0x

guest@0xbase ~$ modalità sola lettura. La pubblicazione richiede una posizione UE.

Il gruppo di spionaggio Gamaredon utilizza flussi di dati alternativi NTFS per consegnare worm senza file mirato all'Ucraina (infosecurity-magazine.com)

· 57 giorni fa · Rapporto · Metti in luce questo ·
0xBASE INTEL BRIEF
  • Accesso iniziale tramite path traversal di WinRAR CVE-2025-8088
  • Worm senza file memorizzato in flussi di dati alternativi NTFS
  • Persistenza tramite attività pianificate e modifica del registro
  • Propagazione via USB e reti con nomi di file esca in ucraino
  • C2 tramite risolutori di dead drop Telegram e Cloudflare
  • Cancellazione completa del sistema raccomandata per una bonifica sicura

"I ricercatori di Sekoia riferiscono che il gruppo Gamaredon legato all'FSB ha implementato un worm VBScript senza file, GammaWorm, utilizzando flussi di dati alternativi NTFS per nascondere i suoi componenti su sistemi compromessi che prendono di mira reti governative e militari ucraine. La catena di infezione inizia con un file xHTML esca che sfrutta la vulnerabilità CVE-2025-8088 di WinRAR per posizionare un file HTA nella cartella di avvio di Windows. GammaWorm stabilisce la persistenza tramite attività pianificate mascherate da manutenzione ordinaria, si propaga tramite unità USB e di rete utilizzando scorciatoie nascoste con nomi di file esca in ucraino e utilizza Telegram e Cloudflare come risolutori di dead drop per il C2. Sekoia raccomanda una cancellazione completa del sistema come risposta più sicura."

#flussi di dati alternativi NTFS #worm VBScript senza file #gruppo Gamaredon FSB

Matrice di discussione

0 segmenti

ancora nessun commento.