Käesolev blogipostitus käsitleb FrostyNeighborile omistatavaid äsja avastatud tegevusi, mis on suunatud Ukraina valitsusasutustele. FrostyNeighbor on läbi viinud pidevaid küberoperatsioone, muutes ja uuendades regulaarselt oma tööriistakomplekti, uuendades oma rünnakuahelat ja meetodeid avastamise vältimiseks – meie telemeetria andmetel on sihtmärgiks olnud Ida-Euroopas asuvad ohvrid.

Aruande põhipunktid:
  • FrostyNeighbor on pikaajaline küberluure tegutseja, kes ilmselt tegutseb Valgevene huvides.
  • Rühmitus sihib peamiselt valitsus-, sõjaväe- ja võtmesektoreid Ida-Euroopas.
  • Käesolevas aruandes on dokumenteeritud märtsis 2026 alguse saanud uus tegevus, mis näitab tööriistade ja rünnakuahelate jätkuvat arengut.
  • FrostyNeighbor kasutab ohvrite serveripoolset valideerimist enne lõpliku koorma edastamist.
  • Rühmitus on viimasel ajal olnud aktiivne kampaaniates, mis on suunatud Ukraina valitsusorganisatsioonidele.

Sissejuhatus

FrostyNeighbor, tuntud ka kui Ghostwriter, UNC1151, UAC‑0057, TA445, PUSHCHA või Storm-0257, on rühmitus, mis tegutseb väidetavalt Valgevenest. Mandiant andmetel on rühmitus olnud aktiivne vähemalt alates 2016. aastast. Enamik FrostyNeighbori operatsioonidest on suunatud Valgevene naaberriikidele; väike osa neist on täheldatud teistes Euroopa riikides. FrostyNeighbor viib läbi kampaaniaid, mis kasutavad spearphishingut, levitavad desinformatsiooni ja püüavad mõjutada oma sihtmärke (nagu Ghostwriteri mõjutustegevus), kuid on ka ohustanud mitmesuguseid valitsus- ja erasektori üksusi, keskendudes Ukrainale, Poolale ja Leedule.

FrostyNeighbor on näidanud oma taktika, tehnikate ja protseduuride (TTP) pidevat arengut, kasutades aja jooksul mitmekesist pahavara ja levitamisviiside arsenali, et rünnata organisatsioone. Olulisemate arengute hulka kuulub rühma peamise koorma allalaadija mitme variandi kasutuselevõtt, mida CERT-UA nimetab PicassoLoaderiks. Selle allalaadija variandid on kirjutatud .NETis, PowerShellis, JavaScriptis ja C++-is. Nimi tuleneb asjaolust, et see laadib alla Cobalt Strike’i majaka ründaja kontrollitavast keskkonnast, mis on maskeeritud renderdatavaks pildiks või peidetud veebiga seotud failitüübi, nagu CSS, JS või SVG, sisse. Cobalt Strike on ekspluateerimisjärgne raamistik, mida kasutavad laialdaselt nii pentesterid kui ka ohuaktörid, ning sellega seotud majakas toimib esialgse implantaadina, võimaldades ründajal ohvri arvutit täielikult kontrollida.

Lisaks kasutab rühmitus oma sihtmärkide nakatamiseks mitmesuguseid meelitusdokumente, nagu CHM, XLS, PPT või DOC, ning on ära kasutanud WinRARi haavatavust CVE‑2023‑38831. FrostyNeighbor on kasutanud ka seaduslikke teenuseid, nagu Slacki koorma edastamiseks ja Canarytokensit ohvrite jälgimiseks, mis raskendab avastamist ja süüdlase kindlakstegemist.

Kuigi Ukraina rünnakud näivad keskenduvat sõjaväele, kaitsevaldkonnale ja valitsusasutustele, on ohvrite ring Poolas ja Leedus laiem ning hõlmab muu hulgas mitmesuguseid sektoreid, nagu tööstus ja tootmine, tervishoid ja farmaatsia, logistika ning paljud valitsusorganisatsioonid. Kuna käesolev aruanne põhineb ainult meie telemeetrial, ei saa välistada teisi kampaaniaid sama piirkonna riikide asutuste vastu.

