UAC-0006: 27 variant útoku, totožnost operátorů nezjištěna

Dva dokumenty, jeden cluster

Jeden ze vzorků SmokeLoaderu zachycených v průběhu kampaně byl nakonfigurován na čtrnáct řídících domén. Jedenáct z nich bylo v okamžiku analýzy stále aktivních. Spustitelný soubor seděl ve skrytém adresáři AppData bez viditelného okna, spouštěný přes PowerShell s parametry bypass a hidden, tedy tak, aby uživateli na obrazovce nezůstala žádná stopa.

Tato konkrétnost pochází z analytické zprávy vydané v prosinci 2023. Jde o první společný výstup tohoto druhu: zprávu připravil CIROC SCPC SSSCIP, Centrum pro reakci na kybernetické incidenty při Státním centru kybernetické ochrany, podřízeném Státní službě speciálních spojů a ochrany informací Ukrajiny (SSSCIP), ve spolupráci s jednotkou Unit 42 Threat Intelligence společnosti Palo Alto Networks. Paralelně existuje samostatný dokument The Surge in SmokeLoader Attacks on Ukrainian Institutions, vydaný Národním koordinačním centrem kybernetické bezpečnosti při Radě národní bezpečnosti a obrany Ukrajiny; přesné datum jeho zveřejnění záznam neuvádí. Páteří obou jsou varování CERT-UA, konkrétně čísla CERT-UA#6613, CERT-UA#6757, CERT-UA#7065, CERT-UA#7076 a série CERT-UA#7648, CERT-UA#7688, CERT-UA#7699, CERT-UA#7705, vydávaná průběžně od 5. května 2023.

Sedmadvacet způsobů, jak doručit totéž

V období od 10. května do 23. listopadu 2023 analytici zdokumentovali celkem 23 útočných vln a nejméně 27 rozlišitelných variant infekčního řetězce. Pokaždé byl cílem SmokeLoader, downloader v oběhu od roku 2011, nabízený na kyberzločineckých fórech jako placená služba.

Zpráva podrobně zachycuje vlnu z 10. května 2023. Phishingový e-mail s předmětem „До оплати“ (k úhradě) nesl ZIP archiv fungující jako polyglotní soubor: spustil buď neškodné PDF, nebo JavaScriptový soubor, podle toho, čím byl otevřen. JavaScript spustil přes WScript.exe příkaz PowerShellu, který stáhl spustitelný soubor ze serveru s ruskou doménou a uložil ho do skrytého adresáře AppData, bez viditelného okna konzole. Vzorek z té vlny nesl čtrnáct řídících domén, jedenáct aktivních.

Předměty e-mailů v průběhu kampaně napodobovaly standardní účetní agendu: faktury, akty smíření, platební příkazy, výzvy k úhradě. Vlna z 29. května 2023 přidala vrstvu: ZIP archiv → HTML → další ZIP → JavaScript → spustitelný soubor. Řetězce se měnily, SmokeLoader zůstával.

Červenec jako hustota

Zpráva označuje červenec 2023 souhrnně jako „černé dny“. Konkrétní vlny jsou ve zprávě datovány na 13. a 14. července a 21. a 24. července 2023. Výraz není atmosférická zkratka, jde o zaznamenanou hustotu incidentů v průběhu července v rámci jinak kontinuální kampaně.

Záznam také dokumentuje, proč bylo průběžné zachycování variant tak pracné. SmokeLoader byl vybaven detekcí sandboxů, automatizovaných prostředí pro analýzu malwaru. Funkční bloky byly šifrované, kód zamlžený pomocí neprůhledných predikátů, přidány mechanismy proti ladění, proti háčkování funkcí a proti spuštění ve virtuálním stroji. Kombinace těchto vrstev vysvětluje, proč variace mohly proliferovat, zatímco jednotlivé vzorky odolávaly rychlé analýze. V srpnu 2023 CERT-UA zaznamenal 198 phishingových incidentů; v říjnu 174.

Právní rámec sledování

Monitoring, z něhož data pocházejí, probíhal na základě usnesení Kabinetu ministrů Ukrajiny č. 1295 z 23. prosince 2020, které upravuje provoz systému detekce zranitelností a reakce na kybernetické incidenty. Záběr zprávy je tedy ohraničen tím, co bylo v tomto rámci legálně zachytitelné a institucionálně sdílitelné. Záznam neobsahuje nic, co se odehrálo mimo tento perimetr, a nic takového ani netvrdí.

Co zpráva uzavírá

Závěr zprávy je formulovaný jednoznačně: UAC-0006 vedl záměrnou, organizovanou a průběžně se vyvíjející kampaň zaměřenou na finanční a administrativní struktury Ukrajiny; SmokeLoader byl konzistentním nástrojem po celé zaznamenané období. CERT-UA jako součást tohoto závěru řadí UAC-0006 v prosinci 2023 na první místo mezi finančně motivovanými hrozbami proti Ukrajině.

Jde o atribuci chování clusteru. Zpráva nepřipisuje kampaň konkrétní osobě, organizaci ani státu.

Tři místa, kde záznam mlčí

Za prvé: operátoři ani případní sponzoři UAC-0006 nejsou identifikováni. Zpráva pracuje výhradně s označením clusteru; žádný úřední orgán ke dni vydání zprávy nepotvrdil konkrétní identitu ani státní příslušnost stojící za skupinou.

Za druhé: sekundární nástroje instalované SmokeLoaderem po úspěšné infekci dostupná část zprávy blíže nespecifikuje. SmokeLoader funguje jako downloader, stahuje a spouští další malware, ale co konkrétně nasazoval v roce 2023, záznam v ověřených výtazích neuzavírá.

Za třetí: rozsah skutečně realizovaných finančních ztrát není vyčíslen. Označení série alertů „zvýšení sazby, ztráta milionů“ je název varování CERT-UA, nikoli ověřená účetní bilance. Analytici SOC Prime ve svém výkladu prosincové zprávy zmiňují odhad CERT-UA o pokusech o krádež dosahujících až milionu hřiven týdně, jde o analytické hodnocení, nikoli o číslo ze samotné zprávy.

Běžné důvody, proč jméno chybí

Absence atribuce v prosincové zprávě má prozaické vysvětlení: technická analýza 27 variant infekčních řetězců sama o sobě představuje rozsáhlý úkol, zpráva vyšla sedm měsíců po prvním zaznamenaném alertu a veřejná atribuce může kompromitovat aktivní zpravodajské operace nebo zdroje, které je nežádoucí odhalovat.

Analytická skupina CSCIS ve svém hodnocení z května 2023 označila UAC-0006 s „vysokou pravděpodobností (70–89 %)“ za rusky orientovanou kriminální skupinu. Unit 42 ve zprávě uvádí „potenciální vazby na ruské kyberzločinecké operace“. Obě formulace jsou analytická hodnocení, nikoli úřední atribuční závěry.

Kde má prozaické vysvětlení konkrétní slabinu: zpráva vznikla jako první společný výstup státního bezpečnostního orgánu a soukromé firmy. Pokud by státní sponzorství bylo analytikům v době vydání dokumentu známo, absence jeho zmínky v takovém dokumentu by vyžadovala vlastní vysvětlení. Záznam žádné neposkytuje, a ani tuto variantu tedy nelze doložit. Identita za clusterem UAC-0006 zůstává v dostupném záznamu otevřená.