КИБЕРБЕЗОПАСНОСТЬ

Gamaredon нарастил арсенал: старые защиты против него уже слабоваты

35 фишинговых кампаний за 2025 год: группа Gamaredon обновила загрузчики, прячет C2 за Cloudflare и Microsoft и усложняет защиту.

✍️ Редакция iTech News | 26.06.2026 | ⏱ 5 мин | Источник: Dark Reading
🔒

За 2025 год группа Gamaredon, которую связывают с ФСБ, провела 35 фишинговых кампаний против украинских госструктур и военных, а параллельно обновила свои загрузчики и схему сокрытия командных серверов. Для ИБ-команд это плохая новость без лишней драмы: трафик к Dropbox, Cloudflare или Microsoft больше нельзя автоматически считать безобидным, а старый набор правил по блокировке доменов и сигнатурам начинает заметно скрипеть.

Об этом сообщает Dark Reading со ссылкой на свежий отчет ESET. По данным исследователей, в 2025 году оператор APT не просто нарастил интенсивность атак, а перестроил цепочку доставки вредоноса и инфраструктуру управления так, чтобы усложнить жизнь аналитикам, SOC и всем, кто любит быстрые ответы на вопрос «куда стучится этот хост».

Ключевой сдвиг произошел в первой половине 2025 года. ESET пишет, что в этот период Gamaredon в основном готовил почву: в первом квартале группа собрала пять новых инструментов на PowerShell, позже добавила еще один. Речь в основном о простых загрузчиках, но именно в этом и логика операции: не один тяжеловесный фреймворк, а набор легких, быстро заменяемых модулей, которые проще обновлять и труднее выбивать целиком. Самый заметный новый инструмент получил имя PteroPaste. Он умеет не только подтягивать полезную нагрузку, но и проверять наличие USB-накопителей, а затем пытаться незаметно подбросить туда вредоносный скрипт. Для маскировки используется нехитрый, но рабочий прием: берется случайный Word-файл на зараженной машине, к его имени добавляется расширение .lnk, и пользователь видит нечто, очень похожее на обычный документ.

Это особенно неприятно для организаций, где съемные носители по-прежнему живут своей жизнью, а часть систем изолирована от интернета лишь формально. Gamaredon давно использует USB как мостик внутрь более закрытых сегментов, и новый инструмент только усиливает эту тактику. Отдельно ESET указывает на возвращение старого оружия PteroSetup: этот VBScript-инструмент ищет на дисках инсталляторы и подменяет их самораспаковывающимися архивами с легитимным установщиком и вредоносной начинкой. Пользователь запускает вроде бы знакомый файл, получает ожидаемую установку и заодно заражение. Для защитников это неприятный сценарий не только на рабочих станциях, но и в средах, где еще живы ручные обновления ПО и перенос дистрибутивов «с флешки».

Вторая большая история касается инфраструктуры. Группа Gamaredon стала заметно лучше прятать свои C2-серверы за легитимными сервисами. По данным ESET, еще к концу 2024 года операторы активно пользовались Cloudflare Tunnels, а в 2025-м расширили набор: в мае начали скрывать серверы за Cloudflare Workers, в июне добавили Microsoft devtunnels.ms и сервис Loophole. Плюс группа экспериментировала с другими туннельными площадками, а также вернулась к динамическому DNS через No-IP. Если перевести это с исследовательского на язык практики, получается простая вещь: злоумышленник все чаще выстраивает несколько промежуточных слоев между жертвой и реальной серверной частью. Блокировать по IP и домену становится менее эффективно, а разбор инцидента занимает больше времени и требует лучшей телеметрии.

Еще один слой маскировки дают так называемые dead drops, цифровые тайники. Вместо того чтобы жестко прописывать в малвари адрес командного сервера, операторы размещают промежуточные указатели на легитимных площадках, откуда зараженная машина уже забирает актуальные координаты. В 2025 году, как пишет ESET, для этого использовались Telegram-каналы, Telegra.ph, Teletype, Rentry, Write.as, Dropbox, GoFile, DEV Community, Mastodon и другие сервисы. Причем схема стала хитрее: если раньше такой тайник мог напрямую выдавать IP-адрес C2, то теперь он часто указывает лишь на очередной промежуточный слой, за которым уже скрывается реальная инфраструктура. Иными словами, даже когда аналитик находит точку входа, это еще не значит, что он нашел настоящую цель.

Отдельного внимания заслуживает канал вывода данных. ESET отмечает, что два основных стилера группы, PteroPSDoor и PteroVDoor, в 2025 году были доработаны для выгрузки украденных файлов в S3-совместимые облачные хранилища. По ходу года конфигурации мигрировали между разными провайдерами, а к декабрю основным направлением стала инфраструктура Intercolo. Другие варианты семейства продолжали использовать Dropbox; в одном из новых сценариев применялся и rclone. Тут для бизнеса есть очень приземленная проблема: эксфильтрация все чаще маскируется под обычную работу с облачным хранилищем. Значит, контроль должен строиться не вокруг абстрактного «доверяем известному сервису», а вокруг контекста: кто, откуда, каким процессом, в каком объеме и в какой момент начал выгружать данные.

Во второй половине 2025 года эта перестройка дала результат: кампаний стало больше, сами они стали крупнее, а часть операций шла в кооперации с другой российской APT-группой Turla. По данным ESET, Gamaredon обеспечивал первичный доступ, а дальше в игру включался более тяжелый инструментарий Turla, включая Kazuar. Для ИТ- и ИБ-руководителей это неприятное, но полезное напоминание: даже сравнительно «простая» малварь опасна, если она встроена в конвейер, где одни операторы ломают дверь, а другие заходят с более серьезным арсеналом. Отсюда и практические выводы, которые в материале озвучивают исследователи и опрошенные эксперты: ограничение PowerShell для непривилегированных пользователей, сокращение ненужного скриптинга и WMI, контроль USB, а главное, более жесткий поведенческий анализ трафика к облачным платформам и сегментация среды по принципу «кому действительно можно разговаривать с кем и зачем».

В истории с Gamaredon важен не только сам набор новых инструментов, а то, насколько уверенно старая шпионская школа освоила современную облачную маскировку. Если этот паттерн закрепится, корпоративной защите придется быстрее взрослеть: меньше веры в списки «хороших» доменов, больше внимания к поведению внутри среды и к тому, как обычные сервисы превращаются в чужой транспорт. Подробнее об исследовании — Dark Reading.

Поделиться: Telegram X LinkedIn