Ghostwriter-gruppen står bak nye angrep. Opposisjonsaktivister i Hviterussland samt ukrainske militære og statlige organisasjoner er målene for en ny kampanje som bruker Microsoft Excel-skadevaredokumenter som agn for å levere en ny variant av Picassoloader.
Trusselklyngen har blitt vurdert til å være en forlengelse av en langsiktig kampanje igangsatt av en Hviterussland-tilknyttet trusselaktør kjent som Ghostwriter (alias Månelandskap, TA445, UAC-0057 og UNC1151) siden 2016. Det er kjent for å samkjøre seg med russiske sikkerhetsinteresser og fremme kritiske fortellinger overfor NATO.
Kampanjens tidslinje og aktivering
“Kampanjen har vært under forberedelse siden juli–august 2024 og gikk inn i aktiv fase i november–desember 2024”, sa han. SentinelOne-forskeren Tom Hegel i en teknisk rapport.
Nye oppdagelser:
- Eksempler på skadelig programvare og aktivitet innen kommando- og kontrollinfrastruktur (C2) tyder på at operasjonen fortsatt er aktiv.
- Angrepskjeden starter med en delt Google Disk-dokument, som er vert for en ondsinnet SJELDEN-arkiv.

Teknologien bak angrepene
Excel-makroer som verktøy for infeksjon
RAR-filen inneholder en skadelig Excel VBA-arbeidsbok, som utløser en obfuskert makro. Hvis brukeren aktiverer makroer, en DLL-filfilen til systemet, som igjen starter en forenklet versjon av Picassoloader.
Steganografi og usynlig skadelig programvare
I neste fase, en Decoy Excel-fil for offeret, mens ytterligere nyttelast lastes ned i bakgrunnen. Så sent som i juni 2024 ble dette brukt teknikk å levere Koboltstreik-rammeverk.
SentinelOne identifiserte også andre væpnede Excel-dokument hvem bruker Ukraina-tema som agn. Disse dokumentene laster ned skadelig programvare via steganografi, hvor en tilsynelatende harmløs JPG-bilde inneholder skjult ondsinnet kode.
Bruk av Libcmd og .NET-nedlastere
I noen tilfeller er de smittede Excel-dokumentet å levere en DLL-fil etter navn Libcmd, hvem løper cmd.exe og kobler seg til stdin/stdout. Den lastes direkte inn i minnet som en .NETT-montering og kjøring uten å etterlate spor på disken.
Ghostwriters fortsatte trusler mot Ukraina
“I 2024, Ghostwriter gjentatte ganger brukt en kombinasjon av Excel-arbeidsbøker med Makropakke-forvirret VBA-makroer og innebygd .NET-nedlaster, sier Hegel.
Til tross for at Hviterussland ikke deltar militært i krigen i Ukraina, cybertrusselaktører knyttet til landet er fortsatt aktive i cyberspionasjeoperasjoner mot ukrainske mål.








