Earth Sirrush kampány
A TrendAI Research az Earth Sirrush néven követett, orosz érdekekhez kötött csoport négyéves működését kapcsolta össze, az aktivitás átfed a CERT-UA UAC-0099 jelölésével. A szereplő 2022 óta ukrán állami, katonai, határőrizeti és logisztikai szervezetek ellen folytat célzott adathalászatot, miközben több mint tíz malware-családot használt.
A korai PowerShell- és Go-eszközöket fokozatosan C#/.NET implantátumok váltották. Újonnan azonosított eszközük az ASHVEIN, egy infostealer/RAT, amely böngészős hitelesítő adatokat lop, képernyőképet készít, fájlokat gyűjt, PowerShell-parancsokat futtat és elemzőeszközöket keres. 2026-ban PNG-képekbe rejtett payloadokkal, ütemezett feladatokkal és Registry Run kulcsokkal dolgoztak; júliusban a LUNCHPOKE rosszindulatú Notepad++ plugint, a BURNYBEAR loadert és a MATCHBOIL.V2-t kombinálták.
A különböző kampányokat azonos kódrészletek, WMI-lekérdezések, PDB-nyomok, PKCS#7 fájlok és infrastruktúra köti össze. A C2 domainek jelentős részét Regerynél regisztrálták, Cloudflare mögé helyezték, backendjeik pedig az AS399629 hálózatban koncentrálódnak. Detektálásnál a C:\Users\Public\Libraries\ alatti futtatható állományok, átnevezett schtasks.exe, szokatlan Notepad++ pluginbetöltés, PNG-hez fűzött PE fájlok és rendellenes böngészőprofil-hozzáférések adhatnak használható nyomot.