O threat actor alinhado à Rússia conhecido como UAC-0099 foi associado a um infostealer e trojan de acesso remoto (RAT) em .NET, até então não documentado, chamado ASHVEIN.
Segundo a TrendAI, o malware foi usado em ataques contra funcionários do governo ucraniano. A empresa de cibersegurança acompanha o cluster sob o nome Earth Sirrush, anteriormente identificado como SHADOW-EARTH-065.
ASHVEIN, chamado internamente por seus desenvolvedores de “TelemetryBrowser”, combina recursos de roubo de credenciais, vigilância e controle remoto. Entre suas funções estão o roubo de credenciais do Chrome e do Firefox, a captura de telas com base no GDI, a listagem e a coleta de arquivos, a execução remota de comandos pelo PowerShell, a identificação das características do sistema e as comunicações criptografadas de comando e controle (C2).
“O ASHVEIN também oculta instruções em elementos invisíveis de HTML”, afirmou a TrendAI. “Algumas variantes usam um mecanismo de resolução baseado no GitHub como alternativa, enquanto os métodos de distribuição incluem carregamento lateral de DLL, containers VHD e droppers próprios em .NET.”
O UAC-0099 foi documentado pela primeira vez pela Equipe de Resposta a Emergências de Computadores da Ucrânia (CERT-UA), em junho de 2023. Desde pelo menos meados de 2022, o grupo tem como alvo órgãos do governo, entidades de defesa, guardas de fronteira e organizações de logística ucranianas. Sua atuação ganhou força após a invasão russa em grande escala da Ucrânia.
Em seu relatório sobre atividades de APT, publicado em novembro de 2025, a ESET afirmou que o grupo de espionagem cibernética pode atuar como corretor de acesso inicial para o Sandworm, um grupo russo de ameaça persistente avançada (APT) conhecido principalmente por ataques destrutivos contra a Ucrânia.
Desde então, o threat actor ampliou gradualmente seu arsenal de malware e passou de ferramentas baseadas em PowerShell e Go para arquivos binários compilados em C# e protegidos pelo .NET Reactor, ocultos em imagens com esteganografia.
Entre as famílias de malware usadas pelo grupo ao longo dos anos estão:
- **2022 a 2024:** LONEPAGE, um loader baseado em PowerShell; THUMBCHOP, um ladrão de dados de navegadores baseado em C#; CLOGFLAG, um registrador de teclas; SEAGLOW e OVERJAM, backdoors baseados em Go para acesso interativo e servidor proxy reverso, respectivamente.
- **2024 a 2025:** MATCHBOIL, um loader baseado em C#; MATCHWOK, um backdoor baseado em C#; e DRAGSTARE, também conhecido como NordDragonScan, um infostealer baseado em C#.
- **Outubro de 2025:** ASHVEIN, também conhecido como TelemetryBrowser.
- **Fevereiro a abril de 2026:** BadPaw, também chamado de CINDERBLOT, um loader baseado em .NET; e MeowMeow, um backdoor.
- **Abril a julho de 2026:** LUNCHPOKE, uma DLL .NET disfarçada de plugin do Notepad++; BURNYBEAR, um loader baseado em .NET; e MATCHBOIL.V2, uma versão atualizada do MATCHBOIL.
“Cinco versões foram compiladas entre 8 e 23 de outubro de 2025, em três variantes distintas de empacotamento”, informou a TrendAI. “O ASHVEIN compartilha funções com o DRAGSTARE, como o roubo de credenciais, a captura de telas, a coleta de arquivos e a identificação do sistema por meio do WMI, mas há diferenças importantes entre eles.”
“O DRAGSTARE foi compilado pela conta de desenvolvedor NordDragon, tem como alvo o Chrome e o Firefox e inclui verificações contra máquinas virtuais e varredura de sub-redes. O ASHVEIN, compilado por uma conta de desenvolvedor, usa outra abordagem de empacotamento. A sobreposição de funções, combinada com ambientes de compilação distintos, indica o desenvolvimento paralelo de ferramentas por diferentes contas de desenvolvedor para atender à mesma necessidade operacional.”
O UAC-0099 usa vários métodos para distribuir o ASHVEIN, incluindo carregamento lateral de DLL, também chamado de FORGECLAMP, containers VHD e droppers próprios em .NET. Um desses executáveis em .NET é o AnswerFromPolice, que contém um documento do Microsoft Word apresentado como uma resposta da Polícia Nacional da Ucrânia.
O AnswerFromPolice exibe o documento falso em nome da Polícia Nacional da Ucrânia enquanto instala o malware em segundo plano. “Essa combinação de falsificação institucional e conteúdo convincente tem o objetivo de aumentar a probabilidade de os destinatários abrirem o arquivo e confiarem nele”, afirmou a TrendAI.
Outra família de malware que passou por uma evolução significativa no último ano é o MATCHBOIL. Pesquisas da ESET indicam que o programa baixador em C# está em desenvolvimento ativo desde pelo menos abril de 2024. Sua principal função é baixar, instalar e manter a persistência de outro payload.
Versões recentes do MATCHBOIL foram identificadas como arquivos DLL executados por um loader personalizado em C#. O malware também verifica se está sendo executado em um ambiente virtual e interrompe a execução se a data de instalação do sistema operacional for anterior em pelo menos 10 dias à data de execução do arquivo.
“Isso demonstra o interesse dos operadores do UAC-0099 em aprimorar o programa baixador, não apenas para evitar a detecção por soluções de segurança, mas também para usá-lo como parte fundamental de seu conjunto de ferramentas em ataques futuros”, afirmou o pesquisador da ESET Fernando Tavella, em relatório compartilhado com o The Hacker News.
Em outro possível avanço nas táticas do grupo, a empresa eslovaca de cibersegurança ESET afirmou ter identificado o uso da técnica GuardBreaker contra um alvo ucraniano. O objetivo era dificultar análises assistidas por inteligência artificial (IA).
Mais especificamente, um script malicioso em Visual Basic (VBScript) usado pelo grupo inclui uma solicitação de instruções para fabricar uma arma nuclear. A tentativa busca acionar deliberadamente os mecanismos de segurança de um modelo de linguagem de grande escala (LLM) e impedir que ele analise o restante do código. O VBScript funciona como meio de distribuição do MATCHBOIL.
“As evidências disponíveis sugerem que o grupo ampliou seus alvos para além de organizações governamentais e militares, incluindo operadores civis de logística e infraestrutura que mantêm o abastecimento da Ucrânia”, afirmou a TrendAI. “Essa mudança acompanha o curso da guerra: quanto mais o conflito se prolonga, maior é o valor de compreender as redes logísticas ucranianas, e as operações cibernéticas seguem a mesma lógica das ações militares.”
Publicidade
Tenha acesso aos melhores hackers éticos do mercado através de um serviço personalizado, especializado e adaptado para o seu negócio. Guardsi: qualidade, confiança e especialidade em segurança ofensiva de quem já protegeu centenas de empresas. Saiba mais...