Шпигунська група Gamaredon використовує альтернативні потоки даних NTFS для доставки безфайлового черв'яка, націленого на Україну (infosecurity-magazine.com)
- Початковий доступ через обхід шляху WinRAR CVE-2025-8088
- Безфайловий черв'як, що зберігається в альтернативних потоках даних NTFS
- Постійність через заплановані завдання та зміну реєстру
- Поширення через USB та мережі з україномовними назвами файлів-приманок
- C2 через резолвери мертвих скриньок Telegram та Cloudflare
- Рекомендовано повне очищення системи для безпечного виправлення
"Дослідники Sekoia повідомляють, що пов'язана з ФСБ група Gamaredon розгорнула безфайлового VBScript-черв'яка GammaWorm, який використовує альтернативні потоки даних NTFS для приховування своїх компонентів на скомпрометованих системах, що атакують українські урядові та військові мережі. Ланцюжок зараження починається зі шкідливого файлу xHTML, який використовує вразливість WinRAR CVE-2025-8088 для розміщення HTA-файлу в папці автозавантаження Windows. GammaWorm встановлює постійність через заплановані завдання, замасковані під рутинне обслуговування, поширюється через USB- та мережеві диски за допомогою прихованих ярликів з україномовними назвами файлів-приманок і використовує Telegram та Cloudflare як резолвери мертвих скриньок для C2. Sekoia рекомендує повне очищення системи як найбезпечнішу відповідь."
коментарів ще немає.