КИБЕРБЕЗОПАСНОСТЬ

Gamaredon усилила атаки на Украину через облака и старые лазейки

35 фишинговых кампаний за 2025 год: Gamaredon расширила атаки на Украину, добавив новые PowerShell-инструменты и злоупотребление облачными сервисами.

✍️ Редакция iTech News | 30.06.2026 | ⏱ 5 мин | Источник: The Hacker News
🚨

Российская группировка Gamaredon за 2025 год провела как минимум 35 отдельных spear-phishing-кампаний против украинских целей и заметно обновила свой набор вредоносов. Для русскоязычной IT-аудитории это важный сигнал: атаки Gamaredon становятся не столько сложнее технически, сколько живучее, быстрее в обновлениях и неприятнее в расследовании за счет облачных сервисов и легитимной инфраструктуры.

Об этом сообщает The Hacker News со ссылкой на исследование ESET. По данным словацкой компании, основной фокус группы не меняется: государственные и военные учреждения Украины. Цель тоже вполне прикладная, без лишней романтики вокруг APT: кража чувствительной информации и данных, которые могут использоваться в интересах России на фоне продолжающейся войны.

Ключевая деталь в том, как именно устроены эти атаки Gamaredon. Входная точка часто остается вполне узнаваемой: архивные вложения или XHTML-файлы, использующие HTML smuggling для доставки вредоносного HTA-загрузчика. Дальше цепочка уже наращивает глубину: загрузчик подтягивает дополнительные полезные нагрузки, включая PteroSand. В части кампаний использовалась и уязвимость WinRAR CVE-2025-8088, которую к этому моменту уже закрыли. Сценарий неприятный своей бытовой простотой: вредоносный HTA-файл помещался в папку Windows Startup, а значит запускался автоматически при следующем входе пользователя в систему. Для атакующего это почти бесплатный механизм закрепления, для защитника — лишняя причина не относиться к «старым добрым архивам» как к чему-то безобидному.

Gamaredon при этом не ограничивается почтой и одним зараженным хостом. В арсенале группы остаются так называемые weaponizer-инструменты, которые помогают двигаться дальше по инфраструктуре. PteroLNK и PteroPaste заражают USB-накопители и сетевые диски вредоносными LNK-файлами: пользователь открывает ярлык, а тот уже подтягивает загрузчик. Отдельно ESET упоминает PteroSetup — старый VBScript-инструмент, впервые замеченный еще в январе 2021 года и, похоже, рано списанный со счетов. Он ищет на USB- и сетевых дисках легитимные установщики и подменяет их самораспаковывающимися 7z-архивами, внутри которых лежат и настоящий инсталлятор, и вредоносный VBScript-загрузчик. Подход не новый, но именно в этом и проблема: многие защитные практики до сих пор настроены на поиск чего-то экзотического, а не на банальную подмену привычного файла установки.

Самое заметное изменение за 2025 год — резкий рост зависимости Gamaredon от сторонних сервисов. ESET пишет, что tunnel-сервисы и serverless worker-платформы стали для группы важной частью маскировки реальной бэкенд-инфраструктуры. Проще говоря, операторы все чаще прячут управляющие узлы не за собственной инфраструктурой, которую можно быстро вычислить и заблокировать, а за облачными прослойками, динамическими точками входа и сервисами, которые сами по себе легитимны. Это усложняет и блокировку, и атрибуцию, и работу SOC-команд: отличить нормальный трафик к популярной платформе от элемента командной цепочки становится заметно труднее.

Под эту архитектуру группа добавила шесть новых вредоносных PowerShell-инструментов. PteroDee и PteroCache отвечают за получение и запуск PowerShell-пейлоадов прямо в памяти. PteroDum делает примерно то же для VBScript. PteroOdd загружает одиночный PowerShell-пейлоад через API Telegra.ph и, по оценке исследователей, вероятно использовался в кампаниях, где Gamaredon сотрудничала с Turla. PteroEffigy получает адрес command-and-control-сервера через облачное хранилище GoFile. Наконец, PteroPaste используется и для заражения USB-носителей, и для загрузки дополнительных PowerShell-компонентов по шифрованному каналу. Набор выглядит не как попытка собрать «супермалварь», а как прагматичный конструктор: много небольших утилит под разные этапы атаки, каждая решает узкую задачу и легко заменяется следующей версией.

Отдельного внимания заслуживает список легитимных площадок, которые Gamaredon использует как каналы эксфильтрации данных и так называемые dead drop resolver-сервисы, то есть промежуточные точки для получения адресов C2-серверов. Среди них ESET называет Telegra.ph, Teletype, Rentry.co, Write.as, Dropbox, GoFile, DEV Community, Mastodon, Lesma, Nopaste.net, Paste.ee, Wasabi, Tebi и Intercolo. Для бизнеса и разработчиков вывод здесь довольно неприятный: привычная логика «если домен известный, значит трафик нормальный» больше не работает даже как грубая эвристика. Любой сервис с пользовательским контентом, облачное хранилище или платформа для публикаций может превратиться в часть цепочки управления вредоносом.

Исследователь ESET Золтан Руснак отмечает еще одну характерную деталь: после короткой паузы в январе 2025 года группа активно тратила первое полугодие на разработку и разворачивание новых инструментов. Многие обновления происходили перед крупными праздниками в России и Крыму, а во время них или сразу после них активности не наблюдалось. Это не прямое доказательство ведомственной принадлежности, но важное косвенное наблюдение: ритм работы больше похож на график сотрудников с формализованным режимом, чем на хаотичную активность криминальной банды. Для отрасли это означает, что перед нами не история про «шумный малварный спам», а про устойчивую, дисциплинированную и хорошо адаптирующуюся операцию.

Практический вывод для IT-команд довольно приземленный. Атаки Gamaredon показывают, что даже сравнительно простое вредоносное ПО может оставаться эффективным годами, если его часто обновлять, быстро перестраивать инфраструктуру и умело прятать ее за легитимными сервисами. Поэтому защита здесь упирается не в одну «волшебную» сигнатуру, а в гигиену на нескольких уровнях сразу: контроль вложений и HTA-файлов, оперативное закрытие уязвимостей вроде WinRAR, мониторинг PowerShell-активности в памяти, ограничения на использование USB-носителей и куда более жесткий разбор исходящего трафика к облачным платформам. Главный вопрос теперь не в том, придумает ли Gamaredon что-то принципиально новое, а в том, сколько еще групп возьмут на вооружение ту же модель: простая малварь, облачная маскировка и постоянные мелкие обновления вместо одной большой и дорогой атаки.

Поделиться: Telegram X LinkedIn