UAC-0241 est un acteur malveillant suivi par le CERT-UA, actif de mai à novembre 2025, ciblant des établissements d'enseignement et des organismes gouvernementaux de l'est de l'Ukraine via des courriels de harponnage envoyés depuis des comptes Gmail compromis. Ces courriels diffusent des archives ZIP protégées par mot de passe contenant des fichiers LNK malveillants qui déclenchent une chaîne HTA → JavaScript → PowerShell, déployant le collecteur d'identifiants LaZagne, des scripts voleurs de fichiers et la porte dérobée GAMYBEAR écrite en Go pour l'exécution de commandes, l'exfiltration de données via HTTP et la persistance par les clés Run du registre. L'accès initial provenait d'un hameçonnage du 26 mai usurpant l'identité d'un service local des situations d'urgence, les systèmes compromis étant exploités pour des déplacements latéraux.
Références
Métadonnées de l'acteur importées depuis Malpedia (Fraunhofer FKIE).