Світ корпоративної безпеки позбувся ілюзій щодо абсолютної надійності цифрових підписів та довіреного програмного забезпечення. Останні інциденти, пов'язані з активністю угруповання UAC-0099, наочно демонструють: зловмисники все частіше відмовляються від складних zero-day експлойтів на користь атак на ланцюг постачання (Software Supply Chain Attacks). Використовуючи модифіковані версії легітимних, повсякденних інструментів, атакери обходять класичні системи захисту периметра.
Для CISO та ІТ-директорів підприємств критичної інфраструктури це означає необхідність зміни парадигми. Коли шкідливий код виконується в контексті довіреного процесу, стандартні антивіруси та сенсори Endpoint Detection and Response (EDR) залишаються сліпими. Захист потрібно будувати на базі припущення, що робоча станція вже може бути скомпрометована, а головним рубежем оборони стає жорсткий контроль виконання програм та ізоляція критичних даних.
Анатомія загрози: чому UAC-0099 обирає легітимний софт замість класичних експлойтів
Угруповання UAC-0099 фокусується на атаках проти державних установ та оборонного сектору України. Їхня тактика зводиться до максимального маскування під повсякденну діяльність системних адміністраторів. Замість спроб пробити мережевий екран ззовні, атакери доставляють шкідливе навантаження безпосередньо на робочі станції всередині мережі.
Яскравим прикладом є використання модифікованих версій популярного текстового редактора Notepad++ або легітимних VPN-клієнтів. Користувач завантажує інсталятор, який візуально й функціонально ідентичний оригіналу. Проте у фоновому режимі розгортається шкідлива активність. За даними аналітиків SOC Prime, в атаках UAC-0099 активно застосовується специфічне шкідливе ПЗ — сімейства MATCHBOIL, MATCHWOK та DRAGSTARE.
Аналогічні методи застосовує угруповання UAC-0145. Як повідомляє CERT-UA, під час фіктивного процесу працевлаштування кандидатам надсилають модифіковані VPN-клієнти, що дозволяє зловмисникам обійти стандартні протоколи автентифікації та отримати початковий доступ до мережі. Згідно з тенденціями, відображеними у звіті ENISA Threat Landscape 2025, атаки на ланцюг постачання є критичним вектором: до 27.7% інцидентів пов'язані з компрометацією довірених зв'язків, а понад 53.7% організацій стикаються з серйозними труднощами при виявленні таких аномалій.
Пастка сліпої довіри: чому антивіруси пропускають атаки через підписані утиліти
Головна слабкість традиційних засобів класу Endpoint Protection (EPP) полягає в моделі, що базується на довірі. Якщо файл має легітимний цифровий підпис або запускається з системної директорії, система безпеки знижує рівень перевірки. Зловмисники експлуатують це через техніку динамічного завантаження бібліотек (DLL Side-Loading або DLL Hijacking).
Механізм атаки виглядає так:
- Легітимний виконуваний файл під час запуску ініціює завантаження необхідних динамічних бібліотек (.dll).
- Зловмисники розміщують власну шкідливу DLL у тій самій папці, що й основний процес, або модифікують конфігураційні файли програми.
- Операційна система завантажує шкідливу DLL в адресний простір довіреного процесу.
- Усі дії (мережеві запити, читання реєстру, запуск скриптів) виконуються від імені легітимного процесу (наприклад, Notepad++), що не викликає тригерів у сигнатурних сканерів.
У результаті шкідливе ПЗ (як-от MATCHBOIL) може непомітно закріпитися в системі, виконувати несанкціоновані PowerShell-скрипти або здійснювати горизонтальне переміщення (lateral movement) у пошуках баз даних.
Архітектурна відповідь: Zero Trust та Application Whitelisting на кінцевих точках
Відповідно до рекомендацій Microsoft щодо управління доступом, для локалізації наслідків компрометації необхідне впровадження архітектури Zero Trust («нікому не довіряй, завжди перевіряй») та принципу найменших привілеїв (Least Privilege). Першим кроком є перехід до білих списків додатків (Application Whitelisting).
Для ОС Windows галузевим стандартом є політики Windows Defender Application Control (WDAC) або AppLocker. Основні архітектурні кроки:
- Дозвіл запуску бінарних файлів лише із захищених системних директорій, доступних для запису виключно адміністраторам.
- Суворий контроль DLL: WDAC дозволяє активувати режим цілісності коду, коли кожна бібліотека перед завантаженням проходить перевірку на відповідність правилам видавця.
- Активація Constrained Language Mode для PowerShell, що блокує виконання складних скриптів та виклики Win32 API для звичайних користувачів.
Сегментація та ізоляція даних: як захистити корпоративне ядро
Навіть за жорстких політик WDAC ризик компрометації окремого ПК залишається. Стійкість інфраструктури визначається здатністю не допустити перетворення локального інциденту на катастрофу. Для мінімізації радіуса ураження (blast radius) необхідна мікросегментація мережі.
