Gamaredon научился прятать C&C за dead drops и чужими серверами
💀 Gamaredon научился прятать C&C за dead drops и чужими серверами
За 2025 год операторы группы провели 35 точечных фишинговых кампаний против госорганов и военных структур Украины, но главный сдвиг — не в количестве, а в способе сокрытия управления. C&C-серверы убрали за туннели (Cloudflare trycloudflare.com, Microsoft devtunnels.ms, Loophole), рабочие процессы (Cloudflare workers.dev) и слой dead drops на легитимных платформах. Вредоносный код больше не содержит прямых ссылок на реальный сервер: сначала он стучится в Telegram-канал, пост на Telegra.ph, Mastodon или Dropbox, забирает оттуда адрес промежуточного узла и лишь потом выходит на управляющую инфраструктуру. Такой подход превращает каждый dead drop в сменный тумблер — адрес можно переключить мгновенно, не трогая уже разосланные образцы.
К туннелированию и dead drops добавился перевод утечки данных на S3-совместимые облачные хранилища. Стилеры PteroPSDoor и PteroVDoor за год последовательно меняли Wasabi на Tebi, а к декабрю осели на Intercolo; параллельно PteroBox выгружал данные в Dropbox через встроенный rclone. С точки зрения сети это выглядит как легальный трафик к облачным провайдерам, что сильно снижает шансы обнаружить утечку сигнатурными методами.
Шесть новых PowerShell-инструментов, которые группа представила в начале года, сами по себе маловыразительны — PteroDee, PteroCache, PteroOdd и PteroEffigy решают одну задачу: доставить следующий скрипт в память и не оставить следа на диске. Интересно другое: почти все обновления вносились перед российскими и крымскими праздниками, а в сами праздничные дни активность замирала — ESET фиксирует паттерн, свойственный госслужащим, а не классической киберпреступности. Кроме того, в начале 2025 года Gamaredon вновь сработался с другой FSB-связанной группой Turla, а для закрепления на хосте с 26 сентября начал использовать CVE-2025-8088 в WinRAR, чтобы подбрасывать HTA-загрузчик в папку автозагрузки.
Gamaredon паразитирует на чужой легитимной инфраструктуре настолько плотно, что классический IoC-подход к блокировке просто перестаёт работать: завтра dead drop укажет на новый туннель, и ваш вчерашний чёрный список ничего не даст. SOC-командам стоит переключиться с охоты за IP и доменами на анализ TLS-рукопожатий и обнаружение аномалий в вызовах к API легитимных сервисов — именно там сейчас прячется угроза.
eset_welivesec
#Gamaredon #APT #DeadDrop #CloudflareTunnel #WinRAR