🚀💳 Trustee Plus - більше ніж криптогаманець з європейською платіжною карткою. Спробуй 👉

Російські хакери атакували західну військову місію в Україні

У 2025 році осійська хакерська група Gamaredon (відома як «Shuckworm») атакувала військову місію однієї із західних країн, що базується в Східній Європі, а також на військові об'єкти, що перебувають в Україні.

Залишити коментар
Російські хакери атакували західну військову місію в Україні

У 2025 році осійська хакерська група Gamaredon (відома як «Shuckworm») атакувала військову місію однієї із західних країн, що базується в Східній Європі, а також на військові об'єкти, що перебувають в Україні.

Дослідники загроз Symantec повідомляють, що кампанія почалася в лютому 2025 року й тривала до березня, коли хакери розгорнули оновлену версію шкідливого програмного забезпечення GammaSteel для викрадення даних.

Зловмисники використовували оновлену версію свого інструменту GammaSteel, який викрадає дані з мереж жертв.

Під час розслідування дослідники помітили в реєстрі Windows скомпрометованої системи нове значення під ключем UserAssist, що вказує на те, що зараження почалося із зовнішнього диска з файлу ярлика files.lnk.

Далі сильно завуальований скрипт створює й запускає два файли. Перший обробляє командно-контрольну (C2) комунікацію, вирішує адресу сервера за допомогою легальних сервісів і підключається до URL-адрес, захищених Cloudflare.

Другий файл керує механізмом поширення для зараження інших знімних і мережевих дисків за допомогою LNK-файлів, а також приховує певні теки й системні файли, щоб приховати компрометацію.

Далі Gamaredon використовував розвідувальний скрипт PowerShell, який може робити знімки екрана зараженого пристрою й збирати інформацію про встановлені антивірусні інструменти, файли та запущені процеси.

Кінцевим корисним навантаженням, що використовується в описаних атаках, є версія GammaSteel на основі PowerShell, яка зберігається в реєстрі Windows.

Шкідливе програмне забезпечення може викрадати документи (.DOC, .PDF, .XLS, .TXT) з різних місць, таких як «Робочий стіл», «Документи» та «Завантаження», що підтверджує постійний інтерес Gamaredon до шпигунства.

Зрештою, шкідливе програмне забезпечення використовує «certutil.exe» для хешування файлів і викрадає їх за допомогою вебзапитів PowerShell. Якщо проникнення не вдається, Gamaredon використовує cURL через Tor для передачі викрадених даних.

Нарешті, новий ключ додається до «HKCU\Software\Microsoft\Windows\CurrentVersion\Run», щоб встановити постійність на цільовому комп’ютері.

Symantec зазначає, що різноманітні вдосконалення TTP групи загроз (тактики, техніки та процедур) підвищують ризики, які зловмисники Gamaredon становлять для західних мереж.

Російська хакерська група Gamaredon поширює в Україні троян Remcos RAT під виглядом військової інформації
Російська хакерська група Gamaredon поширює в Україні троян Remcos RAT під виглядом військової інформації
По темi
Російська хакерська група Gamaredon поширює в Україні троян Remcos RAT під виглядом військової інформації
В Мінʼюсті підтвердили що кібератаку на держреєстри здійснили російські хакери і що знають хто саме з боку ворога займався цим питанням
В Мінʼюсті підтвердили, що кібератаку на держреєстри здійснили російські хакери, і що знають, хто саме з боку ворога займався цим питанням
По темi
В Мінʼюсті підтвердили, що кібератаку на держреєстри здійснили російські хакери, і що знають, хто саме з боку ворога займався цим питанням
Читайте головні IT-новини країни в нашому Telegram
Читайте головні IT-новини країни в нашому Telegram
По темi
Читайте головні IT-новини країни в нашому Telegram
Підключай Megogo зі знижками за акційними тарифами.

від 99 гривень на місяць

Читайте також
«Це стандартний театр»: що ексглава NASA думає про наміри росії полишити МКС
«Це стандартний театр»: що ексглава NASA думає про наміри росії полишити МКС
«Це стандартний театр»: що ексглава NASA думає про наміри росії полишити МКС
«Росіяни завжди хочуть когось трахнути». Микита Книш розповів FT, як українські хакери видавали себе за дівчат, зламували камери відеоспостереження та россайти заради перемоги
«Росіяни завжди хочуть когось трахнути». Микита Книш розповів FT, як українські хакери видавали себе за дівчат, зламували камери відеоспостереження та россайти заради перемоги
«Росіяни завжди хочуть когось трахнути». Микита Книш розповів FT, як українські хакери видавали себе за дівчат, зламували камери відеоспостереження та россайти заради перемоги
Видання Financial Times опублікувало статтю про роботу українських хакерів у війні проти рф, засновану на розмові з українським білим хакером Микитою Книшем. Він, як і сотні інших хакерів, допомагає боротися із російськими загарбниками в кіберпросторі. Наводимо адаптований переклад матеріалу. 
Китай продає рф мікросхеми та плати, необхідні для війни, а Іран хоче продати безпілотники з високоточними ракетами
Китай продає рф мікросхеми та плати, необхідні для війни, а Іран хоче продати безпілотники з високоточними ракетами
Китай продає рф мікросхеми та плати, необхідні для війни, а Іран хоче продати безпілотники з високоточними ракетами
Проросійські хакери Killnet оголосили «війну» 10 державам, які підтримують Україну. Що про це пише Wired
Проросійські хакери Killnet оголосили «війну» 10 державам, які підтримують Україну. Що про це пише Wired
Проросійські хакери Killnet оголосили «війну» 10 державам, які підтримують Україну. Що про це пише Wired

Хочете повідомити важливу новину? Пишіть у Telegram-бот

Головні події та корисні посилання в нашому Telegram-каналі

Обговорення
Коментарів поки немає.