Co existuje a proč to existuje
Zpráva nese název „Another UAC-0010 Story“ a vydalo ji v lednu 2023 Centrum operativní reakce na kybernetické incidenty, součást Státního centra kybernetické ochrany Ukrajiny (SCPC), podřízeného Státní službě pro zvláštní komunikaci a ochranu informací. Dokument nese klasifikaci TLP:CLEAR, označení, které říká, že materiál smí číst kdokoli bez omezení distribuce. Byl zveřejněn na scpc.gov.ua a jeho kopii archivuje také Archiv národní bezpečnosti při Georgeově Washingtonově univerzitě ve Washingtonu D.C.
Zpráva nevznikla únikem ani z podnětu oznamovatele. Je to řádný institucionální výstup, jaký SCPC vydávalo pravidelně jako součást aktivní informační obrany. Jde o záměrně publikovanou analýzu, ne interní vyšetřovací spis, a tento rozdíl je podstatný pro pochopení toho, co v dokumentu je a co schází.
Spear-phishing z 9. ledna 2023
Útok začal cílenou phishingovou zprávou. Přílohou byl archiv RAR pojmenovaný „12-1-125_09.01.2023″ s přibaleným souborem LNK, jehož název napodoboval interní dokument Bezpečnostní služby Ukrajiny (SBU). Otevření souboru tiše spustilo legitimní systémový nástroj Windows mshta.exe, který načetl vzdálený soubor quicker.rtf, přes svůj název nikoli textový dokument, ale HTML aplikaci s obfuskovaným kódem VBScript.
Útočníci zvolili za návnadu referenci na instituci, jejíž adresní prostor pak ve stejné kampani použili k maskování vlastní infrastruktury. SBU tak figuruje v operaci v obou rolích. Zpráva rovněž uvádí, že URL adresa pro stažení souboru quicker.rtf byla přístupná pouze z IP adres v ukrajinském adresním prostoru.
Infekční řetězec krok za krokem
Zpráva dokumentuje čtyři stupně. HTML aplikace z prvního stupně obsahovala dva kódy VBScript zakódované v Base64. Jeden zavedl trvalý přístup dvěma paralelními cestami: vytvořil naplánovanou úlohu „Lightworks Metadata“ spouštějící soubor judgment každých pět minut a zapsal spouštěcí klíč do registru pod názvem „metrics“. Druhý skript zajistil komunikaci s řídícím serverem. Redundance slouží přežití: pokud je jedna cesta odhalena, druhá přístup udržuje.
Ve třetím stupni byl nasazen další VBScript vytvářející přídavné soubory a dvě naplánované úlohy, „Notifications“ a „WindowsActionDialog“, opět s pětiminutovým intervalem. Klíčovými nástroji této fáze jsou GammaLoad, stahovač dalšího VBScriptu ze vzdáleného serveru, a GammaSteel, skript pro průzkum systému a spouštění dalších příkazů.
Čtvrtý stupeň spočíval v doručení PowerShellových kódů přes šifrované spojení HTTPS s protokolem TLSv1.2. Zpráva zaznamenává tři varianty těchto kódů. Dostupná archivovaná verze dokumentu je v tomto místě zkrácena a detaily druhé a třetí varianty v ní chybí.
Telegram, WMI, Cloudflare a adresa SBU
Útočníci skrývali komunikaci s řídícím serverem třemi souběžnými technikami. Adresa serveru nebyla zakódována v malwaru, ale dynamicky načítána třemi různými cestami: dotazem WMI na škodlivou subdoménu, dotazy DNS přes Cloudflare s protokolem DNS over HTTPS, a také z veřejných kanálů na Telegramu (oearps a siacmgkvy), kde ji útočníci průběžně měnili. Provoz tak navenek vypadal jako standardní šifrovaná webová komunikace.
Doména secureurl[.]shop od 1. do 16. ledna 2023 ukazovala na IP adresu 194.180.174.158 u poskytovatele MivoCloud SRL v Moldavské republice. Od 16. ledna 2023 byly DNS záznamy upraveny tak, že doména zdánlivě ukazovala na IP adresu 193.29.204.56 náležející adresnímu prostoru SBU. Zpráva SCPC tuto techniku označuje za systematický přístup skupiny s cílem ztížit analýzu infrastruktury. HTTP požadavky malwaru obsahovaly pevně zakódované hlavičky napodobující Firefox na Ubuntu Linux, včetně pole Accept-Language s hodnotou „ru-RU,ru;q=0.8,en-US;q=0.6,en;q=0.4″, a přenášely jméno napadeného počítače i sériové číslo jeho disku.
Kdo to byl podle SCPC
Zpráva uzavírá bez výhrad: UAC-0010 je skupina s ruskou státní podporou vedoucí trvalé kampaně proti ukrajinským cílům, kterou SCPC označuje za jednu z klíčových kybernetických hrozeb. Atribuce není formulována jako hypotéza. Analytici dospěli k závěru, že skupina záměrně přepoužívá a upravuje malwarové nástroje, aby se vyhýbaly detekci, a že vícevrstvá architektura útoku je navržena pro přežití i při částečném odhalení.
Nezávisle na této zprávě vydala Bezpečnostní služba Ukrajiny 4. listopadu 2021 oznámení podezření pro velezradu podle článku 111 trestního zákoníku pěti jmenovitě uvedeným osobám a spojila je s krymskou pobočkou FSB, konkrétně s Centrem pro informační bezpečnost FSB v Moskvě. Zpráva ze ledna 2023 na toto oznámení výslovně neodkazuje a tvoří samostatný dokument.
Kde zpráva mlčí
Počet ani totožnost kompromitovaných organizací v dokumentu uvedeny nejsou, zda útok postihl jedinou instituci nebo desítky, z textu nevyplývá. Dostupná verze je zkrácena ve čtvrtém stupni bez uvedení důvodu, takže detaily dvou ze tří PowerShellových variant prostě chybí. Zpráva také neuvádí, zda byla infrastruktura útočníků odpojená, blokovaná nebo jinak narušena; Telegramové kanály jsou pojmenovány, jejich provozovatelé identifikováni nejsou.
TLP:CLEAR jako taktické rozhodnutí
Klasifikace TLP:CLEAR neznamená, že zpráva neobsahuje citlivé informace, znamená, že SCPC se vědomě rozhodlo zveřejnit ji bez omezení. Technické indikátory kompromitace mají pro správce sítí hodnotu jen tehdy, dostanou-li se k nim včas. Zveřejnění úplného infekčního řetězce znehodnocuje infrastrukturu útočníka rychleji než tiché odpojení.
Tím se vysvětluje, proč je technická dokumentace podrobná, zatímco oběti nejsou jmenovány. Co slouží obraně sítí, je v záznamu. Co by poškodilo oběti nebo prozradilo rozsah vědění o útočníkovi, ve zprávě není.