De door Wit-Rusland georiënteerde dreigingsgroep Ghostwriter voert sinds maart 2026 een nieuwe reeks cyberaanvallen uit gericht op overheidsorganisaties in Oekraïne. De aanvallen maken gebruik van geofence-controle in kwaadaardige PDF-bestanden die via spear-phishing worden verspreid. Deze documenten bootsen onder meer de Oekraïense telecomprovider Ukrtelecom na en bevatten links naar een RAR-archief met een JavaScript-payload die de malware PicassoLoader activeert. Deze malware dient als ingang voor het inzetten van Cobalt Strike, een tool die vaak wordt gebruikt voor post-exploitatieactiviteiten.
Ghostwriter is al actief sinds ten minste 2016 en staat bekend om zijn cyberspionage en beïnvloedingsoperaties in Oost-Europa, met name Oekraïne. De groep, ook bekend onder namen als FrostyNeighbor en UNC1151, past regelmatig zijn aanvalsmethoden en toolsets aan om detectie te vermijden. Eerder werden onder andere PicassoLoader, Cobalt Strike Beacon en njRAT ingezet. In 2023 werd een kwetsbaarheid in WinRAR (CVE-2023-38831) misbruikt om malware te verspreiden, en in 2024 werden phishingcampagnes in Polen uitgevoerd waarbij een cross-site scripting-kwetsbaarheid in Roundcube (CVE-2024-42009) werd uitgeëxploiteerd om inloggegevens te stelen.
De nieuwste aanvalsmethode bevat een geofence-controle die ervoor zorgt dat slachtoffers buiten Oekraïne een onschadelijk PDF-bestand ontvangen, terwijl slachtoffers binnen Oekraïne worden blootgesteld aan de kwaadaardige payload. De JavaScript-payload toont een lokdocument om de aanval te verhullen en start tegelijkertijd PicassoLoader op de achtergrond. Deze downloader verzamelt ook systeemprofielen en stuurt deze elke tien minuten naar de command-and-control infrastructuur, zodat de aanvallers kunnen bepalen of het slachtoffer interessant genoeg is voor een vervolgactie met een derde fase JavaScript dropper die Cobalt Strike Beacon installeert.
De aanvallen richten zich vooral op militaire, defensie- en overheidsorganisaties in Oekraïne. In Polen en Litouwen is het slachtofferprofiel breder en omvat het ook industriële, gezondheidszorg-, logistieke en overheidssectoren. Onderzoekers van ESET benadrukken dat Ghostwriter een aanhoudende en adaptieve dreiging vormt die zijn tactieken en middelen voortdurend vernieuwt om detectie te ontwijken en zijn doelen te compromitteren, zoals door ESET is beschreven.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *