گاماردون با بدافزارهای جدید و سوءاستفاده از سرویسهای ابری، حملات سایبری علیه اوکراین را تشدید کرد
گروه هکری روسی Gamaredon با توسعه بدافزارهای جدید و سوءاستفاده از سرویسهای ابری و پلتفرمهای قانونی، حملات سایبری و عملیات جاسوسی خود علیه نهادهای دولتی و نظامی اوکراین را در سال ۲۰۲۵ بهطور قابلتوجهی گسترش داده است.
سایبرنامه
@cybernameh

گروه تهدید پیشرفته وابسته به روسیه (Gamaredon) در سال ۲۰۲۵ با توسعه ابزارهای مخرب جدید و بهرهگیری گسترده از سرویسهای ابری و پلتفرمهای قانونی اینترنت، دامنه حملات سایبری خود علیه اوکراین را بیش از پیش گسترش داده است.
بر اساس گزارش منتشرشده توسط شرکت امنیت سایبری ESET، این گروه در طول سال ۲۰۲۵ دستکم ۳۵ کمپین فیشینگ هدفمند (Spear-Phishing) را علیه اهداف جدید اجرا کرده که بخش عمده آنها در نیمه دوم سال انجام شده است. اهداف اصلی این عملیات شامل نهادهای دولتی، سازمانهای نظامی و زیرساختهای حساس اوکراین بودهاند.
به گفته پژوهشگران ESET، هدف اصلی Gamaredon همچنان سرقت اطلاعات محرمانه و دادههای راهبردی است؛ اطلاعاتی که میتواند در راستای حمایت از منافع روسیه در جنگ جاری با اوکراین مورد استفاده قرار گیرد.
زنجیره آلودگی؛ از HTML Smuggling تا ماندگاری در سیستم
در این حملات، مهاجمان از فایلهای آرشیوی یا اسناد XHTML حاوی تکنیک HTML Smuggling برای انتقال دانلودکنندههای مخرب HTA استفاده میکنند. این دانلودکنندهها پس از اجرا، بدافزارهایی مانند PteroSand را روی سیستم قربانی مستقر میکنند.
ESET همچنین اعلام کرده است که برخی از این کمپینها از آسیبپذیری CVE-2025-8088 در نرمافزار WinRAR سوءاستفاده کردهاند. این آسیبپذیری به مهاجم اجازه میدهد فایل HTA مخرب را در پوشه Startup ویندوز قرار دهد تا با ورود بعدی کاربر، بدافزار بهصورت خودکار اجرا شده و ماندگاری (Persistence) در سیستم ایجاد شود.
انتشار آلودگی از طریق USB و درایوهای شبکه Gamaredon همچنان از ابزارهای شناختهشده خود مانند PteroLNK و PteroPaste برای گسترش آلودگی در شبکه استفاده میکند. این ابزارها با ایجاد فایلهای میانبر (LNK) مخرب روی حافظههای USB و درایوهای اشتراکی، زمینه اجرای دانلودکنندههای بدافزار را در سایر سیستمها فراهم میکنند.
علاوه بر این، ابزار قدیمی PteroSetup که مبتنی بر VBScript است و تصور میشد کنار گذاشته شده باشد، مجدداً در عملیات این گروه مشاهده شده است. این ابزار فایلهای نصب قانونی را با آرشیوهای خوداجرای 7-Zip (SFX) جایگزین میکند که ضمن اجرای فایل اصلی، دانلودکننده مخرب را نیز اجرا میکنند.
توسعه بدافزارهای جدید PowerShell Gamaredon در سال ۲۰۲۵ مجموعهای از ابزارهای جدید مبتنی بر PowerShell را نیز توسعه داده است که قابلیتهای این گروه را بهطور قابل توجهی افزایش میدهد:
PteroDee و PteroCache برای دریافت و اجرای Payloadهای PowerShell در حافظه PteroDum برای اجرای Payloadهای VBScript در حافظه PteroOdd برای دریافت Payload از طریق API سرویس Telegra.ph؛ ابزاری که احتمالاً در عملیات مشترک با گروه Turla مورد استفاده قرار گرفته است. PteroEffigy برای دریافت آدرس سرور فرماندهی و کنترل (C2) از طریق فضای ذخیرهسازی ابری GoFile PteroPaste برای آلودهسازی حافظههای USB و دریافت Payloadهای تکمیلی از طریق کانالهای رمزگذاریشده سوءاستفاده گسترده از سرویسهای ابری و پلتفرمهای قانونی
یکی از مهمترین تغییرات در تاکتیکهای Gamaredon، افزایش چشمگیر استفاده از سرویسهای قانونی اینترنت برای پنهانسازی زیرساخت فرماندهی و کنترل (C2)، انتقال دادههای سرقتشده و مدیریت عملیات است.
در این کمپینها از سرویسهایی مانند Telegra.ph، Teletype، Rentry.co، Write.as، Dropbox، GoFile، DEV Community (dev.to)، Mastodon، Paste.ee، Wasabi، Tebi و Intercolo بهعنوان کانالهای ارتباطی، Dead Drop Resolver و بستر انتقال اطلاعات استفاده شده است. این رویکرد باعث میشود شناسایی و مسدودسازی زیرساخت مهاجمان برای تیمهای امنیتی دشوارتر شود.
یافتههای ESET نشان میدهد که اگرچه بدافزارهای Gamaredon از نظر پیچیدگی فنی در سطح برخی گروههای پیشرفته APT قرار ندارند، اما این گروه با اتکا به بهروزرسانیهای مستمر، توسعه ابزارهای جدید، ایجاد ماندگاری در سیستمهای آلوده و سوءاستفاده خلاقانه از سرویسهای معتبر اینترنتی همچنان یکی از فعالترین بازیگران تهدید سایبری علیه اوکراین محسوب میشود.
روند فعالیتهای این گروه نشان میدهد که استفاده از سرویسهای ابری و زیرساختهای قانونی بهعنوان پوششی برای عملیاتهای مخرب، به یکی از مهمترین تاکتیکهای گروههای APT در سالهای اخیر تبدیل شده است؛ موضوعی که لزوم ارتقای سامانههای تشخیص تهدید، پایش ترافیک شبکه و افزایش آگاهی کاربران در برابر حملات فیشینگ هدفمند را بیش از پیش برجسته میکند.
نظرات
- در حال بارگذاری…
ثبت نظر
برای ثبت نظر اطلاعات زیر را پر کنید.

بیش از ۲۰ وبسایت دولتی هک شدند و به کانال توزیع بدافزار تبدیل شدند
هکرها با هک بیش از ۲۰ وبسایت دولتی برزیل و سوءاستفاده از ایمیلهای معتبر، کمپین پیشرفته PhantomEnigma را برای توزیع بدافزار و سرقت اطلاعات از بانکها و سازمانهای دولتی اجرا کردهاند.



