UAC-0099 ataca a personal del Gobierno ucraniano con la herramienta RAT ASHVEIN, que oculta comandos en código HTML
El grupo de piratas informáticos UAC-0099, vinculado a Rusia y seguido por TrendAI con la denominación Earth Sirrush, ha sido vinculado con el uso de un nuevo programa malicioso conocido como ASHVEIN o TelemetryBrowser. Esta herramienta combina funciones de robo de credenciales en navegadores, captura de pantallas, recopilación de archivos, ejecución remota y comunicaciones cifradas, ocultando además órdenes en elementos HTML invisibles.
Las operaciones de este colectivo se dirigen contra personal del gobierno, entidades de defensa, guardia fronteriza y logística en Ucrania, habiendo ampliado sus objetivos hacia operadores de infraestructura y logística civil. Para la distribución de sus amenazas, los atacantes emplean diversos vectores que incluyen contenedores VHD, archivos de carga lateral de DLL y ejecutables contenedores específicos, destacando un documento señuelo que suplanta a la policía nacional ucraniana para inducir a las víctimas a confiar y abrir el archivo.
A lo largo del tiempo, la agrupación ha diversificado su arsenal tecnológico incorporando diferentes familias de programas maliciosos basados en lenguajes como C# y .NET, evolucionando desde herramientas previas en PowerShell y Go. Entre sus recursos destaca MATCHBOIL, un descargador que ha recibido actualizaciones continuas y comprobaciones para detectar entornos virtuales u operativos, además del empleo de una técnica denominada GuardBreaker para entorpecer el análisis automatizado mediante inteligencia artificial al incluir intencionalmente indicaciones sobre armamento nuclear.