0x

guest@0xbase ~$ ainult lugemisrežiim. Postitamine nõuab EL-i asukohta.

Gamaredoni spionaažigrupp kasutab NTFS-i alternatiivseid andmevooge failita ussi toimetamiseks Ukraina vastu (infosecurity-magazine.com)

· 57 p tagasi · Teata · Tõstke see esile ·
0xBASE LUUREÜLEVAADE
  • Esialgne juurdepääs WinRAR-i tee läbimise haavatavuse CVE-2025-8088 kaudu
  • Failita uss salvestatud NTFS-i alternatiivsetesse andmevoogudesse
  • Püsimine ajastatud ülesannete ja registri muutmise kaudu
  • Levitamine USB ja võrkude kaudu ukrainakeelsete peibutisfailinimedega
  • C2 Telegrami ja Cloudflare'i surnud kirjakasti lahendajate kaudu
  • Soovitatav süsteemi täielik puhastamine ohutuks parandamiseks

"Sekoia teadlased teatavad, et FSB-ga seotud grupp Gamaredon on kasutusele võtnud failita VBScript-ussi GammaWorm, mis kasutab NTFS-i alternatiivseid andmevooge oma komponentide peitmiseks ohustatud süsteemides, mis sihivad Ukraina valitsuse ja sõjaväe võrke. Nakkusahel algab pahatahtliku xHTML-failiga, mis kasutab ära WinRAR-i haavatavust CVE-2025-8088, et paigutada HTA-fail Windowsi käivituskausta. GammaWorm loob püsimise ajastatud ülesannete kaudu, mis on maskeeritud rutiinseks hoolduseks, levib USB- ja võrguketaste kaudu peidetud otseteede abil ukrainakeelsete peibutisfailinimedega ning kasutab C2 jaoks Telegrami ja Cloudflare'i surnud kirjakasti lahendajaid. Sekoia soovitab kõige ohutuma reaktsioonina süsteemi täielikku puhastamist."

#NTFS-i alternatiivsed andmevood #failita VBScript-uss #Gamaredon FSB grupp

Arutelumaatriks

0 segmenti

kommentaare veel pole.