FrostyNeighbor on läbi viinud spetsiifilisi spearphishing-kampaaniaid, mis on suunatud Poola organisatsioonide kasutajatele, keskendudes peamistele tasuta e-posti pakkujatele, nagu Interia Poczta ja Onet Poczta. Need kampaaniad hõlmasid võltsitud sisselogimislehti, mis olid loodud kasutajatunnuste kogumiseks. Lisaks teatas CERT-PL, et rühm kasutas ära Roundcube’i CVE-2024-42009 XSS-haavatavust, mis võimaldab JavaScripti käivitamist relvastatud e-kirjade avamisel, et varastada ohvri kasutajatunnuseid. See peegeldab rühma püüdlusi nii pahavara levitamisel kui ka kasutajatunnuste kogumisel.

Varasemad avaldused

FrostyNeighbori kampaaniad on olnud aktiivsed juba aastaid ja seetõttu on neid aja jooksul laialdaselt avalikult dokumenteeritud. Mõned neist hõlmavad 2024. aasta juuli aruandeid, kui CERT-UA teatas rühmitusele omistatud tegevuse hoogustumisest, mis oli suunatud Ukraina valitsusasutustele. 2025. aasta veebruaris dokumenteeris SentinelOne tegevuse hoogustumise, mis oli suunatud Ukraina valitsuse ja opositsiooni aktivistidele Valgevenes, kasutades varem täheldatud pahavara uute versioonide kohandusi.

2025. aasta augustis täheldas HarfangLab uusi tegevusklastreid, mis hõlmasid pahatahtlikke arhiive konkreetsetes rünnakuahelates, mille sihtmärgiks olid Ukraina ja Poola asutused. Lõpuks dokumenteeris StrikeReady 2025. aasta detsembris uue analüüsivastase tehnika, kasutades dünaamilisi CAPTCHA-sid, mida ohvrid pidid lahendama ja mida käivitas meelitamisdokumendis olev VBA-makro.

Äsja avastatud tegevus

Alates 2026. aasta märtsist oleme avastanud uusi tegevusi, mida seostame FrostyNeighboriga ja mis kasutavad spetsiaalselt suunatud rünnakute manuste kaudu saadetud pahatahtlikes PDF-failides olevaid linke, et rünnata Ukraina valitsusorganisatsioone. See rünnakuahel on seni täheldatud uusim, kasutades PicassoLoaderi JavaScripti versiooni Cobalt Strike’i pahavara edastamiseks, nagu on näidatud joonisel 1.

Figure 1. Compromise chain overview (2)
Joonis 1. Rünnakuahela ülevaade

See algab joonisel 2 näidatud ähmase meelitava PDF-failiga nimega 53_7.03.2026_R.pdf, mis esitab end Ukraina telekommunikatsiooniettevõttena Ukrtelecom, sisaldades sõnumit, et see väidetavalt „tagab klientide andmete usaldusväärse kaitse” (masintõlge), ning allalaadimisnuppu lingiga, mis viib rühma kontrollitaval edastusserveril asuvale dokumendile.

Figure 2. PDF lure document with a remote download link
Joonis 2. PDF-meelitamisdokument kaugallalaadimislingiga

Kui ohver ei ole oodatavast geograafilisest asukohast, edastab server sama nimega ohutu PDF-faili 53_7.03.2026_R.pdf, mis on seotud Ukraina riikliku elektroonilise side reguleerimise komisjoni poolt 2024. kuni 2026. aastaks kehtestatud elektroonilise side valdkonna eeskirjadega, raadiospektri ja postiteenuste osutamise kohta (nkek.gov.ua), nagu on näidatud joonisel 3.

Figure 3. Decoy PDF file
Joonis 3. Elektroonilise side valdkonna strateegiliste prioriteetide ja eeskirjadega seotud PDF-meelitusfail

Kui ohver kasutab Ukraina IP-aadressi, edastab server selle asemel RAR-arhiivi nimega 53_7.03.2026_R.rar, mis sisaldab ründe esimest etappi nimega 53_7.03.2026_R.js – JavaScripti faili, mis paigaldab ja kuvab PDF-faili peibutisena. Samal ajal käivitab see ka teise etapi: PicassoLoader-alla laadija JavaScripti versiooni, mida rühmitus teadaolevalt kasutab. Esimese etapi skript on loetavuse huvides deobfuskeeritud ja ümber kirjutatud, lühendatud versioon on esitatud joonisel 4.

