0x

guest@0xbase ~$ tryb tylko do odczytu. Publikowanie wymaga lokalizacji w UE.

Grupa szpiegowska Gamaredon wykorzystuje alternatywne strumienie danych NTFS do dostarczenia bezplikowego robaka wymierzonego w Ukrainę (infosecurity-magazine.com)

· 57 dni temu · Raport · Zwróć na to uwagę ·
BRIEF WYWIADOWCZY 0xBASE
  • Początkowy dostęp przez path traversal WinRAR CVE-2025-8088
  • Bezplikowy robak przechowywany w alternatywnych strumieniach danych NTFS
  • Trwałość poprzez zaplanowane zadania i modyfikację rejestru
  • Rozprzestrzenianie przez USB i sieci z ukraińskimi nazwami plików wabików
  • C2 przez resolvery martwych skrzynek Telegram i Cloudflare
  • Zalecane całkowite wyczyszczenie systemu dla bezpiecznego usunięcia

"Badacze Sekoia donoszą, że powiązana z FSB grupa Gamaredon wdrożyła bezplikowego robaka VBScript, GammaWorm, wykorzystującego alternatywne strumienie danych NTFS do ukrywania swoich komponentów na zainfekowanych systemach atakujących ukraińskie sieci rządowe i wojskowe. Łańcuch infekcji zaczyna się od złośliwego pliku xHTML wykorzystującego lukę CVE-2025-8088 w WinRAR do umieszczenia pliku HTA w folderze startowym Windows. GammaWorm ustanawia trwałość poprzez zaplanowane zadania maskowane jako rutynowa konserwacja, rozprzestrzenia się przez dyski USB i sieciowe za pomocą ukrytych skrótów z ukraińskimi nazwami plików wabików i używa Telegrama i Cloudflare jako resolverów martwych skrzynek dla C2. Sekoia zaleca całkowite wyczyszczenie systemu jako najbezpieczniejszą reakcję."

#alternatywne strumienie danych NTFS #bezplikowy robak VBScript #grupa Gamaredon FSB

Macierz dyskusji

0 segments

brak komentarzy.