CERT-UA повідомляє, що повʼязана з Білоруссю група Ghostwriter використала фальшиві Prometheus-сертифікати для атак на українські державні установи. Кампанія активна з весни 2026 року; зловмисники надсилали листи зі скомпрометованих акаунтів і вкладали PDF, який переводив жертву до ZIP-архіву зі шкідливим JavaScript.
Трюк на рівні користувача доволі конкретний: приманка імітує українську платформу онлайн-навчання Prometheus і пропонує завантажити сертифікат. Через це дія виглядає адміністративною, а не небезпечною. Після запуску JavaScript-компонент OYSTERFRESH показує документ-приманку, записує обфускований payload OYSTERBLUES у Windows Registry та запускає OYSTERSHUCK для його декодування.

На що звернути увагу захисникам
OYSTERBLUES збирає інвентаризаційні дані про систему й відправляє їх на інфраструктуру атакувальників. CERT-UA також попередила, що заражені системи можуть пізніше отримати Cobalt Strike payload. Практичний сигнал тут не лише фішинговий лист; важливий перехід від PDF-посилання до ZIP-архіву, після якого зʼявляється JavaScript-активність і неочікуваний запуск wscript.exe.
Для читачів Gridinsoft це хороший приклад того, чому файли про сертифікати або навчання треба перевіряти так само уважно, як рахунки. Якщо ZIP після “завантажити сертифікат” запускає JavaScript, сертифікат уже не головна подія. Це прикриття. Схожий український ланцюг документних приманок ми розбирали в матеріалі про FrostyNeighbor і PicassoLoader.
