Cybertech Europe 2026 – offisiell mediepartner for IT-bransjen

Hviterussiske hackere angriper opposisjonen og Ukraina med ondsinnet kode via Excel

Hviterussiske hackere angriper opposisjonen og Ukraina med ondsinnet kode via Excel Hviterussiske hackere angriper opposisjonen og Ukraina med ondsinnet kode via Excel

Leter du etter en kortere oversikt?

Viktige øyeblikk

Ghostwriter-gruppens mål och kopplingar

En vitrysk hotaktör kopplad till ryska intressen attackerar oppositionella och ukrainska institutioner.

Excel-makron som infektionsteknik

Skadliga Excel VBA-makron används för att ladda ner och köra Picassoloader via DLL-filer.

Steganografi för skadlig kodleverans

Dolda nyttolaster stansas in i till synes ofarliga JPEG-bilder i bifogade Excel-dokument.

Bruk av Libcmd og .NET-nedlastere

En DLL som kör cmd.exe laddas i minnet via .NET för osynlig exekvering av skadlig kod.

Ghostwriter-gruppen står bak nye angrep. Opposisjonsaktivister i Hviterussland samt ukrainske militære og statlige organisasjoner er målene for en ny kampanje som bruker Microsoft Excel-skadevaredokumenter som agn for å levere en ny variant av Picassoloader.

Trusselklyngen har blitt vurdert til å være en forlengelse av en langsiktig kampanje igangsatt av en Hviterussland-tilknyttet trusselaktør kjent som Ghostwriter (alias Månelandskap, TA445, UAC-0057 og UNC1151) siden 2016. Det er kjent for å samkjøre seg med russiske sikkerhetsinteresser og fremme kritiske fortellinger overfor NATO.

Under 2024 har Ghostwriter upprepade gånger använt en kombination av Excel-arbetsböcker med MacroPack-obfuskerade VBA-makron och inbäddade .NET-nedladdare

Kampanjens tidslinje og aktivering

“Kampanjen har vært under forberedelse siden juli–august 2024 og gikk inn i aktiv fase i november–desember 2024”, sa han. SentinelOne-forskeren Tom Hegel i en teknisk rapport.

  • VORTIQ-X AI Governance hjelper bedrifter med å transformere AI til kontrollerbar og verifiserbar forretningsverdi.
    VORTIQ-X er en plattform for AI-styring som hjelper organisasjoner med å styre, verifisere og skape målbar forretningsverdi fra AI. Plattformen fokuserer på åpenhet, samsvar, AI-styring og effektiv bruk av AI i forretningskritiske prosesser.
    ANNONSE

  • IT-bransjens nordiske teknologiplattform som dekker cybersikkerhet, sky, AI, digital transformasjon, kanal, MSP og IT-nyheter for bedrifter
    IT-bransjen er en ledende nordisk teknologiplattform som dekker nyheter om cybersikkerhet, kunstig intelligens, skytjenester, bedrifts-IT, digital transformasjon, administrerte tjenester, kanalpartnere, programvareutvikling, telekommunikasjon, datasentre, IT-infrastruktur, teknologiledelse, forretningsinnovasjon og nye teknologier. Gjennom lederintervjuer, bransjeanalyser, arrangementsdekning, tankelederskap, produktlanseringer, leverandøroppdateringer og markedsinnsikt, kobler IT-bransjen teknologiske beslutningstakere, IT-sjefer, IT-sjefer, MSP-er, forhandlere, distributører, teknologileverandører, oppstartsbedrifter og bedriftsorganisasjoner i Sverige, Norge, Danmark, Finland og Europa. Dekningen inkluderer cybersikkerhetstrender, AI-adopsjon, skystrategi, bedriftsprogramvare, nettverk, digital infrastruktur, bærekraft, samsvar, styring, risikostyring, automatisering, dataanalyse og fremtidig teknologiutvikling.
    EGET INNHOLD

  • Cybertech Europe 2026 nettsikkerhetskonferanse i Roma med IT-bransjen som offisiell mediepartner
    Cybertech Europe 2026 er en av Europas ledende konferanser innen cybersikkerhet, som samler ledere innen cybersikkerhet, myndighetspersoner, teknologiinnovatører, oppstartsbedrifter, investorer og beslutningstakere i bedrifter i Roma. IT-bransjen fungerer som en offisiell mediepartner og tilbyr arrangementsdekning, intervjuer med ledere, bransjeinnsikt og nyheter om cybersikkerhet for nordiske og europeiske publikum.
    ANNONSE

  • Maciek Szczesniak var med på IT-Branschen Wire Channel Magic Chats podcastbanner
    Maciek Szczesniak deltar på IT-Branschen Wire Channel Magic Chats, hvor han diskuterer lederskap, innovasjon, digital transformasjon og forretningstjenester.
    SPONSET

Nye oppdagelser:

  • Eksempler på skadelig programvare og aktivitet innen kommando- og kontrollinfrastruktur (C2) tyder på at operasjonen fortsatt er aktiv.
  • Angrepskjeden starter med en delt Google Disk-dokument, som er vert for en ondsinnet SJELDEN-arkiv.
Hviterussland-tilknyttet ghostwriter bruker MacroPack-forvirrede Excel-makroer for å distribuere skadelig programvare

Teknologien bak angrepene

Excel-makroer som verktøy for infeksjon

RAR-filen inneholder en skadelig Excel VBA-arbeidsbok, som utløser en obfuskert makro. Hvis brukeren aktiverer makroer, en DLL-filfilen til systemet, som igjen starter en forenklet versjon av Picassoloader.

