Nhóm tác nhân đe dọa liên kết với Nga được biết đến với tên gọi UAC-0099 vừa được xác định là tác giả của một phần mềm độc hại đánh cắp thông tin và trojan truy cập từ xa (RAT) chạy trên nền tảng .NET chưa từng được ghi nhận trước đây, mang mã danh ASHVEIN.
Theo TrendAI, mã độc này đã được sử dụng trong các cuộc tấn công nhắm vào nhân viên chính phủ Ukraine. Công ty an ninh mạng này đang theo dõi nhóm tấn công dưới tên gọi Earth Sirrush (trước đây là SHADOW-EARTH-065).
Khả năng của mã độc ASHVEIN
ASHVEIN, được các nhà phát triển nội bộ gọi là "TelemetryBrowser", kết hợp khả năng đánh cắp thông tin đăng nhập, giám sát và điều khiển từ xa. Các chức năng của nó bao gồm đánh cắp dữ liệu xác thực từ Chrome và Firefox, chụp ảnh màn hình dựa trên GDI, liệt kê và thu thập tệp tin, thực thi shell từ xa qua PowerShell, lấy dấu vân tay hệ thống (system fingerprinting) và liên lạc với máy chủ điều khiển (C2) đã được mã hóa.
"ASHVEIN cũng ẩn các nhiệm vụ thực thi bên trong các phần tử HTML vô hình," TrendAI cho biết. "Một số biến thể sử dụng cơ chế dự phòng là GitHub-based dead drop resolver, trong khi các phương thức phân phối bao gồm DLL sideloading, VHD containers và các .NET droppers chuyên dụng."
UAC-0099 lần đầu tiên được Đội ứng cứu khẩn cấp máy tính Ukraine (CERT-UA) ghi nhận vào tháng 6 năm 2023. Nhóm này có lịch sử nhắm mục tiêu vào các cơ quan chính phủ, quốc phòng, biên phòng và các đơn vị hậu cần của Ukraine ít nhất là từ giữa năm 2022, ngay sau khi Nga bắt đầu chiến dịch quân sự toàn diện tại Ukraine.
Trong báo cáo hoạt động APT công bố vào tháng 11 năm 2025, ESET cho biết nhóm gián điệp mạng này có thể đóng vai trò là bên môi giới truy cập ban đầu (initial access broker) cho Sandworm, một nhóm đe dọa cấp cao (APT) của Nga nổi tiếng với các cuộc tấn công phá hoại nhắm vào Ukraine.
Trong thời gian qua, nhóm đe dọa này đã liên tục mở rộng kho vũ khí mã độc, chuyển từ các công cụ dựa trên PowerShell và Go sang các tệp thực thi C# được bảo vệ bởi .NET Reactor, ẩn giấu trong các tệp hình ảnh bằng kỹ thuật steganography (giấu tin trong ảnh).
Lịch sử các dòng mã độc của UAC-0099
Dưới đây là một số dòng mã độc đã được nhóm này triển khai qua các năm:
- 2022 - 2024: LONEPAGE (loader dựa trên PowerShell), THUMBCHOP (trình đánh cắp dữ liệu trình duyệt viết bằng C#), CLOGFLAG (keylogger), SEAGLOW và OVERJAM (các backdoor dựa trên Go để truy cập tương tác và reverse-proxy).
- 2024 – 2025: MATCHBOIL (loader C#), MATCHWOK (backdoor C#) và DRAGSTARE còn gọi là NordDragonScan (mã độc đánh cắp thông tin viết bằng C#).
- Tháng 10, 2025: ASHVEIN (còn gọi là TelemetryBrowser).
- Tháng 2 – Tháng 4, 2026: BadPaw còn gọi là CINDERBLOT (.NET loader) và MeowMeow (backdoor).
- Tháng 4 – Tháng 7, 2026: LUNCHPOKE (.NET DLL giả mạo plugin Notepad++), BURNYBEAR (.NET loader) và MATCHBOIL.V2 (phiên bản cập nhật của MATCHBOIL).
TrendAI lưu ý rằng ASHVEIN có sự trùng lặp về chức năng với DRAGSTARE trong việc đánh cắp thông tin đăng nhập, chụp ảnh màn hình, thu thập tệp và lấy dấu vân tay WMI, nhưng có những khác biệt chính về cách đóng gói và môi trường phát triển.
Phương thức phân phối và ngụy trang tinh vi
UAC-0099 sử dụng nhiều phương thức phân phối cho ASHVEIN, bao gồm DLL sideloading (hay còn gọi là FORGECLAMP), VHD containers và các .NET droppers được xây dựng cho các mục đích cụ thể. Một tệp thực thi .NET như vậy là "AnswerFromPolice", chứa một tài liệu Microsoft Word giả mạo phản hồi từ Cảnh sát Quốc gia Ukraine.
Trong khi người dùng xem tài liệu mồi nhử, mã độc sẽ được triển khai ngầm. Việc mạo danh các tổ chức chính thống kết hợp với nội dung mồi nhử đáng tin cậy được thiết kế để tăng khả năng nạn nhân mở và tin tưởng tệp tin.
Kỹ thuật GuardBreaker: Vô hiệu hóa AI
Trong một bước tiến hóa mới về kỹ thuật, công ty an ninh mạng ESET cho biết họ đã quan sát thấy việc sử dụng kỹ thuật gọi là GuardBreaker nhắm vào mục tiêu tại Ukraine nhằm phá hoại việc phân tích có sự hỗ trợ của trí tuệ nhân tạo (AI).
Cụ thể, một tập lệnh Visual Basic Script (VBScript) độc hại đã được tìm thấy có chèn một đoạn prompt yêu cầu hướng dẫn cách chế tạo vũ khí hạt nhân. Mục đích là để cố tình kích hoạt các cơ chế an toàn của mô hình ngôn ngữ lớn (LLM), khiến AI từ chối phân tích phần còn lại của mã nguồn. Tập lệnh VBScript này đóng vai trò là kênh dẫn cho MATCHBOIL.
"Các bằng chứng hiện có cho thấy mục tiêu tấn công đã mở rộng ra ngoài các tổ chức chính phủ và quân sự, bao gồm cả các đơn vị vận tải dân sự và cơ sở hạ tầng cung ứng cho Ukraine," TrendAI nhận định. Khi xung đột kéo dài, giá trị của việc nắm bắt mạng lưới hậu cần của Ukraine ngày càng tăng, và nỗ lực trên không gian mạng cũng tuân theo logic tương tự như trên chiến trường thực tế.