Урядова команда реагування на комп'ютерні надзвичайні події (CERT-UA), що діє при Держспецзв'язку, попередила про нову хвилю кібератак. Цього разу зловмисники з хакерського угруповання UAC-0057 маскують шкідливе програмне забезпечення під повідомлення про успішне завершення курсів на популярній онлайн-платформі Prometheus.
Про це повідомляє Державна служба спеціального зв'язку та захисту інформації України.
Як працює фішингова схема?
Кібератаки, які фахівці фіксують ще з весни 2026 року, спрямовані переважно на державні установи. Для розсилки небезпечних листів хакери часто використовують уже зламані облікові записи українських організацій та підприємств.
Сам процес зараження починається з того, що працівник отримує електронного листа нібито від освітньої платформи (наприклад, із підробленої адреси [email protected]) з інформацією про згенерований сертифікат. До повідомлення прикріплено PDF-документ, який візуально імітує офіційний лист. Усередині цього файлу міститься небезпечне посилання, що найчастіше веде на домени в зоні .icu. Варто жертві перейти за ним, як на комп'ютер автоматично завантажується ZIP-архів, у якому ховається шкідливий JavaScript-файл. Саме його запуск і розпочинає прихований процес інфікування операційної системи.

Які наслідки атаки?
Експерти зазначають, що на фінальному етапі на комп'ютер жертви може бути завантажено компонент фреймворку Cobalt Strike. Це надає хакерам можливість повного віддаленого управління пристроєм. Свою інфраструктуру управління зловмисники традиційно маскують за допомогою сервісів Cloudflare.
Як захистити корпоративну мережу?
У CERT-UA наполегливо рекомендують системним адміністраторам та фахівцям з кібербезпеки вжити базових заходів для зменшення площі атаки. Найголовніший крок для нейтралізації саме цієї загрози – обмежити можливість запуску wscript.exe для облікових записів звичайних користувачів.
Крім того, Держспецзв'язку закликає працівників бути максимально пильними: завжди перевіряти фактичну адресу відправника листів та не переходити за сумнівними посиланнями, навіть якщо вони сховані у вкладених документах відомих форматів.
Нагадаємо, раніше НБУ попередив про нову масову розсилку електронних листів зі шкідливими вкладеннями, які замасковані під офіційні повідомлення від фінансового регулятора.

