UAC-0247 атакует власти и медицину через RAVENSHELL и AGINGFLY

Теневой альянс UAC-0247/0244 атакует государственные и медицинские учреждения: детали кампании

Киберугроза UAC-0247, функционирующая как неотъемлемая часть ранее раскрытой группировки UAC-0244, резко нарастила операционную активность. Основной фокус злоумышленников сместился на органы местного самоуправления и организации здравоохранения — от клинических больниц до систем экстренной медицинской помощи. Атака представляет собой эшелонированную цепочку компрометации, в которой социальная инженерия, многоступенчатые загрузчики и проприетарное вредоносное ПО вскрывают даже изолированные сегменты сетей.

Вектор проникновения: гуманитарная помощь с вредоносной начинкой

Атакующие инициируют контакт с помощью обманных писем, маскирующихся под предложения гуманитарной помощи. В телах писем внедрены вредоносные ссылки; при клике по ним жертва загружает архивные файлы, содержащие файлы-ярлыки. Активация ярлыка запускает выполнение HTA-файла, который соединяется с удалёнными ресурсами. В результате загружается и финальный исполняемый файл, запускаемый через механизм запланированных задач.

Ключевая особенность атаки — двухступенчатый процесс загрузчика, реализованный в proprietary executable format. Загрузчик поддерживает dynamic import библиотек и оперирует полезной нагрузкой, которая одновременно сжата и зашифрована. Такая конструкция серьёзно осложняет статический анализ и детектирование на уровне файловой системы.

Постэксплуатационный инструментарий

После получения первичного доступа злоумышленники разворачивают набор утилит, обеспечивающих устойчивый контроль и глубокое проникновение в инфраструктуру.

RAVENSHELL — шифрованный reverse shell

Reverse shell, получивший имя RAVENSHELL, устанавливает защищённое соединение с сервером управления и контроля. Весь трафик шифруется с помощью уникального 9-байтового XOR-ключа. Этот шелл предоставляет злоумышленникам возможность выполнять команды через стандартные интерфейсы командной строки скомпрометированной системы.

AGINGFLY — динамический агент на WebSockets

Для долговременного присутствия используется инструмент AGINGFLY, который взаимодействует с C2-сервером по зашифрованным WebSockets. Его отличает уникальная архитектура: команды не заданы жёстко в коде, а подгружаются с управляющего сервера и компилируются «на лету». Это даёт нападающим практически неограниченную гибкость. Возможности AGINGFLY включают:

  • выполнение произвольных команд;
  • загрузку дополнительных файлов;
  • захват скриншотов и запись нажатий клавиш (keystrokes);
  • запуск любого кода непосредственно в памяти.

SILENTLOOP — PowerShell-скрипт с Telegram-управлением

Ещё один элемент цепочки — PowerShell-скрипт под названием SILENTLOOP. Его задача — извлекать IP-адреса C2-серверов из публичных или приватных каналов Telegram. Такой подход упрощает обновление конфигураций и позволяет быстро переключаться на новые контрольные узлы в случае блокировки.

Шпионаж и кража учётных данных

Для сбора конфиденциальной информации применяются специализированные модули. CHROMELEVATOR нацелен на хищение credentials из браузеров, а ZAPIXDESK собирает сообщения и файлы из мессенджеров, в том числе из WhatsApp (мессенджер, принадлежит запрещённой в России и признанной экстремистской американской корпорации Meta). Таким образом злоумышленники не только закрепляются в сети, но и извлекают критичные личные и корпоративные данные.

Lateral movement и туннелирование

Распространение по сети осуществляется с помощью инструментов lateral movement. Сканер RUSTSCAN выявляет активные узлы и открытые порты, а утилиты LIGOLO-NG и CHISEL используются для построения скрытых каналов (covert channels) и перенаправления трафика. Это позволяет злоумышленникам достигать изолированных сегментов и сохранять доступ, минуя стандартные средства сетевого мониторинга.

Инцидент с FPV-операторами: угроза проникла в военную сферу

10 марта 2026 года зафиксирован показательный случай: распространение мошеннического обновления программного обеспечения для операторов FPV привело к запуску AGINGFLY через механизм DLL side-loading. Это продемонстрировало, что жертвами атак могут становиться даже военнослужащие и специализированные подразделения, эксплуатирующие узкопрофильное ПО. Атака эксплуатировала доверие к легитимным процессам обновления и использовала сгенерированные искусственным интеллектом фейковые веб-сайты (AI-generated fake websites) и сторонние скрипты для убедительности обмана.

Адаптивный противник: выводы

Совокупность наблюдаемых методов подчёркивает исключительно высокую адаптивность угрозы, связанной с кластером UAC-0244. Атакующие непрерывно совершенствуют как каналы доставки, так и резидентные инструменты, активно внедряя динамическую компиляцию, скрытую коммуникацию через Telegram и продвинутые техники обхода защит. Учреждениям любого профиля, включая объекты критической инфраструктуры и военные организации, необходимо пересматривать модели доверия к почтовым сообщениям, обновлениям ПО и целевым скриптам.

«Мы видим, как кибероперации UAC-0247/0244 переходят от типового фишинга к высокоавтоматизированным платформам с динамической загрузкой команд и злоупотреблением доверием к легитимным обновлениям. Защита должна быть столь же динамичной», — комментирует эксперт по кибербезопасности.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: