UAC-0226 est un groupe de cyberespionnage ciblant des entités militaires, des forces de l'ordre et des collectivités locales ukrainiennes — particulièrement près de la frontière orientale — depuis février 2025. L'accès initial est obtenu via des courriels de hameçonnage contenant des documents .xlsm malveillants qui décodent et exécutent des charges utiles encodées en base64 stockées dans des cellules de feuille de calcul. Deux outils principaux sont utilisés : un reverse shell basé sur .NET exploitant du code PowerShell issu d'un dépôt GitHub public (https://github.com/tihanyin/PSSW100AVB), et GIFTEDCROOK, un voleur écrit en C/C++ qui extrait des données de navigateur (cookies, historique, identifiants), les archive avec PowerShell et les exfiltre via Telegram. Le groupe abuse souvent de comptes de messagerie web compromis pour la diffusion, soulignant l'importance d'une journalisation détaillée des serveurs de messagerie et web. Son activité combine de faibles coûts de développement et un ciblage opérationnel élevé, conformes à un espionnage aligné sur un État.
Références
Métadonnées de l'acteur importées depuis Malpedia (Fraunhofer FKIE).