Группа Gamaredon в 2024 году: Эскалация кибершпионажа против Украины с усовершенствованным инструментарием

APT

Исследовательское подразделение ESET обнародовало детальный анализ деятельности группировки Gamaredon, демонстрирующий радикальную эволюцию её тактик, инструментов и масштабов операций в 2024 году. 

Описание

Ключевым драйвером угрозы стал беспрецедентный рост spearphishing-кампаний. Во второй половине 2024 года Gamaredon увеличила частоту атак до 5-дневных непрерывных сессий, рассылая письма с вредоносными архивами (RAR, ZIP, 7z) и XHTML-файлами, использующими технику HTML Smuggling для скрытой доставки скриптов. Инновацией стало применение прямых гиперссылок вместо вложений, а также LNK-файлов, запускающих PowerShell-команды с доменов, замаскированных через Cloudflare. Это позволило группе обходить традиционные системы детекта, эксплуатируя доверие к легитимным сервисам.

Арсенал Gamaredon претерпел качественные изменения: внедрено шесть новых инструментов, а существующие получили глубокие апдейты, фокусируясь на скрытности, устойчивости и латеральном перемещении. Среди новинок выделяется PteroStew - VBScript-загрузчик, хранящий код в альтернативных потоках данных (ADS) файловой системы NTFS, что затрудняет его обнаружение. PteroBox, PowerShell-стилер, использует Dropbox API для эксфильтрации файлов с USB-накопителей, отслеживая уникальность данных для минимизации шума. PteroGraphin, первоначально эксплуатирующий надстройки Excel для персистентности, позже перешёл на планировщик задач, создавая зашифрованные каналы связи через Telegraph.

Значительные улучшения коснулись и классических инструментов. PteroPSDoor теперь использует FileSystemWatcher для мониторинга изменений файлов вместо ресурсоёмкого сканирования, снижая видимость, а его код полностью мигрировал в реестр. PteroLNK научился атаковать не только USB, но и сетевые диски, применяя сложную обфускацию и техники сокрытия расширений файлов. Критически важным стал переход инфраструктуры управления на Cloudflare: почти все C&C-серверы скрыты за туннелями платформы, что осложняет их блокировку.

Для обхода сетевых защит Gamaredon активно использует DNS-over-HTTPS (DoH) через Google и Cloudflare, а также публичные сервисы вроде nslookup.io. Динамическое распределение C&C через Telegram, Codeberg и Telegraph позволяет оперативно менять параметры атак. Любопытным инцидентом стала доставка в июле 2024 года VBScript-полезной нагрузки, которая автоматически открывала прокремлёвский Telegram-канал "Guardians of Odessa" - редкий пример совмещения кибершпионажа с пропагандой.

Несмотря на сокращение количества регистрируемых доменов (с 500 в 2023 до 200 в 2024 году), группировка сохраняет высокую активность за счёт оптимизации. Её переход на асимметричные методы, такие как фрагментированное выполнение HTA и VBScript из временных каталогов, усложняет анализ. ESET прогнозирует дальнейшую эскалацию: Gamaredon будет наращивать частоту фишинга и инновации в инструментах.

Индикаторы компрометации

Технический отчет

Комментарии: 0