ESET:Gamaredon 2025——借隧道、Workers、死投与新联盟隐蔽基础设施

ESET 复盘 Gamaredon 在 2025 年对乌克兰政府/军方的持续间谍活动:滥用 Cloudflare tunnels/workers、devtunnels 等合法服务隐藏 C&C,以死投(dead drop)中转,并首度与 Turla 结盟;同时借 CVE-2025-8088(WinRAR)实现 Startup 持久化。

📖 原文翻译与解读。原文:Gamaredon in 2025: Leveraging tunnels, workers, dead drops, and new alliances(ESET,2026-06-25)

一、目标与归属

ESET 复盘 Gamaredon(又名 Shuckworm,乌安全局 SSU 归因于俄罗斯 FSB 第 18 信息安全中心)在 2025 年的活动:全年仅针对乌克兰政府与军事机构,通过 35 次不同鱼叉钓鱼活动攻击新目标,多数发生在下半年且规模更大。自 2025 年 9 月 26 日起滥用 CVE-2025-8088(WinRAR 漏洞)将恶意 HTA 下载器植入受害者 Startup 文件夹实现持久化,并通过武器化 USB、映射网络驱动器与软件安装程序进行横向移动;更新多在俄/克里米亚重大假日前夕,假期中停更。

二、新联盟:Gamaredon × Turla

2025 年初,Gamaredon 与另一俄关联组织 Turla(同样关联 FSB)展开合作,使用 PteroOdd、PteroPaste 等工具;历史上还曾与 InvisiMole 协作。大背景是 2025 年俄关联组织出现任务共享——如 UAC-0099 初次访问后将已验证目标移交给 Sandworm。

三、工具与基础设施

2025 年引入六个新 PowerShell 工具:PteroDee/PteroCache(内存拉取执行载荷)、PteroDum(VBScript 载荷临时落盘后删)、PteroOdd(经 Telegra.ph API 取单一载荷,主用于 Turla 协作)、PteroEffigy(经 GoFile 取下一 C&C)、PteroPaste(最复杂,组合下载、USB 武器化与持久化,参与 Turla 协作);复活 PteroSetup(VBScript 武器化器,替换安装包为含恶意脚本的自解压包)。PteroVDoor/PteroPSDoor 升级经云存储(Wasabi→Tebi→Intercolo)外泄。基础设施方面重度依赖 Cloudflare tunnels(trycloudflare.com)、Cloudflare workers(workers.dev)、Microsoft devtunnels.ms、Loophole(loophole.site)与 No-IP DDNS,并以 Telegram、Telegra.ph、rentry.co、Dropbox、GoFile、dev.to、Mastodon 等作为死投(dead drop)——木马先连合法服务页读隐藏值,再连真实 C&C,不再直接暴露 C&C IP。

四、检测与缓解

防护要点:① 监控对隧道/Worker/DDNS 域(trycloudflare.com、workers.dev、devtunnels.ms、loophole.site、no-ip.com)的非常规连接;② 审查 Telegra.ph、rentry.co、Dropbox、GoFile 等被用作死投的异常请求;③ 修补 CVE-2025-8088(WinRAR)防 Startup 持久化;④ 限制对 S3 兼容云存储的可疑上传;⑤ 邮件侧拦截 HTML 走私与恶意附件;⑥ 端点检测 Ptero 系列 PowerShell/VBScript 下载器的内存执行与临时落盘。完整 IoC 见 ESET GitHub(malware-ioc/gamaredon)。

了解更多行业资讯,请访问 行业资讯首页 或致电 021-69753778 获取安全咨询服务。

相关文章


—— ztpop.net 编辑团队 译