Figure 4. First-stage JavaScript dropper 53_7.03.2026_R.js
Joonis 4. Esimese etapi JavaScript-dropper
53_7.03.2026_R.js

Esimesel käivitamisel dekodeerib skript ja kuvab ohvrile sama PDF-peibutise, mis on illustreeritud joonisel 3, ning käivitab end lipuga ‑‑update, et jõuda koodi teise osani; teisi lippe ei kasutata üldse.

Teisel käivitamisel paigaldab skript teise etapi allalaadija (PicassoLoader), mis on skripti sisse ehitatud (kodeeritud base64 abil) kui %AppData%WinDataScopeUpdate.js, ning laadib alla planeeritud ülesande malli aadressilt https://book-happy.needbinding[.]icu/wp-content/uploads/2023/10/1GreenAM.jpg, nagu on näidatud joonisel 5.

Figure 5. Scheduled task template downloaded from the C&C server
Joonis 5. C&C-serverist alla laaditud planeeritud ülesande mall

Hoolimata sellest, et taotletakse JPG-pilti, vastab server tekstipõhise sisuga, kasutades Content-Type ja Content-Disposition päiseid, et reklaamida XML-manust oma C&C-serverist, mis asub Cloudflare infrastruktuuri taga:

Content-Type: application/xml
Server: cloudflare
Content-Disposition: attachment; filename=”config.xml”

Püsivuse saavutamiseks ja PicassoLoader’i esimese käivitamise käivitamiseks asendab skript seejärel asendusväärtused vastusfailist 1GreenAM.jpg parsitud andmetega:

  • <StartBoundary></StartBoundary>,
  • <Command>1</Command> ja
  • <Arguments>1</Arguments>.

Esimene etapp, 53_7.03.2026_R.js, salvestab ka REG-faili kataloogi %AppData%WinDataScope nimega WinUpdate.reg, mille sisu imporditakse registrisse PicassoLoader-i allalaadija poolt. PicassoLoader-i skript on loetavuse huvides deobfuskeeritud ja ümber kirjutatud, lühendatud versioon on esitatud joonisel 6.

Figure 6. Second-stage JavaScript PicassoLoader downloader
Joonis 6. Teise etapi JavaScripti PicassoLoader-alla laadija

Käivitamisel võtab PicassoLoader ohvri arvutist sõrmejälje, kogudes kasutajanime, arvuti nime, operatsioonisüsteemi versiooni, arvuti käivitumisaja, hetkeaja ja käimasolevate protsesside nimekirja koos nende protsessi-ID-dega (PID-dega). Iga 10 minuti järel saadetakse nakatunud arvuti sõrmejälg C&C-serverile HTTP POST-päringu kaudu aadressile https://book-happy.needbinding[.]icu/employment/documents-and-resources. Kui C&C-serveri vastuse sisu on suurem kui 100 baiti, täidetakse saadud andmed eval- meetodi abil.

Otsus, kas kasulikku koormat edastada või mitte, tehakse tõenäoliselt käsitsi operaatorite poolt, tuginedes kogutud teabele, et otsustada, kas ohver pakub huvi. Kui pakub, vastab C&C-server Cobalt Strike’i kolmanda etapi JavaScript-dropperiga; vastasel juhul saadetakse tühine vastus. See kolmanda etapi skript on loetavuse huvides deobfuskeeritud ja ümber kirjutatud, lühendatud versioon on esitatud joonisel 7.

Figure 7. Third-stage Cobalt Strike dropper
Joonis 7. Kolmanda etapi Cobalt Strike dropper

See lisaskript algab õiguspärase rundll32.exe kopeerimisega kataloogi %ProgramData%ViberPC.exe, tõenäoliselt selleks, et mööda hiilida mõnest turvamehhanismist või tuvastamisreeglist.

