{
	"id": "d238e564-0e37-4fd1-819b-99e49a7291eb",
	"created_at": "2026-04-06T00:11:33.797564Z",
	"updated_at": "2026-04-10T03:35:37.704801Z",
	"deleted_at": null,
	"sha1_hash": "fe65674a0e4f2ec83fd4d9d9e25a5e98ca6d9acf",
	"title": "CERT-UA",
	"llm_title": "",
	"authors": "",
	"file_creation_date": "0001-01-01T00:00:00Z",
	"file_modification_date": "0001-01-01T00:00:00Z",
	"file_size": 1411595,
	"plain_text": "CERT-UA\r\nArchived: 2026-04-02 11:39:21 UTC\r\nЗагальна інформація\r\nУрядовою командою реагування на комп’ютерні надзвичайні події України CERT-UA отримано\r\nінформацію щодо розповсюдження електронних листів з темою \"Заборгованість по зарплаті\" серед\r\nдержавних органів України. У додатку до листа знаходиться документ \"Заборгованість по зарплаті.xls\",\r\nякий містить легітимні статистичні дані та макрос. Разом з тим, до згаданого документу у вигляді\r\nвкладення додано hex-кодовані дані. Макрос, після активації, здійснить декодування даних, створення\r\nEXE-файлу \"Base-Update.exe\" на комп'ютері та його виконання.\r\nЗгаданий файл є програмою-завантажувачем, розробленою з використанням мови програмування GoLang.\r\nПрограма здійснить завантаження і запуск іншого завантажувача, який, у свою чергу, забезпечить\r\nзавантаження і запуск на комп'ютері шкідливих програм GraphSteel та GrimPlant.\r\nВиявлену активність асоційовано з дільністю групи UAC-0056.\r\nІндикатори компрометації\r\nФайли:\r\nda305627acf63792acb02afaf83d94d1 c1afb561cd5363ac5826ce7a72f0055b400b86bd7524da43474c94bc480d7eff\r\n06124da5b4d6ef31dbfd7a6094fc52a6 9e9fa8b3b0a59762b429853a36674608df1fa7d7f7140c8fccd7c1946070995a\r\n36ff9ec87c458d6d76b2afbd5120dfae 8ffe7f2eeb0cbfbe158b77bbff3e0055d2ef7138f481b4fac8ade6bfb9b2b0a1\r\n4a5de4784a6005aa8a19fb0889f1947a 99a2b79a4231806d4979aa017ff7e8b804d32bfe9dcc0958d403dfe06bdd0532\r\n6b413beb61e46241481f556bb5cdb69c c83d8b36402639ea3f1ad5d48edc1a22005923aee1c1826afabe27cb3989baa3\r\nМережеві:\r\nhxxp://194[.]31.98.124:443/i\r\nhxxp://194[.]31.98.124:443/p\r\nhxxp://194[.]31.98.124:443/m\r\nws://194[.]31.98.124:443/c\r\n194[.]31.98.124\r\nХостові:\r\n%TMP%\\Base-Update.exe\r\n%USERPROFILE%\\.java-sdk\\java-sdk.exe\r\n%USERPROFILE%\\.java-sdk\\oracle-java.exe\r\n%USERPROFILE%\\.java-sdk\\microsoft-cortana.exe\r\nhttps://cert.gov.ua/article/38374\r\nPage 1 of 2\n\nГрафічні зображення\r\nSource: https://cert.gov.ua/article/38374\r\nhttps://cert.gov.ua/article/38374\r\nPage 2 of 2",
	"extraction_quality": 1,
	"language": "EN",
	"sources": [
		"Malpedia",
		"MISPGALAXY"
	],
	"references": [
		"https://cert.gov.ua/article/38374"
	],
	"report_names": [
		"38374"
	],
	"threat_actors": [
		{
			"id": "eecf54a2-2deb-41e5-9857-fed94a53f858",
			"created_at": "2023-01-06T13:46:39.349959Z",
			"updated_at": "2026-04-10T02:00:03.296196Z",
			"deleted_at": null,
			"main_name": "SaintBear",
			"aliases": [
				"Bleeding Bear",
				"Cadet Blizzard",
				"Nascent Ursa",
				"Nodaria",
				"Storm-0587",
				"DEV-0587",
				"Saint Bear",
				"EMBER BEAR",
				"UNC2589",
				"TA471",
				"UAC-0056",
				"FROZENVISTA",
				"Lorec53",
				"Lorec Bear"
			],
			"source_name": "MISPGALAXY:SaintBear",
			"tools": [],
			"source_id": "MISPGALAXY",
			"reports": null
		},
		{
			"id": "c28760b2-5ec6-42ad-852f-be00372a7ce4",
			"created_at": "2022-10-27T08:27:13.172734Z",
			"updated_at": "2026-04-10T02:00:05.279557Z",
			"deleted_at": null,
			"main_name": "Ember Bear",
			"aliases": [
				"Ember Bear",
				"UNC2589",
				"Bleeding Bear",
				"DEV-0586",
				"Cadet Blizzard",
				"Frozenvista",
				"UAC-0056"
			],
			"source_name": "MITRE:Ember Bear",
			"tools": [
				"P.A.S. Webshell",
				"CrackMapExec",
				"ngrok",
				"reGeorg",
				"WhisperGate",
				"Saint Bot",
				"PsExec",
				"Rclone",
				"Impacket"
			],
			"source_id": "MITRE",
			"reports": null
		},
		{
			"id": "03a6f362-cbab-4ce9-925d-306b8c937bf1",
			"created_at": "2024-11-01T02:00:52.635907Z",
			"updated_at": "2026-04-10T02:00:05.339384Z",
			"deleted_at": null,
			"main_name": "Saint Bear",
			"aliases": [
				"Saint Bear",
				"Storm-0587",
				"TA471",
				"UAC-0056",
				"Lorec53"
			],
			"source_name": "MITRE:Saint Bear",
			"tools": [
				"OutSteel",
				"Saint Bot"
			],
			"source_id": "MITRE",
			"reports": null
		},
		{
			"id": "083d63b2-3eee-42a8-b1bd-54e657a229e8",
			"created_at": "2022-10-25T16:07:24.143338Z",
			"updated_at": "2026-04-10T02:00:04.879634Z",
			"deleted_at": null,
			"main_name": "SaintBear",
			"aliases": [
				"Ember Bear",
				"FROZENVISTA",
				"G1003",
				"Lorec53",
				"Nascent Ursa",
				"Nodaria",
				"SaintBear",
				"Storm-0587",
				"TA471",
				"UAC-0056",
				"UNC2589"
			],
			"source_name": "ETDA:SaintBear",
			"tools": [
				"Agentemis",
				"Cobalt Strike",
				"CobaltStrike",
				"Elephant Client",
				"Elephant Implant",
				"GraphSteel",
				"Graphiron",
				"GrimPlant",
				"OutSteel",
				"Saint Bot",
				"SaintBot",
				"cobeacon"
			],
			"source_id": "ETDA",
			"reports": null
		}
	],
	"ts_created_at": 1775434293,
	"ts_updated_at": 1775792137,
	"ts_creation_date": 0,
	"ts_modification_date": 0,
	"files": {
		"pdf": "https://archive.orkl.eu/fe65674a0e4f2ec83fd4d9d9e25a5e98ca6d9acf.pdf",
		"text": "https://archive.orkl.eu/fe65674a0e4f2ec83fd4d9d9e25a5e98ca6d9acf.txt",
		"img": "https://archive.orkl.eu/fe65674a0e4f2ec83fd4d9d9e25a5e98ca6d9acf.jpg"
	}
}