Grupa szpiegowska Gamaredon wykorzystuje alternatywne strumienie danych NTFS do dostarczenia bezplikowego robaka wymierzonego w Ukrainę (infosecurity-magazine.com)
- Początkowy dostęp przez path traversal WinRAR CVE-2025-8088
- Bezplikowy robak przechowywany w alternatywnych strumieniach danych NTFS
- Trwałość poprzez zaplanowane zadania i modyfikację rejestru
- Rozprzestrzenianie przez USB i sieci z ukraińskimi nazwami plików wabików
- C2 przez resolvery martwych skrzynek Telegram i Cloudflare
- Zalecane całkowite wyczyszczenie systemu dla bezpiecznego usunięcia
"Badacze Sekoia donoszą, że powiązana z FSB grupa Gamaredon wdrożyła bezplikowego robaka VBScript, GammaWorm, wykorzystującego alternatywne strumienie danych NTFS do ukrywania swoich komponentów na zainfekowanych systemach atakujących ukraińskie sieci rządowe i wojskowe. Łańcuch infekcji zaczyna się od złośliwego pliku xHTML wykorzystującego lukę CVE-2025-8088 w WinRAR do umieszczenia pliku HTA w folderze startowym Windows. GammaWorm ustanawia trwałość poprzez zaplanowane zadania maskowane jako rutynowa konserwacja, rozprzestrzenia się przez dyski USB i sieciowe za pomocą ukrytych skrótów z ukraińskimi nazwami plików wabików i używa Telegrama i Cloudflare jako resolverów martwych skrzynek dla C2. Sekoia zaleca całkowite wyczyszczenie systemu jako najbezpieczniejszą reakcję."
brak komentarzy.