Gamaredon-Spionagegruppe nutzt NTFS-Alternativdatenströme für dateilosen Wurm gegen Ukraine (infosecurity-magazine.com)
- Erstzugriff über WinRAR-Pfad-Traversal CVE-2025-8088
- Dateiloser Wurm in NTFS-Alternativdatenströmen
- Persistenz durch geplante Aufgaben und Registrierungsänderungen
- Verbreitung über USB und Netzwerke mit ukrainischen Lockdateinamen
- C2 über Telegram- und Cloudflare-Dead-Drop-Resolver
- Vollständige Systemlöschung für sichere Bereinigung empfohlen
"Sekoia-Forscher berichten, dass die mit dem FSB verbundene Gruppe Gamaredon einen dateilosen VBScript-Wurm, GammaWorm, eingesetzt hat, der NTFS-Alternativdatenströme nutzt, um seine Komponenten auf kompromittierten Systemen zu verstecken, die ukrainische Regierungs- und Militärnetze angreifen. Die Infektionskette beginnt mit einer manipulierten xHTML-Datei, die die WinRAR-Schwachstelle CVE-2025-8088 ausnutzt, um eine HTA-Datei im Windows-Startup-Ordner zu platzieren. GammaWorm etabliert Persistenz durch geplante Aufgaben, die als Routinewartung getarnt sind, verbreitet sich über USB- und Netzwerklaufwerke mit versteckten Verknüpfungen und ukrainischen Lockdateinamen und nutzt Telegram und Cloudflare als Dead-Drop-Resolver für C2. Sekoia empfiehlt eine vollständige Systemlöschung als sicherste Reaktion."
Noch keine Kommentare.