Steganografi og usynlig skadelig programvare

I neste fase, en Decoy Excel-fil for offeret, mens ytterligere nyttelast lastes ned i bakgrunnen. Så sent som i juni 2024 ble dette brukt teknikk å levere Koboltstreik-rammeverk.

SentinelOne identifiserte også andre væpnede Excel-dokument hvem bruker Ukraina-tema som agn. Disse dokumentene laster ned skadelig programvare via steganografi, hvor en tilsynelatende harmløs JPG-bilde inneholder skjult ondsinnet kode.

Bruk av Libcmd og .NET-nedlastere

I noen tilfeller er de smittede Excel-dokumentet å levere en DLL-fil etter navn Libcmd, hvem løper cmd.exe og kobler seg til stdin/stdout. Den lastes direkte inn i minnet som en .NETT-montering og kjøring uten å etterlate spor på disken.

Ghostwriters fortsatte trusler mot Ukraina

“I 2024, Ghostwriter gjentatte ganger brukt en kombinasjon av Excel-arbeidsbøker med Makropakke-forvirret VBA-makroer og innebygd .NET-nedlaster, sier Hegel.

Til tross for at Hviterussland ikke deltar militært i krigen i Ukraina, cybertrusselaktører knyttet til landet er fortsatt aktive i cyberspionasjeoperasjoner mot ukrainske mål.

Relaterte innlegg

Storskala bølge av phishing-angrep retter seg mot offentlige tjenestemenn i Europa

Sikkerhetsforskere identifiserer avanserte angrep IT-sikkerhetsfirmaet Check Point Software advarer om en pågående bølge av målrettede phishing-angrep identifisert av selskapets forskerteam hos Check Point.

HOLLOWGRAPH gjør Microsoft 365-kalendere om til skjulte kommando- og kontrollkanaler

Group-IB har identifierat HOLLOWGRAPH, en avancerad skadlig programvara som använder Microsoft Graph API och Microsoft 365-kalendrar för att dölja kommando- och kontrolltrafik. Genom att kombinera…

Trusselbildet i april: Nettkriminelle skjerper verktøyene sine, og FakeUpdates er fortsatt den største trusselen

IT-sikkerhetsfirmaet Check Point Software har publisert sin trusselbilderapport for april 2025, som viser at falske oppdateringer fortsetter å dominere. Samtidig avslører forskerne hvordan nettkriminelle

Spørsmål besvart

Vilka är målen för Ghostwriter-gruppens attacker?

Oppositionsaktivister i Vitryssland och ukrainska militära och regeringsorganisationer.

Hur sprids den skadliga koden i denna kampanj?

Via skadliga Excel-makron och RAR-arkiv delade genom Google Drive.

Vilka tekniker används för att dölja skadlig kod i dokumenten?

Steganografi med JPG-bilder och obfuskerade VBA-makron.

Hur undviker skadlig kod upptäckt på systemen?

Genom att ladda DLL-filer i minnet utan att skriva på disken.

Hold deg oppdatert med de viktigste nyhetene

Ved å trykke på Abonner-knappen bekrefter du at du har lest og godtar våre personvernregler og bruksvilkår
  • Cybertech Europe 2026 nettsikkerhetskonferanse i Roma med IT-bransjen som offisiell mediepartner
    Cybertech Europe 2026 er en av Europas ledende konferanser innen cybersikkerhet, som samler ledere innen cybersikkerhet, myndighetspersoner, teknologiinnovatører, oppstartsbedrifter, investorer og beslutningstakere i bedrifter i Roma. IT-bransjen fungerer som en offisiell mediepartner og tilbyr arrangementsdekning, intervjuer med ledere, bransjeinnsikt og nyheter om cybersikkerhet for nordiske og europeiske publikum.
    ANNONSE

  • IT-bransjens nordiske teknologiplattform som dekker cybersikkerhet, sky, AI, digital transformasjon, kanal, MSP og IT-nyheter for bedrifter
    IT-bransjen er en ledende nordisk teknologiplattform som dekker nyheter om cybersikkerhet, kunstig intelligens, skytjenester, bedrifts-IT, digital transformasjon, administrerte tjenester, kanalpartnere, programvareutvikling, telekommunikasjon, datasentre, IT-infrastruktur, teknologiledelse, forretningsinnovasjon og nye teknologier. Gjennom lederintervjuer, bransjeanalyser, arrangementsdekning, tankelederskap, produktlanseringer, leverandøroppdateringer og markedsinnsikt, kobler IT-bransjen teknologiske beslutningstakere, IT-sjefer, IT-sjefer, MSP-er, forhandlere, distributører, teknologileverandører, oppstartsbedrifter og bedriftsorganisasjoner i Sverige, Norge, Danmark, Finland og Europa. Dekningen inkluderer cybersikkerhetstrender, AI-adopsjon, skystrategi, bedriftsprogramvare, nettverk, digital infrastruktur, bærekraft, samsvar, styring, risikostyring, automatisering, dataanalyse og fremtidig teknologiutvikling.
    EGET INNHOLD

  • VORTIQ-X AI Governance hjelper bedrifter med å transformere AI til kontrollerbar og verifiserbar forretningsverdi.
    VORTIQ-X er en plattform for AI-styring som hjelper organisasjoner med å styre, verifisere og skape målbar forretningsverdi fra AI. Plattformen fokuserer på åpenhet, samsvar, AI-styring og effektiv bruk av AI i forretningskritiske prosesser.
    ANNONSE

  • Maciek Szczesniak var med på IT-Branschen Wire Channel Magic Chats podcastbanner
    Maciek Szczesniak deltar på IT-Branschen Wire Channel Magic Chats, hvor han diskuterer lederskap, innovasjon, digital transformasjon og forretningstjenester.
    SPONSET