🔥 Gamaredon превратил WinRAR-архив в LNK-червя с Telegram-C2 Цепочка начинается с CVE-2025-8088 — path traversal в WinRAR, через который закидывается HTA-дроппер GammaPhish. Тот тянет VBScript-загрузчик GammaLoad, а дальше развилка: либо червь GammaWorm для распространения через сетевые шары и USB, либо стилер GammaSteel с эксфильтрацией в AWS S3. Sekoia зафиксировала кампанию в январе 2026, но отдельные модули — например, маскировка через NTFS Alternate Data Streams — обновлялись ещё в апреле. Атакующие прячут конфиг C2 в публичном телеграм-канале: curl-запрос к хардкоженному @username возвращает адрес управляющего сервера. GammaWorm подменяет легитимные директории на съёмных дисках вредоносными LNK-файлами — классика, которая не теряет эффективности против изолированных сред и полевых устройств. Способ развёртывания червя до конца не ясен: либо GammaLoad роняет его сразу, либо боец сам вставляет заражённую флешку. Gamaredon традиционно работает по украинским военным и госструктурам, связка с ФСБ подтверждена years ago. Параллельно группа UAC-0247 атакует операторов дронов через HTA-дропперы в ZIP-архивах — разведка поля боя смещается в цифру по всем фронтам. Меня беспокоит не столько сам червь, сколько выбор C2-канала. Telegram, curl, GET-запрос — это легитимный трафик, который не блокируется на уровне хоста и редко алертится в SOC, если не налажена проверка TLS. Классический подход на основе IoC здесь слепнет, потому что Gamaredon меняет телеграм-каналы быстрее, чем обновляются источники угроз. Единственный надёжный рубеж — контроль приложений, который не даст HTA и нежданному VBScript вообще выполниться. Жертва открыла RAR — а скрипт молча упал в блок. По данным hackernews #Gamaredon #GammaWorm #GammaSteel #CVE-2025-8088 #ThreatIntelligence