Seejärel dekodeeritakse selles etapis sisalduv Cobalt Strike’i majakas base64-koodiga ja kirjutatakse kettale nimega %ProgramData%ViberPC.dll. Lõpuks saavutatakse püsivus, luues ja importides REG-faili nimega ViberPC.reg, mis registreerib HKCU Run-võtmes LNK-faili nimega %ProgramData%ViberPC.lnk, mis käivitab rundll32.exe kopeeritud versiooni käsurea argumendiga %ProgramData%ViberPC.dll, kutsudes selle DLL-eksporti SettingTimeAPI.

Lõplik kasulik koorem on Cobalt Strike’i majakas, mis võtab ühendust oma C&C-serveriga aadressil https://nama-belakang.nebao[.]icu/statistics/discover.txt.

Järeldus

FrostyNeighbor on endiselt püsiv ja kohanemisvõimeline ohuallikas, mis demonstreerib kõrget operatiivset küpsust mitmesuguste meelitusdokumentide, arenevate meelitus- ja allalaadimisvariantide ning uute levitamisviiside kasutamisega. See uusim meie avastatud rünnakuahel on jätk rühma soovile oma arsenali uuendada ja värskendada, püüdes vältida avastamist, et oma sihtmärke ohustada.

ESETi telemeetria andmetel keskenduvad rühma kampaaniad endiselt Ida-Euroopale, pöörates erilist tähelepanu valitsus-, kaitse- ja võtmesektoritele, eriti Poolas, Leedus ja Ukrainas.

Kasulik koorem edastatakse alles pärast serveripoolset ohvri valideerimist, mis ühendab taotluse esitanud kasutajaagendi ja IP-aadressi automaatse kontrolli operaatorite poolt teostatava käsitsi valideerimisega. Rühma tegevuse, infrastruktuuri ja tööriistade muutuste pidev ja tähelepanelik jälgimine on oluline tulevaste operatsioonide avastamiseks ja leevendamiseks.

Kui teil on küsimusi WeLiveSecurity veebisaidil avaldatud uuringute kohta, võtke meiega ühendust aadressil threatintel@eset.com.
ESET Research pakub privaatseid APT-luurearuandeid ja andmevooge. Kui teil on selle teenuse kohta küsimusi, külastage ESETi ohuteabe lehekülge.

IoC-d

Kompromiteerimise indikaatorite (IoC) ja näidiste täielik nimekiri on kättesaadav meie GitHubi hoidlas.

Failid

SHA‑1 Failinimi Avastamine Kirjeldus
776A43E46C36A539C916ED426745EE96E2392B39 53_7.03.2026_R.rar JS/TrojanDropper.FrostyNeighbor.E Lure RAR-arhiiv.
8D1F2A6DF51C7783F2EAF1A0FC0FF8D032E5B57F 53_7.03.2026_R.js JS/TrojanDropper.FrostyNeighbor.E JavaScripti dropper.
B65551D339AECE718EA1465BF3542C794C445EFC Update.js JS/TrojanDownloader.FrostyNeighbor.D JavaScript PicassoLoader allalaadija.
E15ABEE1CFDE8BE7D87C7C0B510450BAD6BC0906 Update.js JS/TrojanDropper.FrostyNeighbor.D Cobalt Strike dropper.
43E30BE82D82B24A6496F6943ECB6877E83F88AB ViberPC.dll Win32/CobaltStrike.Beacon.S Cobalt Strike’i majakas.
4F2C1856325372B9B7769D00141DBC1A23BDDD14 53_7.03.2026_R.pdf PDF/TrojanDownloader.FrostyNeighbor.D Lure PDF-dokument.
D89E5524E49199B1C3B66C524E7A63C3F0A0C199 Certificate.pdf PDF/TrojanDownloader.FrostyNeighbor.E Meelitav PDF-dokument.
7E537D8E91668580A482BD77A5A4CABA26D6BDAC certificate.js JS/TrojanDownloader.FrostyNeighbor.G JavaScript PicassoLoader allalaadija.
FA6882672AD3654800987613310D7C3FBADE027E certificate.js JS/TrojanDownloader.FrostyNeighbor.E JavaScript PicassoLoader allalaadija.
3FA7D1B13542F1A9EB054111F9B69C250AF68643 Сетифікат_CAF.rar JS/TrojanDropper.FrostyNeighbor.G Lure RAR-arhiiv.
4E52C92709A918383E90534052AAA257ACE2780C Сертификат_CAF.js JS/TrojanDropper.FrostyNeighbor.G JavaScripti dropper.
6FDED427A16D5314BA3E1EB9AFD120DC84449769 EdgeTaskMachine.js JS/TrojanDropper.FrostyNeighbor.F JavaScript PicassoLoader allalaadija.
27FA11F6A1D653779974B6FB54DE4AF47F211232 EdgeSystemConfig.dll Win32/CobaltStrike.Beacon.S Cobalt Strike beacon.

