Gamaredon-spionagegroep gebruikt NTFS-alternatieve gegevensstromen om bestandloze worm tegen Oekraïne te leveren (infosecurity-magazine.com)
- Initiële toegang via WinRAR-path-traversal CVE-2025-8088
- Bestandloze worm opgeslagen in NTFS-alternatieve gegevensstromen
- Persistentie via geplande taken en registerwijziging
- Verspreiding via USB en netwerken met Oekraïense lokbestandsnamen
- C2 via Telegram- en Cloudflare-dead-drop-resolvers
- Volledige systeemwissing aanbevolen voor veilige remediëring
"Onderzoekers van Sekoia melden dat de aan de FSB gelinkte groep Gamaredon een bestandloze VBScript-worm, GammaWorm, heeft ingezet die NTFS-alternatieve gegevensstromen gebruikt om zijn componenten te verbergen op gecompromitteerde systemen die Oekraïense overheids- en militaire netwerken targeten. De infectieketen begint met een kwaadaardig xHTML-bestand dat de WinRAR-kwetsbaarheid CVE-2025-8088 misbruikt om een HTA-bestand in de Windows Startup-map te plaatsen. GammaWorm vestigt persistentie via geplande taken vermomd als routineonderhoud, verspreidt zich via USB- en netwerkschijven met verborgen snelkoppelingen met Oekraïense lokbestandsnamen en gebruikt Telegram en Cloudflare als dead drop-resolvers voor C2. Sekoia raadt een volledige systeemwissing aan als veiligste reactie."
nog geen reacties.