0x

guest@0xbase ~$ mode lecture seule. La publication requiert une localisation dans l'UE.

Le groupe d'espionnage Gamaredon utilise des flux de données alternatifs NTFS pour livrer un ver sans fichier ciblant l'Ukraine (infosecurity-magazine.com)

BRIEFING RENSEIGNEMENT 0xBASE
  • Accès initial via traversée de chemin WinRAR CVE-2025-8088
  • Ver sans fichier stocké dans des flux de données alternatifs NTFS
  • Persistance via des tâches planifiées et modification du registre
  • Propagation via USB et réseaux avec des noms de fichiers leurres en ukrainien
  • C2 via des résolveurs de boîte aux lettres morte Telegram et Cloudflare
  • Effacement complet du système recommandé pour une correction sûre

"Les chercheurs de Sekoia rapportent que le groupe Gamaredon lié au FSB a déployé un ver VBScript sans fichier, GammaWorm, utilisant des flux de données alternatifs NTFS pour cacher ses composants sur des systèmes compromis ciblant les réseaux gouvernementaux et militaires ukrainiens. La chaîne d'infection commence par un fichier xHTML piégé exploitant la vulnérabilité CVE-2025-8088 de WinRAR pour placer un fichier HTA dans le dossier de démarrage de Windows. GammaWorm établit une persistance via des tâches planifiées déguisées en maintenance de routine, se propage via des clés USB et des lecteurs réseau en utilisant des raccourcis cachés avec des noms de fichiers leurres en ukrainien, et utilise Telegram et Cloudflare comme résolveurs de boîte aux lettres morte pour le C2. Sekoia recommande un effacement complet du système comme réponse la plus sûre."

#flux de données alternatifs NTFS #ver VBScript sans fichier #groupe Gamaredon FSB

Matrice de discussion

1 segment

aucun commentaire pour l'instant.