Als angebliche Gastgeber der Einladungen nennen die Nachrichten bekannte Denkfabriken und Nichtregierungsorganisationen, darunter Chatham House und den Atlantic Council. Viele E-Mails sind so verfasst, dass sie aus der Organisation des Empfängers zu stammen scheinen. Die erste Nachricht enthält in der Regel keinen Anhang. Antwortet das Ziel, folgt ein passwortgeschütztes RAR- oder ZIP-Archiv, wobei das Passwort als Bild mitgeschickt wird.
Die ersten Kampagnen im Januar und Februar gaben sich als ukrainische Behörden aus und verschickten gefälschte Bescheide über Steuerprüfungen und Bußgelder an Nutzer des ukrainischen Maildienstes Ukr.net. Später kamen eine angebliche Wasserabschaltung für Hotels in Kiew und eine Zahlungsmitteilung für Beschäftigte einer internationalen Finanzorganisation als Köder hinzu.
Seit März versenden die Angreifer aus E-Mail-Konten auf WordPress- und cPanel-Websites, die die Gruppe nach Microsofts hoher Einschätzung eigens dafür gekapert hat. Zuvor kamen meist kostenlose Dienste wie Proton sowie Microsoft-Privatkonten zum Einsatz.
Eine Kampagne im März verlief anders: Wer auf eine Einladung im Namen des Atlantic Council antwortete, erhielt laut Microsoft statt der Windows-Backdoor einen Link zu DarkSword, einem Exploit-Kit für das iPhone. Proofpoint berichtete im März ebenfalls über Atlantic-Council-Mails der Gruppe sowie über einen deutlichen Anstieg des E-Mail-Volumens. Trellix fand vier solcher Mails, die am 26. März verschickt wurden; das Unternehmen stuft seine Zuversicht, dass sie zu DarkSword führten, als mittel ein, da die Exploit-Seiten offline waren und kein Exploit-Code gesichert werden konnte.
Microsoft verfolgte mehrere Varianten der Infektionskette. In allen startet eine als PDF getarnte Verknüpfungsdatei (LNK) den Angriff, ein Windows-Installer-Paket (MSI) richtet anschließend geplante Aufgaben ein. Beim Öffnen der Verknüpfung laufen unbemerkt Befehle, die den Installer von einem entfernten Server holen. Im Januar lud ein verstecktes Skript ihn über das SSH-Programm herunter; im Juli lud die Verknüpfung ein PDF mit einem verborgenen Befehl, der den Installer nachladen sollte.
In der im April beobachteten Variante legte der Installer drei geplante Aufgaben an, deren Namen an normale Netzwerkkomponenten erinnern. Die erste übermittelt Rechner- und Benutzernamen an den Command-and-Control-Server und kann weiteren Code aus der Ferne ausführen. Die zweite richtet WebDAV ein, eine Windows-Funktion, die eine Webadresse wie einen Ordner einbindet. Die dritte nutzt control.exe, das Programm der Windows-Systemsteuerung, um die nächste Stufe vom C2-Server zu starten. Diese Stufe ist ein als Systemsteuerungselement getarnter Downloader, der die Python-Backdoor CosmicPulse installiert; frühere Berichte nannten ihn NOROBOT oder BAITSWITCH.
Laut Microsoft überschneiden sich die Techniken mit einer Kampagne im Juni, über die das Digital Security Lab Ukraine berichtete und die sich gegen ukrainische zivilgesellschaftliche Organisationen richtete — mit gefälschten Einladungen zur Ukraine Recovery Conference. Das Labor benannte keine Täter und konnte die finale Schadsoftware nicht sichern. Ein Abgleich von The Hacker News ergab zwei gemeinsame Indikatoren: die IP-Adresse 103.160.59[.]97 und die Domain secure-dns-hub[.]com. Allein daraus lässt sich jedoch nicht ableiten, dass dieselbe Gruppe hinter beiden Kampagnen steht.
Microsoft veröffentlichte Suchabfragen und Indikatoren samt Empfehlungen für Behörden, NGOs und Denkfabriken mit Ukraine-Bezug und benachrichtigt Kunden, die es als Ziel oder kompromittiert einstuft. Die Domain secure-dns-hub[.]com war nach Angaben des Unternehmens zum Zeitpunkt der Veröffentlichung des Berichts am 29. September noch aktiv. Konkrete Bereinigungsschritte für befallene Rechner nennt der öffentliche Bericht nicht; Kunden von Defender XDR finden empfohlene Reaktionsmaßnahmen in den Threat-Analytics-Berichten.
