Російське спонсороване угруповання APT, відоме під назвою Gamaredon, продовжує розвивати та розширювати свій арсенал шкідливого програмного забезпечення в межах безперервної кампанії кібератак проти України. Про це свідчать результати свіжого аналізу, опубліковані словацькою компанією з кібербезпеки ESET. За даними дослідників, угруповання провело щонайменше 35 окремих кампаній цільового фішингу (spear-phishing), спрямованих проти нових цілей, причому більша частина цих атак відбулася у другій половині минулого року.

Основними мішенями для атак Gamaredon залишаються державні установи України, військові структури, оборонний сектор та об'єкти критичної інфраструктури. На відміну від багатьох інших шпигунських угруповань, які намагаються діяти максимально приховано та проводити тривалу підготовку, тактика Gamaredon характеризується високою інтенсивністю та агресивністю. Вони використовують масові розсилки електронних листів із привабливими або тривожними темами, що стосуються військової служби, мобілізації або офіційного діловодства, щоб змусити отримувачів відкрити вкладені файли.
Технічний аналіз інцидентів показує, що зловмисники суттєво оновили свій інструментарій. Вони активно впроваджують нові версії шкідливих скриптів на базі VBS та PowerShell, а також спеціальні завантажувачі (downloaders), які використовуються для первинного закріплення в системі. Однією з ключових особливостей нових кампаній є зловживання легітимними хмарними сервісами для побудови командних каналів зв'язку (C2). Використання таких платформ, як Telegram, Google Drive або інших хмарних сховищ, дозволяє обходити стандартні системи мережевого захисту, оскільки трафік до цих ресурсів зазвичай вважається безпечним і не блокується корпоративними брандмауерами.
Ланцюжок зараження зазвичай починається з отримання листа із вкладеним архівом (наприклад, у форматі ZIP), всередині якого міститься шкідливий LNK-файл або документ Word із використанням технології ін'єкції шаблонів (template injection). Коли користувач відкриває такий файл, запускається перший етап інфікування: легковаговий скрипт збирає базову інформацію про систему, визначає версію операційної системи та встановлені антивірусні рішення, після чого надсилає ці дані на підконтрольний хакерам сервер. У відповідь система завантажує складніші модулі другого етапу, такі як інфостілери для викрадення паролів і документів або бекдори для віддаленого керування.
Ще однією небезпечною рисою Gamaredon є надзвичайна швидкість відновлення доступу у разі його втрати. Якщо системні адміністратори виявляють та видаляють шкідливий файл, але пропускають хоча б один механізм закріплення в системі (наприклад, завдання у планувальнику Windows або змінені ключі реєстру), хакери миттєво розгортають нові версії свого софту. Оскільки угруповання оновлює адреси своїх командних серверів та доменні імена ледь не щодня, стандартні статичні чорні списки IP-адрес виявляються малоефективними проти їхніх атак.
Що це означає на практиці
- Жорстка фільтрація поштового трафіку: Налаштуйте поштові шлюзи (Secure Email Gateway) на блокування або ретельний карантин листів, які містять вкладені архіви з файлами розширень LNK, VBS, JS, WSF або HTA. Більшість первинних компрометацій Gamaredon починаються саме з запуску таких скриптів кінцевими користувачами.
- Обмеження виконання скриптів на кінцевих точках: Використовуйте політики AppLocker або аналогічні інструменти контролю програм у вашій системі Windows для заборони запуску скриптів PowerShell та VBS з папок профілю користувача (наприклад,
%APPDATA%,%TEMP%). Це завадить шкідливим файлам виконати свій початковий код у разі випадкового відкриття користувачем. - Моніторинг та контроль хмарних сервісів: Оскільки зловмисники зловживають легітимними хмарними платформами для C2, налаштуйте детальний моніторинг вихідних з'єднань з робочих станцій до API Telegram, Google Drive, Zoho та інших подібних ресурсів. За можливості заблокуйте доступ до неробочих веб-сервісів на рівні корпоративного проксі-сервера або брандмауера.
- Впровадження та налаштування EDR: Розгорніть системи виявлення та реагування на кінцевих точках (EDR). Налаштуйте правила сповіщення про запуск підозрілих дочірніх процесів офісними програмами (наприклад, коли Word запускає
cmd.exe,powershell.exeабоwscript.exe). Це є класичним індикатором спроби експлуатації або виконання шкідливого макросу. - Повний аналіз при компрометації: Якщо на робочій станції зафіксовано активність Gamaredon, не обмежуйтеся простим скануванням антивірусом. Проведіть повний аналіз планувальника завдань (Scheduled Tasks), реєстру автозапуску та поточної мережевої активності хоста. Переконайтеся, що атакуючі не залишили резервних каналів зв'язку, перш ніж повертати комп'ютер у корпоративну мережу.
