UAC-0154 est un acteur malveillant orchestrant la campagne de hameçonnage STARK#VORTEX, ciblant spécifiquement l'armée ukrainienne. Il utilise comme appât un fichier d'aide Microsoft contenant du JavaScript obfusqué, déguisé en manuel pour drones « Pilot-in-Command », afin de diffuser le maliciel MerlinAgent. Ce cheval de Troie d'accès à distance (RAT) basé sur PowerShell est fortement obfusqué et télécharge une charge utile depuis un serveur distant, permettant un contrôle total des systèmes compromis. Le groupe a initialement ciblé des entités ukrainiennes à l'aide de documents à thématique militaire envoyés par courriel à des adresses @ukr.net.
Références
Métadonnées de l'acteur importées depuis Malpedia (Fraunhofer FKIE).