Grupul de spionaj Gamaredon utilizează fluxuri de date alternative NTFS pentru a livra un vierme fără fișiere care vizează Ucraina (infosecurity-magazine.com)
- Acces inițial prin traversarea căii WinRAR CVE-2025-8088
- Vierme fără fișiere stocat în fluxuri de date alternative NTFS
- Persistență prin sarcini programate și modificarea registrului
- Propagare prin USB și rețele cu nume de fișiere momeală în ucraineană
- C2 prin rezolvatori de cutie poștală moartă Telegram și Cloudflare
- Ștergere completă a sistemului recomandată pentru remediere sigură
"Cercetătorii Sekoia raportează că grupul Gamaredon, legat de FSB, a implementat un vierme VBScript fără fișiere, GammaWorm, care utilizează fluxuri de date alternative NTFS pentru a-și ascunde componentele pe sisteme compromise care vizează rețelele guvernamentale și militare ucrainene. Lanțul de infecție începe cu un fișier xHTML capcană care exploatează vulnerabilitatea CVE-2025-8088 din WinRAR pentru a plasa un fișier HTA în folderul de pornire Windows. GammaWorm stabilește persistența prin sarcini programate deghizate în întreținere de rutină, se propagă prin unități USB și de rețea folosind comenzi rapide ascunse cu nume de fișiere momeală în ucraineană și utilizează Telegram și Cloudflare ca rezolvatori de cutie poștală moartă pentru C2. Sekoia recomandă o ștergere completă a sistemului ca cel mai sigur răspuns."
niciun comentariu momentan.