Käesolev blogipostitus käsitleb FrostyNeighborile omistatavaid äsja avastatud tegevusi, mis on suunatud Ukraina valitsusasutustele. FrostyNeighbor on läbi viinud pidevaid küberoperatsioone, muutes ja uuendades regulaarselt oma tööriistakomplekti, uuendades oma rünnakuahelat ja meetodeid avastamise vältimiseks – meie telemeetria andmetel on sihtmärgiks olnud Ida-Euroopas asuvad ohvrid.
Aruande põhipunktid:
- FrostyNeighbor on pikaajaline küberluure tegutseja, kes ilmselt tegutseb Valgevene huvides.
- Rühmitus sihib peamiselt valitsus-, sõjaväe- ja võtmesektoreid Ida-Euroopas.
- Käesolevas aruandes on dokumenteeritud märtsis 2026 alguse saanud uus tegevus, mis näitab tööriistade ja rünnakuahelate jätkuvat arengut.
- FrostyNeighbor kasutab ohvrite serveripoolset valideerimist enne lõpliku koorma edastamist.
- Rühmitus on viimasel ajal olnud aktiivne kampaaniates, mis on suunatud Ukraina valitsusorganisatsioonidele.
Sissejuhatus
FrostyNeighbor, tuntud ka kui Ghostwriter, UNC1151, UAC‑0057, TA445, PUSHCHA või Storm-0257, on rühmitus, mis tegutseb väidetavalt Valgevenest. Mandiant andmetel on rühmitus olnud aktiivne vähemalt alates 2016. aastast. Enamik FrostyNeighbori operatsioonidest on suunatud Valgevene naaberriikidele; väike osa neist on täheldatud teistes Euroopa riikides. FrostyNeighbor viib läbi kampaaniaid, mis kasutavad spearphishingut, levitavad desinformatsiooni ja püüavad mõjutada oma sihtmärke (nagu Ghostwriteri mõjutustegevus), kuid on ka ohustanud mitmesuguseid valitsus- ja erasektori üksusi, keskendudes Ukrainale, Poolale ja Leedule.
FrostyNeighbor on näidanud oma taktika, tehnikate ja protseduuride (TTP) pidevat arengut, kasutades aja jooksul mitmekesist pahavara ja levitamisviiside arsenali, et rünnata organisatsioone. Olulisemate arengute hulka kuulub rühma peamise koorma allalaadija mitme variandi kasutuselevõtt, mida CERT-UA nimetab PicassoLoaderiks. Selle allalaadija variandid on kirjutatud .NETis, PowerShellis, JavaScriptis ja C++-is. Nimi tuleneb asjaolust, et see laadib alla Cobalt Strike’i majaka ründaja kontrollitavast keskkonnast, mis on maskeeritud renderdatavaks pildiks või peidetud veebiga seotud failitüübi, nagu CSS, JS või SVG, sisse. Cobalt Strike on ekspluateerimisjärgne raamistik, mida kasutavad laialdaselt nii pentesterid kui ka ohuaktörid, ning sellega seotud majakas toimib esialgse implantaadina, võimaldades ründajal ohvri arvutit täielikult kontrollida.
Lisaks kasutab rühmitus oma sihtmärkide nakatamiseks mitmesuguseid meelitusdokumente, nagu CHM, XLS, PPT või DOC, ning on ära kasutanud WinRARi haavatavust CVE‑2023‑38831. FrostyNeighbor on kasutanud ka seaduslikke teenuseid, nagu Slacki koorma edastamiseks ja Canarytokensit ohvrite jälgimiseks, mis raskendab avastamist ja süüdlase kindlakstegemist.
Kuigi Ukraina rünnakud näivad keskenduvat sõjaväele, kaitsevaldkonnale ja valitsusasutustele, on ohvrite ring Poolas ja Leedus laiem ning hõlmab muu hulgas mitmesuguseid sektoreid, nagu tööstus ja tootmine, tervishoid ja farmaatsia, logistika ning paljud valitsusorganisatsioonid. Kuna käesolev aruanne põhineb ainult meie telemeetrial, ei saa välistada teisi kampaaniaid sama piirkonna riikide asutuste vastu.
