Ghostwriter використовує Prometheus-приманки для OYSTERFRESH

CERT-UA повідомляє, що Ghostwriter використав скомпрометовані акаунти та фальшиві Prometheus-сертифікати проти українських держустанов.

Постер Ghostwriter приманка Prometheus і ланцюг зараження

CERT-UA повідомляє, що повʼязана з Білоруссю група Ghostwriter використала фальшиві Prometheus-сертифікати для атак на українські державні установи. Кампанія активна з весни 2026 року; зловмисники надсилали листи зі скомпрометованих акаунтів і вкладали PDF, який переводив жертву до ZIP-архіву зі шкідливим JavaScript.

Трюк на рівні користувача доволі конкретний: приманка імітує українську платформу онлайн-навчання Prometheus і пропонує завантажити сертифікат. Через це дія виглядає адміністративною, а не небезпечною. Після запуску JavaScript-компонент OYSTERFRESH показує документ-приманку, записує обфускований payload OYSTERBLUES у Windows Registry та запускає OYSTERSHUCK для його декодування.

Фішингова сторінка OYSTERFRESH з фальшивим завантаженням сертифіката Prometheus
Фішингова сторінка OYSTERFRESH, якою поділилася CERT-UA і яку відтворило The Record. Джерело: The Record.

На що звернути увагу захисникам

OYSTERBLUES збирає інвентаризаційні дані про систему й відправляє їх на інфраструктуру атакувальників. CERT-UA також попередила, що заражені системи можуть пізніше отримати Cobalt Strike payload. Практичний сигнал тут не лише фішинговий лист; важливий перехід від PDF-посилання до ZIP-архіву, після якого зʼявляється JavaScript-активність і неочікуваний запуск wscript.exe.

Для читачів Gridinsoft це хороший приклад того, чому файли про сертифікати або навчання треба перевіряти так само уважно, як рахунки. Якщо ZIP після “завантажити сертифікат” запускає JavaScript, сертифікат уже не головна подія. Це прикриття. Схожий український ланцюг документних приманок ми розбирали в матеріалі про FrostyNeighbor і PicassoLoader.

Джерела

  1. CERT-UA, advisory щодо активності UAC-0057/Ghostwriter з Prometheus-приманками, травень 2026 року. Advisory
  2. The Record, “Belarus-linked hackers use fake training certificates to target Ukrainian officials,” 21 травня 2026 року. Матеріал

Пишу про те, як зробити життя онлайн комфортним і безпечним. Вірю, що сучасний цифровий світ вартий того, щоб бути його частиною.