Cybertech Europe 2026 – offisiell mediepartner for IT-bransjen

Hviterussiske hackere angriper opposisjonen og Ukraina med ondsinnet kode via Excel

Hviterussiske hackere angriper opposisjonen og Ukraina med ondsinnet kode via Excel Hviterussiske hackere angriper opposisjonen og Ukraina med ondsinnet kode via Excel

Ghostwriter-gruppen står bak nye angrep. Opposisjonsaktivister i Hviterussland samt ukrainske militære og statlige organisasjoner er målene for en ny kampanje som bruker Microsoft Excel-skadevaredokumenter som agn for å levere en ny variant av Picassoloader.

Trusselklyngen har blitt vurdert til å være en forlengelse av en langsiktig kampanje igangsatt av en Hviterussland-tilknyttet trusselaktør kjent som Ghostwriter (alias Månelandskap, TA445, UAC-0057 og UNC1151) siden 2016. Det er kjent for å samkjøre seg med russiske sikkerhetsinteresser og fremme kritiske fortellinger overfor NATO.

Kampanjens tidslinje og aktivering

“Kampanjen har vært under forberedelse siden juli–august 2024 og gikk inn i aktiv fase i november–desember 2024”, sa han. SentinelOne-forskeren Tom Hegel i en teknisk rapport.

  • Cybertech Europe 2026 nettsikkerhetskonferanse i Roma med IT-bransjen som offisiell mediepartner
    Cybertech Europe 2026 er en av Europas ledende konferanser innen cybersikkerhet, som samler ledere innen cybersikkerhet, myndighetspersoner, teknologiinnovatører, oppstartsbedrifter, investorer og beslutningstakere i bedrifter i Roma. IT-bransjen fungerer som en offisiell mediepartner og tilbyr arrangementsdekning, intervjuer med ledere, bransjeinnsikt og nyheter om cybersikkerhet for nordiske og europeiske publikum.
    ANNONSE

  • VORTIQ-X AI Governance hjelper bedrifter med å transformere AI til kontrollerbar og verifiserbar forretningsverdi.
    VORTIQ-X er en plattform for AI-styring som hjelper organisasjoner med å styre, verifisere og skape målbar forretningsverdi fra AI. Plattformen fokuserer på åpenhet, samsvar, AI-styring og effektiv bruk av AI i forretningskritiske prosesser.
    ANNONSE

  • IT-bransjens nordiske teknologiplattform som dekker cybersikkerhet, sky, AI, digital transformasjon, kanal, MSP og IT-nyheter for bedrifter
    IT-bransjen er en ledende nordisk teknologiplattform som dekker nyheter om cybersikkerhet, kunstig intelligens, skytjenester, bedrifts-IT, digital transformasjon, administrerte tjenester, kanalpartnere, programvareutvikling, telekommunikasjon, datasentre, IT-infrastruktur, teknologiledelse, forretningsinnovasjon og nye teknologier. Gjennom lederintervjuer, bransjeanalyser, arrangementsdekning, tankelederskap, produktlanseringer, leverandøroppdateringer og markedsinnsikt, kobler IT-bransjen teknologiske beslutningstakere, IT-sjefer, IT-sjefer, MSP-er, forhandlere, distributører, teknologileverandører, oppstartsbedrifter og bedriftsorganisasjoner i Sverige, Norge, Danmark, Finland og Europa. Dekningen inkluderer cybersikkerhetstrender, AI-adopsjon, skystrategi, bedriftsprogramvare, nettverk, digital infrastruktur, bærekraft, samsvar, styring, risikostyring, automatisering, dataanalyse og fremtidig teknologiutvikling.
    EGET INNHOLD

  • Maciek Szczesniak var med på IT-Branschen Wire Channel Magic Chats podcastbanner
    Maciek Szczesniak deltar på IT-Branschen Wire Channel Magic Chats, hvor han diskuterer lederskap, innovasjon, digital transformasjon og forretningstjenester.
    SPONSET

Nye oppdagelser:

  • Eksempler på skadelig programvare og aktivitet innen kommando- og kontrollinfrastruktur (C2) tyder på at operasjonen fortsatt er aktiv.
  • Angrepskjeden starter med en delt Google Disk-dokument, som er vert for en ondsinnet SJELDEN-arkiv.
Hviterussland-tilknyttet ghostwriter bruker MacroPack-forvirrede Excel-makroer for å distribuere skadelig programvare

Teknologien bak angrepene

Excel-makroer som verktøy for infeksjon

RAR-filen inneholder en skadelig Excel VBA-arbeidsbok, som utløser en obfuskert makro. Hvis brukeren aktiverer makroer, en DLL-filfilen til systemet, som igjen starter en forenklet versjon av Picassoloader.

