Grupo de espionaje Gamaredon utiliza flujos de datos alternativos de NTFS para entregar gusano sin archivos dirigido a Ucrania (infosecurity-magazine.com)
- Acceso inicial mediante path traversal de WinRAR CVE-2025-8088
- Gusano sin archivos almacenado en flujos de datos alternativos de NTFS
- Persistencia mediante tareas programadas y modificación del registro
- Propagación a través de USB y redes con nombres de archivo señuelo en ucraniano
- C2 a través de resolvedores de buzón muerto de Telegram y Cloudflare
- Borrado completo del sistema recomendado para una remediación segura
"Investigadores de Sekoia informan que el grupo Gamaredon, vinculado al FSB, ha desplegado un gusano VBScript sin archivos, GammaWorm, que utiliza flujos de datos alternativos de NTFS para ocultar sus componentes en sistemas comprometidos que atacan redes gubernamentales y militares ucranianas. La cadena de infección comienza con un archivo xHTML malicioso que explota la vulnerabilidad CVE-2025-8088 de WinRAR para colocar un archivo HTA en la carpeta de inicio de Windows. GammaWorm establece persistencia mediante tareas programadas disfrazadas de mantenimiento de rutina, se propaga a través de unidades USB y de red utilizando accesos directos ocultos con nombres de archivo de señuelo en ucraniano, y utiliza Telegram y Cloudflare como resolvedores de buzón muerto para C2. Sekoia recomienda un borrado completo del sistema como la respuesta más segura."
aún no hay comentarios.