0x

guest@0xbase ~$ vain luku -tila. Lähettäminen vaatii sijainnin EU-alueella.

Gamaredon-vakoiluryhmä käyttää NTFS:n vaihtoehtoisia tietovirtoja toimittaakseen tiedostottoman madon Ukrainaan kohdistuen (infosecurity-magazine.com)

· 57 pv sitten · Raportoi · Valaise tämä ·
0xBASE INTEL BRIEF
  • Alkuperäinen pääsy WinRARin polunylityksen CVE-2025-8088 kautta
  • Tiedostoton mato tallennettu NTFS:n vaihtoehtoisiin tietovirtoihin
  • Pysyvyys ajastettujen tehtävien ja rekisterin muutosten kautta
  • Leviäminen USB:n ja verkkojen kautta ukrainankielisillä houkutintiedostonimillä
  • C2 Telegramin ja Cloudflaren kuolleiden kirjeiden ratkaisijoiden kautta
  • Järjestelmän täydellinen tyhjennys suositeltu turvalliseen korjaamiseen

"Sekoian tutkijat raportoivat, että FSB:hen kytkeytynyt Gamaredon-ryhmä on ottanut käyttöön tiedostottoman VBScript-madon, GammaWormin, joka käyttää NTFS:n vaihtoehtoisia tietovirtoja piilottaakseen komponenttinsa vaarannetuissa järjestelmissä, jotka kohdistuvat Ukrainan hallituksen ja armeijan verkkoihin. Tartuntaketju alkaa haitallisella xHTML-tiedostolla, joka hyödyntää WinRARin haavoittuvuutta CVE-2025-8088 sijoittaakseen HTA-tiedoston Windowsin käynnistyskansioon. GammaWorm luo pysyvyyden ajastettujen tehtävien avulla, jotka on naamioitu rutiinihuolloksi, leviää USB- ja verkkolevyille piilotettujen pikakuvakkeiden avulla ukrainankielisillä houkutintiedostonimillä ja käyttää Telegramia ja Cloudflarea kuolleiden kirjeiden ratkaisijoina C2:lle. Sekoia suosittelee järjestelmän täydellistä tyhjennystä turvallisimpana vasteena."

#NTFS:n vaihtoehtoiset tietovirrat #tiedostoton VBScript-mato #Gamaredon FSB-ryhmä

Keskustelumatriisi

0 segmenttiä

ei vielä kommentteja.