文章总结: Gamaredon俄系APT团伙利用WinRAR路径穿越漏洞CVE-2025-8088,通过XHTML文件HTML走私释放恶意RAR,将HTA脚本写入开机自启目录实现持久化。攻击链包含Gammaphish、Gammaload、Gammaworm等模块,采用NTFS备用数据流、Telegram频道解析C2、多层跳转架构等高级隐蔽技术。建议全盘格式化重装并升级WinRAR,关注sekoia披露的IOC指标。 综合评分: 88 文章分类: 漏洞分析,恶意软件,威胁情报,实战经验,红队

该团伙的 C2 域名解析链路采用多层跳转架构:先后经过graph.org、Cloudflare Workers、Teletype、Telegra.ph 与 Telegram 多节点中转,最终连通攻击者管控的服务器。每一轮解析得到的访问地址都会写入注册表,供后续恶意组件读取调用。若 C2 服务返回HTTP 200状态码,程序就会解析响应正文并执行其中的任意 VBScript 脚本;倘若返回404 页面不存在,则代表下发配置更新指令 —— 攻击者将 404 错误码改造为了指令通信标识。
Sekoia 在报告中指出:“整套入侵链路架构韧性极强、体量庞大、模块化与混淆程度极高。依托灵活的适配能力以及攻击者可远程即时更新配置的特性,该架构大概率会被团伙复用在后续攻击活动中。”
上述研判并非主观推测:链路内每一级组件都具备独立拉取并执行远端代码的能力,即便安全人员清除其中某一层恶意载荷,其余模块仍可正常运行。
该组织多款经典攻击手法沿用多年,包括嵌入 1×1 像素追踪图片确认诱饵被打开、利用压缩包路径穿越漏洞、制作带毒 U 盘实现物理介质传播。
攻击思路一脉相承,但基础设施隐蔽手段迎来升级:载荷近乎全程内存运行、恶意代码存放于 NTFS 备用数据流(ADS)、借助 Telegram 与 Cloudflare 中转解析 C2 地址、通过 HTTP 请求头而非报文正文窃取外传数据。Sekoia 提示:受该恶意链路侵染的主机,最稳妥处置方案是全盘格式化重装;依托静态隐匿解析(DDR)机制,攻击者下发新载荷的速度远超运维人员查杀处置效率。
Sekoia 报告末尾披露相关 IOC 指标,涵盖 GammaPhish、GammaWorm 文件哈希值、静态解析节点链接以及已确认的唯一 C2 地址;包含全网络基础设施的完整威胁指标,可通过 Sekoia 情报订阅接口获取。
报告文末总结:“值得留意的是,Gamaredon 在研发新型攻击能力的同时,持续复用成熟战术。但本轮攻击相比该组织过往攻击样本实现显著技术升级:全面转向近乎无文件、VBScript 驱动的套娃式嵌套架构,叠加大规模滥用 NTFS 备用数据流(ADS),是攻击者为绕过自动化沙箱、增加取证难度、消耗安全防护资源刻意打磨的成果。”
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:黑猫安全 鹏鹏同学 鹏鹏同学《Gamaredon 团伙利用 WinRAR 漏洞,针对乌克兰目标开展模块化间谍窃密活动》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。










评论