0x

guest@0xbase ~$ alleen-lezen modus. Berichten plaatsen vereist een EU-locatie.

Gamaredon-spionagegroep gebruikt NTFS-alternatieve gegevensstromen om bestandloze worm tegen Oekraïne te leveren (infosecurity-magazine.com)

0xBASE INTEL BRIEF
  • Initiële toegang via WinRAR-path-traversal CVE-2025-8088
  • Bestandloze worm opgeslagen in NTFS-alternatieve gegevensstromen
  • Persistentie via geplande taken en registerwijziging
  • Verspreiding via USB en netwerken met Oekraïense lokbestandsnamen
  • C2 via Telegram- en Cloudflare-dead-drop-resolvers
  • Volledige systeemwissing aanbevolen voor veilige remediëring

"Onderzoekers van Sekoia melden dat de aan de FSB gelinkte groep Gamaredon een bestandloze VBScript-worm, GammaWorm, heeft ingezet die NTFS-alternatieve gegevensstromen gebruikt om zijn componenten te verbergen op gecompromitteerde systemen die Oekraïense overheids- en militaire netwerken targeten. De infectieketen begint met een kwaadaardig xHTML-bestand dat de WinRAR-kwetsbaarheid CVE-2025-8088 misbruikt om een HTA-bestand in de Windows Startup-map te plaatsen. GammaWorm vestigt persistentie via geplande taken vermomd als routineonderhoud, verspreidt zich via USB- en netwerkschijven met verborgen snelkoppelingen met Oekraïense lokbestandsnamen en gebruikt Telegram en Cloudflare als dead drop-resolvers voor C2. Sekoia raadt een volledige systeemwissing aan als veiligste reactie."

#NTFS-alternatieve gegevensstromen #bestandloze VBScript-worm #Gamaredon FSB-groep

Discussiematrix

0 segmenten

nog geen reacties.