UAC-0247 cible des cliniques et le gouvernement ukrainiens dans une campagne de logiciels malveillants visant à voler des données

L’équipe d’intervention d’urgence informatique d’Ukraine (CERT-UA) a révélé les détails d’une nouvelle campagne qui a ciblé les gouvernements et les institutions de santé municipales, principalement les cliniques et les hôpitaux d’urgence, afin de diffuser des logiciels malveillants capables de voler des données sensibles à partir de navigateurs Web basés sur Chromium et de WhatsApp.
Cette activité, observée entre mars et avril 2026, a été attribuée à un groupe de menaces baptisé UAC-0247 . Les origines de cette campagne sont actuellement inconnues.
Selon le CERT-UA, le point de départ de la chaîne d’attaque est un message électronique prétendant être une proposition d’aide humanitaire, incitant les destinataires à cliquer sur un lien qui redirige soit vers un site Web légitime compromis par une vulnérabilité de script intersite (XSS), soit vers un faux site créé à l’aide d’outils d’intelligence artificielle (IA).
Quel que soit le site, l’objectif est de télécharger et d’exécuter un fichier de raccourci Windows (LNK), qui exécute ensuite une application HTML distante (HTA) à l’aide de l’utilitaire Windows natif « mshta.exe ». Le fichier HTA, pour sa part, affiche un formulaire leurre pour détourner l’attention de la victime, tout en récupérant simultanément un binaire responsable de l’injection de shellcode dans un processus légitime (par exemple, « runtimeBroker.exe »).
« Parallèlement, des campagnes récentes ont enregistré l’utilisation d’un chargeur en deux étapes, dont la seconde étape est mise en œuvre à l’aide d’un format de fichier exécutable propriétaire (avec prise en charge complète des sections de code et de données, de l’importation de fonctions à partir de bibliothèques dynamiques et de la relocalisation), et la charge utile finale est en outre compressée et cryptée », a déclaré le CERT-UA.
L’un des préparateurs est un outil appelé TCP reverse shell ou son équivalent, répertorié sous le nom de RAVENSHELL, qui établit une connexion TCP avec un serveur de gestion pour recevoir des commandes à exécuter sur l’hôte à l’aide de « cmd.exe ».
Un logiciel malveillant appelé AGINGFLY et un script PowerShell nommé SILENTLOOP, doté de plusieurs fonctions permettant d’exécuter des commandes, de mettre à jour automatiquement la configuration et d’obtenir l’adresse IP actuelle du serveur de gestion à partir d’un canal Telegram, ainsi que de recourir à des mécanismes alternatifs pour déterminer l’adresse de commande et de contrôle (C2), ont également été téléchargés sur la machine infectée.
Développé en C#, AGINGFLY est conçu pour permettre le contrôle à distance des systèmes affectés. Il communique avec un serveur C2 via WebSockets afin de récupérer des commandes lui permettant d’exécuter des actions, de lancer un enregistreur de frappe, de télécharger des fichiers et d’exécuter des charges utiles supplémentaires.
/>
Une enquête portant sur une douzaine d’incidents a révélé que ces attaques facilitent la reconnaissance, les déplacements latéraux et le vol d’identifiants et autres données sensibles sur WhatsApp et les navigateurs basés sur Chromium. Ceci est réalisé grâce au déploiement de divers outils open source, tels que ceux listés ci-dessous :
- ChromElevator , un programme conçu pour contourner les protections de chiffrement liées aux applications (ABE) de Chromium et récupérer les cookies et les mots de passe enregistrés.
- ZAPiXDESK , un outil d’extraction forensique permettant de déchiffrer les bases de données locales de WhatsApp Web
- RustScan , un scanner de réseau
- Ligolo-Ng , un utilitaire léger pour établir des tunnels à partir de connexions TCP/TLS inverses
- Chisel , un outil permettant de tunneliser le trafic réseau via TCP/UDP
- XMRig, un mineur de cryptomonnaie
L’agence a indiqué disposer d’éléments suggérant que des représentants des Forces de défense ukrainiennes pourraient également avoir été ciblés dans le cadre de cette campagne. Ces éléments reposent sur la distribution, via Signal, d’archives ZIP malveillantes conçues pour installer AGINGFLY par chargement latéral de DLL.
Pour atténuer les risques associés à cette menace et minimiser la surface d’attaque, il est recommandé de restreindre l’exécution des fichiers LNK, HTA et JS, ainsi que des utilitaires légitimes tels que « mshta.exe », « powershell.exe » et « wscript.exe ».