Критичні бізнес-системи та сховища даних не повинні бути напряму доступні із загальної офісної мережі. Доступ має відбуватися виключно через політику умовного доступу з обов'язковою перевіркою стану пристрою (Device Compliance) та багатофакторною автентифікацією (MFA).
Вбудована безпека платформи UnityBase як рубіж оборони даних
Коли робочу станцію вже скомпрометовано через умовний VPN-клієнт, останнім рубежем залишається безпека самого прикладного ПЗ. Корпоративні додатки повинні мати власні механізми захисту, незалежні від стану кінцевої точки. Прикладом технологічної основи з таким підходом є платформа UnityBase — спільна розробка компаній Intecracy Group (де InBase виступає ключовим розробником).
На платформі UnityBase будуються рішення класу ECM/DMS (наприклад, Megapolis.DocNet, Scriptum.DMS) та державні реєстри. Навіть якщо локальний ПК зловмисника інтегровано в мережу, архітектура UnityBase блокує спроби горизонтального переміщення до критичних даних завдяки таким вбудованим механізмам:
- Серверна валідація та ізоляція даних: Уся бізнес-логіка виконується на сервері додатків. Клієнтська частина у браузері є лише інтерфейсом (UI). Спроби маніпуляцій з API з боку скомпрометованого клієнта автоматично відсікаються на серверному рівні.
- Рольовий контроль (RBAC) та безпека на рівні рядків (RLS): Комерційні редакції платформи суворо розмежовують доступ. Скомпрометований обліковий запис не зможе отримати доступ до даних або функцій, які виходять за межі його повсякденних, найменших привілеїв.
- Наскрізний аудит (Audit Trail): Кожна дія — від перегляду документа до спроби вивантаження — фіксується у захищеному журналі. Ці записи неможливо змінити з боку клієнта, що гарантує надійність розслідування інцидентів.
Синхронізація політик Zero Trust на рівні робочих станцій із жорстким контролем доступу на рівні платформи UnityBase створює ешелоновану оборону, здатну локалізувати атаки сучасних APT-угруповань.
Матриця захисту робочої станції від атак на ланцюг постачання ПЗ
| Рівень загрози | Метод атаки (приклад) | Технологічний засіб протидії |
|---|---|---|
| Початковий доступ | Модифікація легітимного ПЗ (напр., VPN, текстові редактори) | Контроль цілісності файлів, WDAC, блокування несанкціонованих DLL |
| Виконання коду | Запуск шкідливих скриптів (MATCHBOIL) через довірені процеси | Constrained Language Mode (PowerShell), блокування виклику системних утиліт додатками |
| Горизонтальне переміщення | Експлуатація довірених зв'язків та сесій усередині периметра | Мікросегментація мережі, Zero Trust Network Access, MFA |
| Ексфільтрація даних | Спроба доступу до реєстрів/СЕД зі скомпрометованого ПК | Рольовий доступ (RBAC/RLS) на рівні платформи (UnityBase), аудит API |
Поширені питання
Як виявити, що легітимна програма (наприклад, текстовий редактор чи VPN) була модифікована зловмисниками?
Основні ознаки модифікації: невідповідність хеш-сум інсталятора офіційним релізам, відсутність дійсного цифрового підпису розробника на пов'язаних DLL-файлах, а також аномальна мережева активність процесу (наприклад, спроби встановлення з'єднань із невідомими зовнішніми IP-адресами).
Чому стандартний антивірус (EPP) часто не блокує запуск такого шкідливого ПЗ, як MATCHBOIL чи DRAGSTARE?
Ці типи шкідливого ПЗ використовують техніку DLL Side-Loading. Оскільки шкідливий код завантажується та виконується в адресному просторі довіреного процесу (який має дійсний підпис або знаходиться в білому списку антивірусу), система розцінює його активність як легітимну.
Які налаштування WDAC чи AppLocker є критично важливими для захисту від подібних атак?
Необхідно заборонити виконання будь-яких бінарних файлів та скриптів із директорій, куди звичайний користувач може записувати дані (наприклад, %LocalAppData% або %Temp%). Слід використовувати правила видавця (Publisher Rules) замість правил шляху, дозволяючи запуск лише підписаних перевіреними сертифікатами додатків.
Джерела даних
- cert.gov.ua: Повідомлення про порушення" від UAC-0099 (CERT-UA#12463)
- socprime.com: UAC-0099 Attack Detection: Hackers Target Government and Defense Agencies in Ukraine Using MATCHBOIL, MATCHWOK, and DRAGSTARE Malware | SOC Prime
- CERT-UA: Соціальна інженерія у виконанні UAC-0145: компрометація у процесі працевлаштування
- ENISA Threat Landscape 2025
- Microsoft: Zero Trust identity and access management