Новий інструментарій угруповання UAC-0057
Урядова команда реагування на комп’ютерні надзвичайні події України CERT-UA попередила про активність хакерського угруповання UAC-0057, яке використовує оновлений шкідливий інструментарій. Цей арсенал призначений для багатоетапних атак на українські організації, зокрема на об'єкти критичної інфраструктури.
- OYSTERFRESH — забезпечує первинне проникнення через фішингові листи або компрометовані вебсайти.
- OYSTERSHUCK — використовується для розширення привілеїв у системі та горизонтального переміщення мережею.
- OYSTERBLUES — закріплює присутність у системі, забезпечує зв'язок із командними серверами та здійснює викрадення даних.
Значення для галузі
За даними звітів ENISA, фішинг залишається головним вектором первинного доступу. Для українських компаній, інтегрованих у європейські ланцюги постачання, захист від таких загроз є критичним у контексті відповідності директиві NIS2. Невиконання її вимог загрожує штрафами до 10 мільйонів євро або 2% від річного світового обороту компанії.
Поширеною помилкою організацій є впровадження SIEM-систем без налагоджених процесів реагування на інциденти (IR) та без залучення кваліфікованої команди SOC. Сама по себе SIEM лише фіксує аномалії, але не зупиняє атаку, що дає зловмисникам час для розгортання шкідливого ПЗ.
Наступні кроки
Для захисту від загрози CERT-UA та експерти рекомендують впроваджувати комплексний підхід:
- Впровадження багатофакторної автентифікації (MFA) та регулярне навчання персоналу.
- Своєчасне встановлення оновлень безпеки та патч-менеджмент.
- Налаштування правил кореляції в SIEM для виявлення індикаторів компрометації UAC-0057.
- Сегментація корпоративної мережі для обмеження руху зловмисників.
- Розробка та регулярне тестування планів реагування на інциденти (IR-плейбуків).
Матеріал підготовлено учасником Software Ukraine. Оригінальна публікація.