FrostyNeighbor on läbi viinud spetsiifilisi spearphishing-kampaaniaid, mis on suunatud Poola organisatsioonide kasutajatele, keskendudes peamistele tasuta e-posti pakkujatele, nagu Interia Poczta ja Onet Poczta. Need kampaaniad hõlmasid võltsitud sisselogimislehti, mis olid loodud kasutajatunnuste kogumiseks. Lisaks teatas CERT-PL, et rühm kasutas ära Roundcube’i CVE-2024-42009 XSS-haavatavust, mis võimaldab JavaScripti käivitamist relvastatud e-kirjade avamisel, et varastada ohvri kasutajatunnuseid. See peegeldab rühma püüdlusi nii pahavara levitamisel kui ka kasutajatunnuste kogumisel.
Varasemad avaldused
FrostyNeighbori kampaaniad on olnud aktiivsed juba aastaid ja seetõttu on neid aja jooksul laialdaselt avalikult dokumenteeritud. Mõned neist hõlmavad 2024. aasta juuli aruandeid, kui CERT-UA teatas rühmitusele omistatud tegevuse hoogustumisest, mis oli suunatud Ukraina valitsusasutustele. 2025. aasta veebruaris dokumenteeris SentinelOne tegevuse hoogustumise, mis oli suunatud Ukraina valitsuse ja opositsiooni aktivistidele Valgevenes, kasutades varem täheldatud pahavara uute versioonide kohandusi.
2025. aasta augustis täheldas HarfangLab uusi tegevusklastreid, mis hõlmasid pahatahtlikke arhiive konkreetsetes rünnakuahelates, mille sihtmärgiks olid Ukraina ja Poola asutused. Lõpuks dokumenteeris StrikeReady 2025. aasta detsembris uue analüüsivastase tehnika, kasutades dünaamilisi CAPTCHA-sid, mida ohvrid pidid lahendama ja mida käivitas meelitamisdokumendis olev VBA-makro.
Äsja avastatud tegevus
Alates 2026. aasta märtsist oleme avastanud uusi tegevusi, mida seostame FrostyNeighboriga ja mis kasutavad spetsiaalselt suunatud rünnakute manuste kaudu saadetud pahatahtlikes PDF-failides olevaid linke, et rünnata Ukraina valitsusorganisatsioone. See rünnakuahel on seni täheldatud uusim, kasutades PicassoLoaderi JavaScripti versiooni Cobalt Strike’i pahavara edastamiseks, nagu on näidatud joonisel 1.

See algab joonisel 2 näidatud ähmase meelitava PDF-failiga nimega 53_7.03.2026_R.pdf, mis esitab end Ukraina telekommunikatsiooniettevõttena Ukrtelecom, sisaldades sõnumit, et see väidetavalt „tagab klientide andmete usaldusväärse kaitse” (masintõlge), ning allalaadimisnuppu lingiga, mis viib rühma kontrollitaval edastusserveril asuvale dokumendile.

Kui ohver ei ole oodatavast geograafilisest asukohast, edastab server sama nimega ohutu PDF-faili 53_7.03.2026_R.pdf, mis on seotud Ukraina riikliku elektroonilise side reguleerimise komisjoni poolt 2024. kuni 2026. aastaks kehtestatud elektroonilise side valdkonna eeskirjadega, raadiospektri ja postiteenuste osutamise kohta (nkek.gov.ua), nagu on näidatud joonisel 3.

Kui ohver kasutab Ukraina IP-aadressi, edastab server selle asemel RAR-arhiivi nimega 53_7.03.2026_R.rar, mis sisaldab ründe esimest etappi nimega 53_7.03.2026_R.js – JavaScripti faili, mis paigaldab ja kuvab PDF-faili peibutisena. Samal ajal käivitab see ka teise etapi: PicassoLoader-alla laadija JavaScripti versiooni, mida rühmitus teadaolevalt kasutab. Esimese etapi skript on loetavuse huvides deobfuskeeritud ja ümber kirjutatud, lühendatud versioon on esitatud joonisel 4.