Steganografi og usynlig skadelig programvare

I neste fase, en Decoy Excel-fil for offeret, mens ytterligere nyttelast lastes ned i bakgrunnen. Så sent som i juni 2024 ble dette brukt teknikk å levere Koboltstreik-rammeverk.

SentinelOne identifiserte også andre væpnede Excel-dokument hvem bruker Ukraina-tema som agn. Disse dokumentene laster ned skadelig programvare via steganografi, hvor en tilsynelatende harmløs JPG-bilde inneholder skjult ondsinnet kode.

Bruk av Libcmd og .NET-nedlastere

I noen tilfeller er de smittede Excel-dokumentet å levere en DLL-fil etter navn Libcmd, hvem løper cmd.exe og kobler seg til stdin/stdout. Den lastes direkte inn i minnet som en .NETT-montering og kjøring uten å etterlate spor på disken.

Ghostwriters fortsatte trusler mot Ukraina

“I 2024, Ghostwriter gjentatte ganger brukt en kombinasjon av Excel-arbeidsbøker med Makropakke-forvirret VBA-makroer og innebygd .NET-nedlaster, sier Hegel.

Til tross for at Hviterussland ikke deltar militært i krigen i Ukraina, cybertrusselaktører knyttet til landet er fortsatt aktive i cyberspionasjeoperasjoner mot ukrainske mål.

Hold deg oppdatert med de viktigste nyhetene

Ved å trykke på Abonner-knappen bekrefter du at du har lest og godtar våre personvernregler og bruksvilkår
  • IT-bransjens nordiske teknologiplattform som dekker cybersikkerhet, sky, AI, digital transformasjon, kanal, MSP og IT-nyheter for bedrifter
    IT-bransjen er en ledende nordisk teknologiplattform som dekker nyheter om cybersikkerhet, kunstig intelligens, skytjenester, bedrifts-IT, digital transformasjon, administrerte tjenester, kanalpartnere, programvareutvikling, telekommunikasjon, datasentre, IT-infrastruktur, teknologiledelse, forretningsinnovasjon og nye teknologier. Gjennom lederintervjuer, bransjeanalyser, arrangementsdekning, tankelederskap, produktlanseringer, leverandøroppdateringer og markedsinnsikt, kobler IT-bransjen teknologiske beslutningstakere, IT-sjefer, IT-sjefer, MSP-er, forhandlere, distributører, teknologileverandører, oppstartsbedrifter og bedriftsorganisasjoner i Sverige, Norge, Danmark, Finland og Europa. Dekningen inkluderer cybersikkerhetstrender, AI-adopsjon, skystrategi, bedriftsprogramvare, nettverk, digital infrastruktur, bærekraft, samsvar, styring, risikostyring, automatisering, dataanalyse og fremtidig teknologiutvikling.
    EGET INNHOLD

  • Cybertech Europe 2026 nettsikkerhetskonferanse i Roma med IT-bransjen som offisiell mediepartner
    Cybertech Europe 2026 er en av Europas ledende konferanser innen cybersikkerhet, som samler ledere innen cybersikkerhet, myndighetspersoner, teknologiinnovatører, oppstartsbedrifter, investorer og beslutningstakere i bedrifter i Roma. IT-bransjen fungerer som en offisiell mediepartner og tilbyr arrangementsdekning, intervjuer med ledere, bransjeinnsikt og nyheter om cybersikkerhet for nordiske og europeiske publikum.
    ANNONSE

  • VORTIQ-X AI Governance hjelper bedrifter med å transformere AI til kontrollerbar og verifiserbar forretningsverdi.
    VORTIQ-X er en plattform for AI-styring som hjelper organisasjoner med å styre, verifisere og skape målbar forretningsverdi fra AI. Plattformen fokuserer på åpenhet, samsvar, AI-styring og effektiv bruk av AI i forretningskritiske prosesser.
    ANNONSE

  • Maciek Szczesniak var med på IT-Branschen Wire Channel Magic Chats podcastbanner
    Maciek Szczesniak deltar på IT-Branschen Wire Channel Magic Chats, hvor han diskuterer lederskap, innovasjon, digital transformasjon og forretningstjenester.
    SPONSET