【安全资讯】Gamaredon 2025年行动报告:利用隧道、Worker、死信投递点与新联盟持续攻击乌克兰
概要:
2025年,与俄罗斯联邦安全局(FSB)有关联的APT组织Gamaredon持续对乌克兰政府及军事机构发动高强度网络间谍活动。ESET研究显示,该组织全年发起35次定向钓鱼攻击,并引入六款新型PowerShell恶意工具。其核心变化在于基础设施的全面升级:通过滥用Cloudflare隧道、Worker服务及动态DNS隐藏C&C服务器,并利用Telegram、Dropbox等合法平台作为“死信投递点”分发载荷。此外,Gamaredon与另一俄方APT组织Turla展开合作,并利用WinRAR漏洞(CVE-2025-8088)实现持久化控制,显著提升了攻击的隐蔽性与破坏力。主要内容:
Gamaredon在2025年保持极高活跃度,全年针对乌克兰政府与军事机构发起35次定向钓鱼攻击,下半年攻击频率与规模显著增大。攻击链通常使用含HTML走私技术的XHTML文件或压缩包附件,投递恶意HTA下载器,进而加载VBScript下载器PteroSand。9月起,该组织利用WinRAR漏洞CVE-2025-8088,将恶意HTA文件植入受害者启动文件夹,实现登录时自动执行,增强了持久化能力。在工具开发方面,Gamaredon推出了六款PowerShell工具,其中PteroPaste最为复杂,集成了下载器、USB武器化及持久化组件。该工具早期通过Rentry平台获取加密载荷,后期转向从Dropbox获取加密C&C主机名,并连接至隧道服务后的基础设施。此外,该组织复活了旧版VBScript武器化工具PteroSetup,用于替换可移动驱动器中的安装程序文件,实现横向移动。
基础设施层面,Gamaredon大幅依赖第三方服务隐藏真实服务器。C&C服务器通过Cloudflare隧道、Worker服务及Microsoft devtunnels.ms等平台隐藏,并重新启用动态DNS(No-IP)技术。同时,该组织广泛利用Telegram、Telegra.ph、Dropbox等20余种合法服务作为“死信投递点”,用于发布C&C地址或分发载荷。数据窃取方面,文件窃取器PteroPSDoor和PteroVDoor升级支持S3兼容云存储(如Wasabi、Tebi、Intercolo),成为主要外泄渠道。
此次行动的另一关键发现是Gamaredon与Turla组织的合作,双方在2025年初共享工具与基础设施,进一步提升了攻击效能。ESET认为,只要俄乌冲突持续,Gamaredon将继续对乌克兰机构构成重大网络间谍威胁,其灵活利用合法服务与多层隐藏基础设施的策略,将给防御方带来严峻挑战。
0条评论
看了这么久,请
登录
,对他说点啥~
0
0
分享
微信扫一扫分享



