UAC-0185 est actif depuis au moins 2022 et cible principalement les organisations de défense ukrainiennes par le vol d'identifiants via des applications de messagerie comme Signal, Telegram et WhatsApp, ainsi que des systèmes militaires tels que DELTA, TENETA et Kropyva. Le groupe mène des attaques de hameçonnage, usurpant souvent l'identité de l'Union ukrainienne des industriels et entrepreneurs (UUIE), afin d'obtenir un accès non autorisé aux ordinateurs des employés du secteur de la défense. Il utilise des outils sur mesure, notamment MESHAGENT et UltraVNC, pour faciliter ses opérations. Ses activités sont cartographiées selon le référentiel MITRE ATT&CK, avec un accent sur les tactiques liées au vol d'identifiants et à l'accès à distance.
Également connu sous le nom de
UNC4221.
Références
Métadonnées de l'acteur importées depuis Malpedia (Fraunhofer FKIE).