53_7.03.2026_R.js
Esimesel käivitamisel dekodeerib skript ja kuvab ohvrile sama PDF-peibutise, mis on illustreeritud joonisel 3, ning käivitab end lipuga ‑‑update, et jõuda koodi teise osani; teisi lippe ei kasutata üldse.
Teisel käivitamisel paigaldab skript teise etapi allalaadija (PicassoLoader), mis on skripti sisse ehitatud (kodeeritud base64 abil) kui %AppData%WinDataScopeUpdate.js, ning laadib alla planeeritud ülesande malli aadressilt https://book-happy.needbinding[.]icu/wp-content/uploads/2023/10/1GreenAM.jpg, nagu on näidatud joonisel 5.

Hoolimata sellest, et taotletakse JPG-pilti, vastab server tekstipõhise sisuga, kasutades Content-Type ja Content-Disposition päiseid, et reklaamida XML-manust oma C&C-serverist, mis asub Cloudflare infrastruktuuri taga:
Content-Type: application/xml
Server: cloudflare
Content-Disposition: attachment; filename=”config.xml”
Püsivuse saavutamiseks ja PicassoLoader’i esimese käivitamise käivitamiseks asendab skript seejärel asendusväärtused vastusfailist 1GreenAM.jpg parsitud andmetega:
- <StartBoundary></StartBoundary>,
- <Command>1</Command> ja
- <Arguments>1</Arguments>.
Esimene etapp, 53_7.03.2026_R.js, salvestab ka REG-faili kataloogi %AppData%WinDataScope nimega WinUpdate.reg, mille sisu imporditakse registrisse PicassoLoader-i allalaadija poolt. PicassoLoader-i skript on loetavuse huvides deobfuskeeritud ja ümber kirjutatud, lühendatud versioon on esitatud joonisel 6.

Käivitamisel võtab PicassoLoader ohvri arvutist sõrmejälje, kogudes kasutajanime, arvuti nime, operatsioonisüsteemi versiooni, arvuti käivitumisaja, hetkeaja ja käimasolevate protsesside nimekirja koos nende protsessi-ID-dega (PID-dega). Iga 10 minuti järel saadetakse nakatunud arvuti sõrmejälg C&C-serverile HTTP POST-päringu kaudu aadressile https://book-happy.needbinding[.]icu/employment/documents-and-resources. Kui C&C-serveri vastuse sisu on suurem kui 100 baiti, täidetakse saadud andmed eval- meetodi abil.
Otsus, kas kasulikku koormat edastada või mitte, tehakse tõenäoliselt käsitsi operaatorite poolt, tuginedes kogutud teabele, et otsustada, kas ohver pakub huvi. Kui pakub, vastab C&C-server Cobalt Strike’i kolmanda etapi JavaScript-dropperiga; vastasel juhul saadetakse tühine vastus. See kolmanda etapi skript on loetavuse huvides deobfuskeeritud ja ümber kirjutatud, lühendatud versioon on esitatud joonisel 7.

See lisaskript algab õiguspärase rundll32.exe kopeerimisega kataloogi %ProgramData%ViberPC.exe, tõenäoliselt selleks, et mööda hiilida mõnest turvamehhanismist või tuvastamisreeglist.
Seejärel dekodeeritakse selles etapis sisalduv Cobalt Strike’i majakas base64-koodiga ja kirjutatakse kettale nimega %ProgramData%ViberPC.dll. Lõpuks saavutatakse püsivus, luues ja importides REG-faili nimega ViberPC.reg, mis registreerib HKCU Run-võtmes LNK-faili nimega %ProgramData%ViberPC.lnk, mis käivitab rundll32.exe kopeeritud versiooni käsurea argumendiga %ProgramData%ViberPC.dll, kutsudes selle DLL-eksporti SettingTimeAPI.
