0x

guest@0xbase ~$ mod doar-citire. Postarea necesită locație în UE.

Grupul de spionaj Gamaredon utilizează fluxuri de date alternative NTFS pentru a livra un vierme fără fișiere care vizează Ucraina (infosecurity-magazine.com)

· 57z în urmă · Raport · Subliniază asta ·
0xBASE INTEL BRIEF
  • Acces inițial prin traversarea căii WinRAR CVE-2025-8088
  • Vierme fără fișiere stocat în fluxuri de date alternative NTFS
  • Persistență prin sarcini programate și modificarea registrului
  • Propagare prin USB și rețele cu nume de fișiere momeală în ucraineană
  • C2 prin rezolvatori de cutie poștală moartă Telegram și Cloudflare
  • Ștergere completă a sistemului recomandată pentru remediere sigură

"Cercetătorii Sekoia raportează că grupul Gamaredon, legat de FSB, a implementat un vierme VBScript fără fișiere, GammaWorm, care utilizează fluxuri de date alternative NTFS pentru a-și ascunde componentele pe sisteme compromise care vizează rețelele guvernamentale și militare ucrainene. Lanțul de infecție începe cu un fișier xHTML capcană care exploatează vulnerabilitatea CVE-2025-8088 din WinRAR pentru a plasa un fișier HTA în folderul de pornire Windows. GammaWorm stabilește persistența prin sarcini programate deghizate în întreținere de rutină, se propagă prin unități USB și de rețea folosind comenzi rapide ascunse cu nume de fișiere momeală în ucraineană și utilizează Telegram și Cloudflare ca rezolvatori de cutie poștală moartă pentru C2. Sekoia recomandă o ștergere completă a sistemului ca cel mai sigur răspuns."

#fluxuri de date alternative NTFS #vierme VBScript fără fișiere #grupul Gamaredon FSB

Matrice de discuții

0 segments

niciun comentariu momentan.