0x

guest@0xbase ~$ Nur-Lese-Modus. Beiträge erfordern EU-Standort.

Gamaredon-Spionagegruppe nutzt NTFS-Alternativdatenströme für dateilosen Wurm gegen Ukraine (infosecurity-magazine.com)

0xBASE INTEL BRIEF
  • Erstzugriff über WinRAR-Pfad-Traversal CVE-2025-8088
  • Dateiloser Wurm in NTFS-Alternativdatenströmen
  • Persistenz durch geplante Aufgaben und Registrierungsänderungen
  • Verbreitung über USB und Netzwerke mit ukrainischen Lockdateinamen
  • C2 über Telegram- und Cloudflare-Dead-Drop-Resolver
  • Vollständige Systemlöschung für sichere Bereinigung empfohlen

"Sekoia-Forscher berichten, dass die mit dem FSB verbundene Gruppe Gamaredon einen dateilosen VBScript-Wurm, GammaWorm, eingesetzt hat, der NTFS-Alternativdatenströme nutzt, um seine Komponenten auf kompromittierten Systemen zu verstecken, die ukrainische Regierungs- und Militärnetze angreifen. Die Infektionskette beginnt mit einer manipulierten xHTML-Datei, die die WinRAR-Schwachstelle CVE-2025-8088 ausnutzt, um eine HTA-Datei im Windows-Startup-Ordner zu platzieren. GammaWorm etabliert Persistenz durch geplante Aufgaben, die als Routinewartung getarnt sind, verbreitet sich über USB- und Netzwerklaufwerke mit versteckten Verknüpfungen und ukrainischen Lockdateinamen und nutzt Telegram und Cloudflare als Dead-Drop-Resolver für C2. Sekoia empfiehlt eine vollständige Systemlöschung als sicherste Reaktion."

#NTFS-Alternativdatenströme #dateiloser VBScript-Wurm #Gamaredon FSB-Gruppe

Diskussionsmatrix

0 Segmente

Noch keine Kommentare.