Gamaredon-vakoiluryhmä käyttää NTFS:n vaihtoehtoisia tietovirtoja toimittaakseen tiedostottoman madon Ukrainaan kohdistuen (infosecurity-magazine.com)
- Alkuperäinen pääsy WinRARin polunylityksen CVE-2025-8088 kautta
- Tiedostoton mato tallennettu NTFS:n vaihtoehtoisiin tietovirtoihin
- Pysyvyys ajastettujen tehtävien ja rekisterin muutosten kautta
- Leviäminen USB:n ja verkkojen kautta ukrainankielisillä houkutintiedostonimillä
- C2 Telegramin ja Cloudflaren kuolleiden kirjeiden ratkaisijoiden kautta
- Järjestelmän täydellinen tyhjennys suositeltu turvalliseen korjaamiseen
"Sekoian tutkijat raportoivat, että FSB:hen kytkeytynyt Gamaredon-ryhmä on ottanut käyttöön tiedostottoman VBScript-madon, GammaWormin, joka käyttää NTFS:n vaihtoehtoisia tietovirtoja piilottaakseen komponenttinsa vaarannetuissa järjestelmissä, jotka kohdistuvat Ukrainan hallituksen ja armeijan verkkoihin. Tartuntaketju alkaa haitallisella xHTML-tiedostolla, joka hyödyntää WinRARin haavoittuvuutta CVE-2025-8088 sijoittaakseen HTA-tiedoston Windowsin käynnistyskansioon. GammaWorm luo pysyvyyden ajastettujen tehtävien avulla, jotka on naamioitu rutiinihuolloksi, leviää USB- ja verkkolevyille piilotettujen pikakuvakkeiden avulla ukrainankielisillä houkutintiedostonimillä ja käyttää Telegramia ja Cloudflarea kuolleiden kirjeiden ratkaisijoina C2:lle. Sekoia suosittelee järjestelmän täydellistä tyhjennystä turvallisimpana vasteena."
ei vielä kommentteja.