Актёр угрозы России, известный как UAC-0099, был присвоен ранее незарегистрированному .NET инфоштейнеру и дистанционному доступу тройне (RAT), названному ASHVEIN. Согласно «Трендай», вредное программное обеспечение используется в нападениях на украинский правительственный персонал. Компания кибербезопасности отслеживает кластер под названием Earth Sirrush (ранее SHADOW-EARTH-065). ASHVEIN, который ее разработчики сами называют «Телеметрическим бровем», объединяет в себе кражу, наблюдение и возможности дистанционного управления. Его функции включают в себя кражу документов на основании Chrome и Firefox, захват скриншота на основе GDI, регистрацию и поиск файлов, дистанционное выполнение панелей PowerSheell, системный отпечаток пальцев и зашифрованную командно-контрольную связь (C2). «ASHVEIN также прячет задачи внутри невидимых элементов HTML», — сказал Трендей. — В некоторых вариантах в качестве резервного механизма используется решающая проблема мертвой капли на базе GitHub, тогда как методы доставки включают побочную нагрузку DLL, контейнеры VHD и специализированные .NET-подброски». UAC0099 был впервые документально подтвержден Компьютерной группой экстренного реагирования Украины (CERTUA) в июне 2023 года. Она имеет историю целенаправленных действий на украинские правительственные, оборонные, пограничные и логистические структуры с середины 2022 года после полномасштабного вторжения России в Украину. В своем докладе о деятельности АПТ, опубликованном в ноябре 2025 года,…
ОАК-0099 Нацеливается на украинский государственный персонал с помощью команд по прятанию АШВЕЙН в HTML
Актёр угрозы России, известный как UAC-0099, был присвоен ранее незарегистрированному .NET инфоштейнеру и дистанционному доступу тройне (RAT), названному ASHVEIN. Согласно «Трендай», вредное программное обеспечение используется в нападениях на украинский правительственный персонал. Компания кибербезопасности отслеживает кластер под названием Earth Sirrush (ранее SHADOW-EARTH-065). Ашвейн,