuja ja edistävän Venäjän-kritiikkiä NATO.
Kampanjan aikajana ja aktivointi
“Kampanjaa on valmisteltu heinä-elokuussa 2024 ja se siirtyi aktiiviseen vaiheeseen marras-joulukuussa 2024”, hän sanoi. SentinelOne-tutkija Tom Hegel teknisessä raportissa.
Uusia löytöjä:
- Haittaohjelmanäytteitä ja komento- ja ohjausinfrastruktuurin (C2) toiminta viittaa siihen, että operaatio on edelleen aktiivinen.
- Hyökkäysketju alkaa jaetulla Google Drive-dokumentti, joka isännöi haitallista ohjelmaa HARVINAINEN-arkistot.

Hyökkäysten taustalla oleva teknologia
Excel-makrot tartuntatyökaluina
RAR-tiedosto sisältää haitallisen Excel VBA-työkirja, joka avattaessa laukaisee hämärretty makro. Tietoja käyttäjä sallii makrojen kirjoittamisen a DLL-tiedostotiedosto järjestelmään, joka puolestaan käynnistää yksinkertaistetun version Picassoloader.
Steganografia ja näkymätön haittaohjelma
Seuraavassa vaiheessa Houkuttelu Excel-tiedosto uhrille, samalla kun taustalla ladataan lisää hyötykuormia. Niinkin äskettäin kuin kesäkuussa 2024 tätä käytettiin tekniikka toimittaa Koboltti-isku-kehys.
SentinelOne tunnisti myös muita aseistettuja Excel-dokumentti kuka käyttää Ukraina-teema syöttinä. Nämä asiakirjat lataavat haittaohjelmia steganografia, jossa näennäisesti harmiton JPG-kuva sisältää piilotettua haitallista koodia.
Libcmd- ja .NET-latausohjelmien käyttö
Joissakin tapauksissa tartunnan saanut Excel-dokumentti toimittaa DLL-tiedosto nimeltä Libcmd, joka juoksee cmd.exe ja yhdistyy stdin/stdout. Se ladataan suoraan muistiin muodossa .NET-asennus ja käyttö jälkiä jättämättä levylle.
Haamukirjoittajien jatkuvat uhkaukset Ukrainaa vastaan
“"Vuonna 2024, Haamukirjoittaja toistuvasti käytetty yhdistelmää Excel-työkirjat kanssa MacroPack-hämärretty VBA-makrot ja upotettu .NET-latausohjelma, sanoo Hegel.
Huolimatta siitä, että Valko-Venäjä ei osallistu sotilaallisesti sotaan Ukraina, maahan kytköksissä olevat kyberuhkatoimijat ovat edelleen aktiivisia kybervakoiluoperaatiot ukrainalaisia kohteita vastaan.








