Gamaredoni spionaažigrupp kasutab NTFS-i alternatiivseid andmevooge failita ussi toimetamiseks Ukraina vastu (infosecurity-magazine.com)
- Esialgne juurdepääs WinRAR-i tee läbimise haavatavuse CVE-2025-8088 kaudu
- Failita uss salvestatud NTFS-i alternatiivsetesse andmevoogudesse
- Püsimine ajastatud ülesannete ja registri muutmise kaudu
- Levitamine USB ja võrkude kaudu ukrainakeelsete peibutisfailinimedega
- C2 Telegrami ja Cloudflare'i surnud kirjakasti lahendajate kaudu
- Soovitatav süsteemi täielik puhastamine ohutuks parandamiseks
"Sekoia teadlased teatavad, et FSB-ga seotud grupp Gamaredon on kasutusele võtnud failita VBScript-ussi GammaWorm, mis kasutab NTFS-i alternatiivseid andmevooge oma komponentide peitmiseks ohustatud süsteemides, mis sihivad Ukraina valitsuse ja sõjaväe võrke. Nakkusahel algab pahatahtliku xHTML-failiga, mis kasutab ära WinRAR-i haavatavust CVE-2025-8088, et paigutada HTA-fail Windowsi käivituskausta. GammaWorm loob püsimise ajastatud ülesannete kaudu, mis on maskeeritud rutiinseks hoolduseks, levib USB- ja võrguketaste kaudu peidetud otseteede abil ukrainakeelsete peibutisfailinimedega ning kasutab C2 jaoks Telegrami ja Cloudflare'i surnud kirjakasti lahendajaid. Sekoia soovitab kõige ohutuma reaktsioonina süsteemi täielikku puhastamist."
kommentaare veel pole.