Падтрымаць каманду Люстэрка
Беларусы на вайне
  1. Reuters опубликовало «окончательное предложение» США Украине и РФ. Киев и ЕС представили альтернативный план
  2. Беларус попытался обменять в банке настоящие купюры, которые привез из-за границы отец, но везде отказали. Почему?
  3. «Получаем обрывки информации». Сестра Марии Колесниковой рассказала последние новости от нее
  4. «Дарожнымі знакамі абазначацца не будуць». У ДАІ з'явіліся новыя сістэмы фіксацыі — парушальнікі атрымаюць «лісты шчасця»
  5. Раман Пратасевіч, які не мог знайсці працу, усё ж знайшоў крыніцу заробку
  6. Торговые сети бьют тревогу из-за нехватки популярного продукта, а чиновники ожидают возможного дефицита
  7. Аздаравіў за мяжой сотні тысяч дзяцей, але сам памёр ад лейкеміі. Гісторыя чалавека, які ратаваў беларусаў ад наступстваў Чарнобыля
  8. В базу «тунеядцев» включают тех, кого там не должно быть. Есть категории населения, у которых повышенные шансы на такое внимание
  9. Власти готовят список самых выдающихся беларусов в истории. В него попал очень спорный человек — за его решения стыдно до сих пор
  10. «Наша Ніва»: У 41 год памёр супрацоўнік мінскага АМАП
  11. Беларусы ацанілі спробу ўладаў прымусіць іх перастаць абмяркоўваць прыезд пакістанцаў. Атрымалася сумна і трапна
  12. Москва для прекращения огня и заключения мирного соглашения выдвигает условия, которые позволят ей вновь вторгнуться в Украину, — эксперты
  13. «Надо рожать: трое, четверо, а лучше — пятеро». Лукашенко рассказал, что надо делать, чтобы в Беларусь не приглашали трудовых мигрантов
  14. «Владимир, остановитесь!» Трамп обратился к Путину после ударов по Киеву
  15. Что происходит с заводом, который бросили американцы, а Кочанова говорила им вслед — «пусть уходят — справимся»
  16. Заморозки и мокрый снег: синоптики рассказали о погоде в Беларуси в ближайшие три дня
  17. План Трампа: Дазвол РФ захаваць захопленыя ўкраінскія тэрыторыі «канчатковы» — The Times


Reform.news

Компания SentinelLABS, занимающаяся анализом киберугроз, сообщает о кампании хакерской группировки Ghostwriter, связанной с беларусским режимом, против активистов беларусской оппозиции, украинских военных и правительственных организаций, заметил Reform.news.

Фото с сайта pixabay.com
Изображение используется в качестве иллюстрации. Фото: pixabay.com

Ghostwriter, также известная как UNC1151 и UAC-0057, действует, вероятно, с 2016 года. В 2022—2024 годах группировка использовала зараженные Excel-документы для доставки вредоносных загрузчиков PicassoLoader и Cobalt Strike. Документы, которые использовались как приманки, были тематически связаны с военными вопросами Украины. Атаки, вероятно, были нацелены на Минобороны Украины.

Новая активная кампания Ghostwriter началась в ноябре-декабре 2024 года. На этот раз приманки в Excel-документах относятся к интересам беларусской оппозиции, украинской армии и правительства Украины, отмечает SentinelLABS.

Так, одна из атак началась с документа, расшаренного через Google Drive и попавшего в почтовый ящик цели. Email был отправлен с учетной записи «Vladimir Nikiforeach» (vladimir.nikiforeach@gmail[.]com). В нем находилась ссылка на архив RAR, который, согласно внутренним меткам, был создан 14 января 2025 года. В архиве была зараженная Excel-таблица с расширением .xls и именем «политзаключенные (по судам минска)». В ней содержались имена осужденных по политическим мотивам, статьи, решение суда, имена судей и прокуроров. Данные были взяты из публичного доступа с сайта «Вясны». После открытия зараженного Excel-документа запускалось выполнение макроса.

В атаке, проанализированной SentinelLABS, заражения не произошло. Компания полагает, что процесс тщательно контролируется, и заражение происходит после подтверждения профиля пользователя (User-Agent браузера, IP-адреса и времени). Тем не менее SentinelLABS полагает, что атака такого типа не является единичной.

Компания также анализирует атаки, нацеленные на военных и правительство Украины.

Фишкой Ghostwriter является использование вредоносного ПО PicassoLoader. Группировка применяла его ранее при атаках на сайты в Украине и Польше. В 2024 году хакеры использовали упрощенную версию PicassoLoader.

SentinelLABS делает вывод, что группировка Ghostwriter сохраняет активность и продолжает действовать в целях властей Беларуси и России.

«В 2024 году она осуществила множество атак, о которых сообщали CERT UA и другие исследователи в области кибербезопасности. Хотя Беларусь не принимает активного участия в военных кампаниях против Украины, связанные с ней киберпреступные группировки, похоже, не испытывают никаких колебаний в проведении кибершпионских операций против украинских целей. Описанная в данной публикации кампания также подтверждает, что Ghostwriter тесно связан с интересами беларусского правительства, которое ведет агрессивную борьбу с оппозицией и связанными с ней организациями», — заявляет SentinelLABS.

В 2022 Google назвал Ghostwriter причастной к атакам на сайты польских и украинских правительственных и военных организаций. В 2023 года польское оборонное ведомство выявило атаку беларусской кибергруппировки UNC1151 (Ghostwriter). Группировка провела операцию по дезинформации, заключающуюся в распространении сообщений о возможном наборе в Литовско-польско-украинскую бригаду имени Великого гетмана Константина Острожского.