Lõplik kasulik koorem on Cobalt Strike’i majakas, mis võtab ühendust oma C&C-serveriga aadressil https://nama-belakang.nebao[.]icu/statistics/discover.txt.
Järeldus
FrostyNeighbor on endiselt püsiv ja kohanemisvõimeline ohuallikas, mis demonstreerib kõrget operatiivset küpsust mitmesuguste meelitusdokumentide, arenevate meelitus- ja allalaadimisvariantide ning uute levitamisviiside kasutamisega. See uusim meie avastatud rünnakuahel on jätk rühma soovile oma arsenali uuendada ja värskendada, püüdes vältida avastamist, et oma sihtmärke ohustada.
ESETi telemeetria andmetel keskenduvad rühma kampaaniad endiselt Ida-Euroopale, pöörates erilist tähelepanu valitsus-, kaitse- ja võtmesektoritele, eriti Poolas, Leedus ja Ukrainas.
Kasulik koorem edastatakse alles pärast serveripoolset ohvri valideerimist, mis ühendab taotluse esitanud kasutajaagendi ja IP-aadressi automaatse kontrolli operaatorite poolt teostatava käsitsi valideerimisega. Rühma tegevuse, infrastruktuuri ja tööriistade muutuste pidev ja tähelepanelik jälgimine on oluline tulevaste operatsioonide avastamiseks ja leevendamiseks.
Kui teil on küsimusi WeLiveSecurity veebisaidil avaldatud uuringute kohta, võtke meiega ühendust aadressil threatintel@eset.com.ESET Research pakub privaatseid APT-luurearuandeid ja andmevooge. Kui teil on selle teenuse kohta küsimusi, külastage ESETi ohuteabe lehekülge.
IoC-d
Kompromiteerimise indikaatorite (IoC) ja näidiste täielik nimekiri on kättesaadav meie GitHubi hoidlas.
Failid
| SHA‑1 | Failinimi | Avastamine | Kirjeldus |
| 776A43E46C36A539C916 |
53_7.03.2026_R |
JS/TrojanDropper.Fr |
Lure RAR-arhiiv. |
| 8D1F2A6DF51C7783F2EA |
53_7.03.2026_R |
JS/TrojanDropper.Fr |
JavaScripti dropper. |
| B65551D339AECE718EA1 |
Update.js | JS/TrojanDownloader |
JavaScript PicassoLoader allalaadija. |
| E15ABEE1CFDE8BE7D87C |
Update.js | JS/TrojanDropper.Fr |
Cobalt Strike dropper. |
| 43E30BE82D82B24A6496 |
ViberPC.dll | Win32/CobaltStrike. |
Cobalt Strike’i majakas. |
| 4F2C1856325372B9B776 |
53_7.03.2026_R |
PDF/TrojanDownloade |
Lure PDF-dokument. |
| D89E5524E49199B1C3B6 |
Certificate.pdf | PDF/TrojanDownloade |
Meelitav PDF-dokument. |
| 7E537D8E91668580A482 |
certificate.js | JS/TrojanDownloader |
JavaScript PicassoLoader allalaadija. |
| FA6882672AD365480098 |
certificate.js | JS/TrojanDownloader |
JavaScript PicassoLoader allalaadija. |
| 3FA7D1B13542F1A9EB05 |
Сетифікат_CAF.rar | JS/TrojanDropper.Fr |
Lure RAR-arhiiv. |
| 4E52C92709A918383E90 |
Сертификат_CAF.js | JS/TrojanDropper.Fr |
JavaScripti dropper. |
| 6FDED427A16D5314BA3E |
EdgeTaskMachine |
JS/TrojanDropper.Fr |
JavaScript PicassoLoader allalaadija. |
| 27FA11F6A1D653779974 |
EdgeSystemConfig |
Win32/CobaltStrike. |
Cobalt Strike beacon. |
Võrk
| IP | Domeen | Hosting-teenuse pakkuja | Esimene avastamine | Andmed |
| Puudub | attachment-storage-asset- |