Võrk

IP Domeen Hosting-teenuse pakkuja Esimene avastamine Andmed
Puudub attachment-storage-asset-static.needbinding[.]icu Puudub 10.03.2026 PicassoLoader C&C-server.
Puudub book-happy.needbinding[.]icu Puudub 10. märts 2026 PicassoLoader C&C-server.
Puudub nama-belakang.nebao[.]icu Puudub 10.03.2026 Cobalt Strike C&C-server.
Puudub easiestnewsfromourpointofview.algsat[.]icu Puudub 14.04.2026 PicassoLoader C&C-server.
Puudub mickeymousegamesdealer.alexavegas[.]icu Puudub 26.03.2026 PicassoLoader C&C-server.
Puudub hinesafar.sardk[.]icu Puudub 2026-04-14 PicassoLoader C&C-server.
Puudub shinesafar.sardk[.]icu Puudub 14.04.2026 PicassoLoader C&C-server.
Puudub best-seller.lavanille[.]buzz Puudub 14.04.2026 Cobalt Strike C&C server.

MITRE ATT&CK-tehnikad

See tabel on koostatud MITRE ATT&CK raamistiku versiooni 18 alusel.

Taktika ID Nimi Kirjeldus
Ressursside arendamine T1583 Infrastruktuuri omandamine FrostyNeighbor omandab domeeninimesid ja rendib C&C-servereid.
T1608 Etapi võimekus FrostyNeighbor majutab lõpliku koormuse C&C-serveris.
T1588.002 Hankimisvõimalused: Tööriist FrostyNeighbor hankis Cobalt Strike’i lekkinud versiooni, et luua koormusi.
Esmane juurdepääs T1566.001 Phishing: sihtphishing manuse abil FrostyNeighbor saadab e-kirja manuses relvana kasutatava meelitava dokumendi.
Käivitamine T1204.002 Kasutaja poolt käivitamine: pahatahtlik fail FrostyNeighbor meelitab oma ohvreid avama või redigeerima dokumenti, et saada koodi täitmise õigus.
T1053.005 Planeeritud ülesanne/töö: planeeritud ülesanne FrostyNeighbor kasutab planeeritud ülesandeid püsivuse saavutamiseks.
T1059 Käskude ja skriptide tõlgendaja FrostyNeighbor kasutab skriptikeeli, nagu JavaScript, Visual Basic ja PowerShell.
Püsivus T1060 Registri käivitusvõtmed / käivituskaust FrostyNeighbor kasutab püsivuse saavutamiseks registri käivitusvõtmeid ja käivituskausta.
Kaitsemeetmete vältimine T1027 Varjatud failid või teave FrostyNeighbor varjab skripte ja kompileeritud binaarfaile.
T1027.009 Varjatud failid või teave: sisseehitatud kasulikud koormad FrostyNeighbor peidab järgmised etapid või kasulikud koormad esialgse meelitamisdokumendi sisse.
T1036.005 Maskeerimine: vastab õigele ressursi nimele või asukohale FrostyNeighbor paigutab pahatahtlikud failid tavaliste Microsofti failinimede ja asukohtade alla.
Avastamine T1057 Protsesside avastamine PicassoLoader kogub käimasolevate protsesside nimekirja.
T1082 Süsteemiinfo avastamine PicassoLoader kogub süsteemi- ja kasutajateavet.
Käsud ja juhtimine T1071.001 Rakenduskihi protokoll: veebiprotokollid FrostyNeighbor kasutab juhtimise ja kontrolli suhtluseks ning kasuliku koorma edastamiseks HTTPS-i.
Andmete väljavool T1041 Andmete väljavool C2-kanali kaudu FrostyNeighbor kasutab HTTPS-i koos Cobalt Strike’iga.

Loe täismahus analüüsi WeLiveSecurity veebist →