UAC-0247 атакует власти и медицину через RAVENSHELL и AGINGFLY
Теневой альянс UAC-0247/0244 атакует государственные и медицинские учреждения: детали кампании
Киберугроза UAC-0247, функционирующая как неотъемлемая часть ранее раскрытой группировки UAC-0244, резко нарастила операционную активность. Основной фокус злоумышленников сместился на органы местного самоуправления и организации здравоохранения — от клинических больниц до систем экстренной медицинской помощи. Атака представляет собой эшелонированную цепочку компрометации, в которой социальная инженерия, многоступенчатые загрузчики и проприетарное вредоносное ПО вскрывают даже изолированные сегменты сетей.
Вектор проникновения: гуманитарная помощь с вредоносной начинкой
Атакующие инициируют контакт с помощью обманных писем, маскирующихся под предложения гуманитарной помощи. В телах писем внедрены вредоносные ссылки; при клике по ним жертва загружает архивные файлы, содержащие файлы-ярлыки. Активация ярлыка запускает выполнение HTA-файла, который соединяется с удалёнными ресурсами. В результате загружается и финальный исполняемый файл, запускаемый через механизм запланированных задач.
Ключевая особенность атаки — двухступенчатый процесс загрузчика, реализованный в proprietary executable format. Загрузчик поддерживает dynamic import библиотек и оперирует полезной нагрузкой, которая одновременно сжата и зашифрована. Такая конструкция серьёзно осложняет статический анализ и детектирование на уровне файловой системы.
Постэксплуатационный инструментарий
После получения первичного доступа злоумышленники разворачивают набор утилит, обеспечивающих устойчивый контроль и глубокое проникновение в инфраструктуру.
RAVENSHELL — шифрованный reverse shell
Reverse shell, получивший имя RAVENSHELL, устанавливает защищённое соединение с сервером управления и контроля. Весь трафик шифруется с помощью уникального 9-байтового XOR-ключа. Этот шелл предоставляет злоумышленникам возможность выполнять команды через стандартные интерфейсы командной строки скомпрометированной системы.
AGINGFLY — динамический агент на WebSockets
Для долговременного присутствия используется инструмент AGINGFLY, который взаимодействует с C2-сервером по зашифрованным WebSockets. Его отличает уникальная архитектура: команды не заданы жёстко в коде, а подгружаются с управляющего сервера и компилируются «на лету». Это даёт нападающим практически неограниченную гибкость. Возможности AGINGFLY включают:
- выполнение произвольных команд;
- загрузку дополнительных файлов;
- захват скриншотов и запись нажатий клавиш (keystrokes);
- запуск любого кода непосредственно в памяти.
SILENTLOOP — PowerShell-скрипт с Telegram-управлением
Ещё один элемент цепочки — PowerShell-скрипт под названием SILENTLOOP. Его задача — извлекать IP-адреса C2-серверов из публичных или приватных каналов Telegram. Такой подход упрощает обновление конфигураций и позволяет быстро переключаться на новые контрольные узлы в случае блокировки.
Шпионаж и кража учётных данных
Для сбора конфиденциальной информации применяются специализированные модули. CHROMELEVATOR нацелен на хищение credentials из браузеров, а ZAPIXDESK собирает сообщения и файлы из мессенджеров, в том числе из WhatsApp (мессенджер, принадлежит запрещённой в России и признанной экстремистской американской корпорации Meta). Таким образом злоумышленники не только закрепляются в сети, но и извлекают критичные личные и корпоративные данные.
Lateral movement и туннелирование
Распространение по сети осуществляется с помощью инструментов lateral movement. Сканер RUSTSCAN выявляет активные узлы и открытые порты, а утилиты LIGOLO-NG и CHISEL используются для построения скрытых каналов (covert channels) и перенаправления трафика. Это позволяет злоумышленникам достигать изолированных сегментов и сохранять доступ, минуя стандартные средства сетевого мониторинга.
Инцидент с FPV-операторами: угроза проникла в военную сферу
10 марта 2026 года зафиксирован показательный случай: распространение мошеннического обновления программного обеспечения для операторов FPV привело к запуску AGINGFLY через механизм DLL side-loading. Это продемонстрировало, что жертвами атак могут становиться даже военнослужащие и специализированные подразделения, эксплуатирующие узкопрофильное ПО. Атака эксплуатировала доверие к легитимным процессам обновления и использовала сгенерированные искусственным интеллектом фейковые веб-сайты (AI-generated fake websites) и сторонние скрипты для убедительности обмана.
Адаптивный противник: выводы
Совокупность наблюдаемых методов подчёркивает исключительно высокую адаптивность угрозы, связанной с кластером UAC-0244. Атакующие непрерывно совершенствуют как каналы доставки, так и резидентные инструменты, активно внедряя динамическую компиляцию, скрытую коммуникацию через Telegram и продвинутые техники обхода защит. Учреждениям любого профиля, включая объекты критической инфраструктуры и военные организации, необходимо пересматривать модели доверия к почтовым сообщениям, обновлениям ПО и целевым скриптам.
«Мы видим, как кибероперации UAC-0247/0244 переходят от типового фишинга к высокоавтоматизированным платформам с динамической загрузкой команд и злоупотреблением доверием к легитимным обновлениям. Защита должна быть столь же динамичной», — комментирует эксперт по кибербезопасности.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