Puudub | 10.03.2026 | PicassoLoader C&C-server. |
| Puudub | book-happy.needbindin |
Puudub | 10. märts 2026 | PicassoLoader C&C-server. |
| Puudub | nama-belakang.nebao[.]icu | Puudub | 10.03.2026 | Cobalt Strike C&C-server. |
| Puudub | easiestnewsfromourpointof |
Puudub | 14.04.2026 | PicassoLoader C&C-server. |
| Puudub | mickeymousegamesdealer.al |
Puudub | 26.03.2026 | PicassoLoader C&C-server. |
| Puudub | hinesafar.sardk[.]icu | Puudub | 2026-04-14 | PicassoLoader C&C-server. |
| Puudub | shinesafar.sardk[.]icu | Puudub | 14.04.2026 | PicassoLoader C&C-server. |
| Puudub | best-seller.lavanill |
Puudub | 14.04.2026 | Cobalt Strike C&C server. |
MITRE ATT&CK-tehnikad
See tabel on koostatud MITRE ATT&CK raamistiku versiooni 18 alusel.
| Taktika | ID | Nimi | Kirjeldus |
| Ressursside arendamine | T1583 | Infrastruktuuri omandamine | FrostyNeighbor omandab domeeninimesid ja rendib C&C-servereid. |
| T1608 | Etapi võimekus | FrostyNeighbor majutab lõpliku koormuse C&C-serveris. | |
| T1588.002 | Hankimisvõimalused: Tööriist | FrostyNeighbor hankis Cobalt Strike’i lekkinud versiooni, et luua koormusi. | |
| Esmane juurdepääs | T1566.001 | Phishing: sihtphishing manuse abil | FrostyNeighbor saadab e-kirja manuses relvana kasutatava meelitava dokumendi. |
| Käivitamine | T1204.002 | Kasutaja poolt käivitamine: pahatahtlik fail | FrostyNeighbor meelitab oma ohvreid avama või redigeerima dokumenti, et saada koodi täitmise õigus. |
| T1053.005 | Planeeritud ülesanne/töö: planeeritud ülesanne | FrostyNeighbor kasutab planeeritud ülesandeid püsivuse saavutamiseks. | |
| T1059 | Käskude ja skriptide tõlgendaja | FrostyNeighbor kasutab skriptikeeli, nagu JavaScript, Visual Basic ja PowerShell. | |
| Püsivus | T1060 | Registri käivitusvõtmed / käivituskaust | FrostyNeighbor kasutab püsivuse saavutamiseks registri käivitusvõtmeid ja käivituskausta. |
| Kaitsemeetmete vältimine | T1027 | Varjatud failid või teave | FrostyNeighbor varjab skripte ja kompileeritud binaarfaile. |
| T1027.009 | Varjatud failid või teave: sisseehitatud kasulikud koormad | FrostyNeighbor peidab järgmised etapid või kasulikud koormad esialgse meelitamisdokumendi sisse. | |
| T1036.005 | Maskeerimine: vastab õigele ressursi nimele või asukohale | FrostyNeighbor paigutab pahatahtlikud failid tavaliste Microsofti failinimede ja asukohtade alla. | |
| Avastamine | T1057 | Protsesside avastamine | PicassoLoader kogub käimasolevate protsesside nimekirja. |
| T1082 | Süsteemiinfo avastamine | PicassoLoader kogub süsteemi- ja kasutajateavet. | |
| Käsud ja juhtimine | T1071.001 | Rakenduskihi protokoll: veebiprotokollid | FrostyNeighbor kasutab juhtimise ja kontrolli suhtluseks ning kasuliku koorma edastamiseks HTTPS-i. |
| Andmete väljavool | T1041 | Andmete väljavool C2-kanali kaudu | FrostyNeighbor kasutab HTTPS-i koos Cobalt Strike’iga. |
