ESET研究:2025年的Gamaredon:利用隧道、工人、死信箱和新联盟

ESET研究:2025年的Gamaredon:利用隧道、工人、死信箱和新联盟

网络间谍活动一直是俄罗斯对乌克兰战争中的一个常见特征。ESET研究长期追踪加马雷顿,这是针对乌克兰的最活跃的俄罗斯支持高级持续威胁(APT)组织之一。该组织由乌克兰安全局(SSU)归属俄罗斯联邦安全局第18信息安全中心,2025年全年保持高强度作战节奏。

在我们最新的研究中,我们分析了Gamaredon在2025年的活动,包括其新增的工具、网络基础设施保护方式的重大转变,以及其日益频繁使用合法第三方服务来隐藏指挥与控制(C&C)信息和被盗数据的情况。完整的技术细节可在我们最新的白皮书中查阅。

这篇博客文章的要点:

  • 2025年全年,加马雷顿专门针对乌克兰的政府和军事机构。
  • 我们观察到针对新目标的35个不同的鱼叉式网络钓鱼活动。大多数战役都在下半年进行,规模也远大于之前的。
  • 通过多重定制武器装置,侧向移动,进一步破坏了其他目标。
  • Gamaredon 运营者开发并部署了六个新的恶意 PowerShell 工具,我们在白皮书中进行了分析,并复活了一款旧的 VBScript 武器化工具——PteroSetup。
  • 文件窃取工具PteroVDoor和PteroPSDoor升级为支持云存储服务(Wasabi、Tebi和Intercolo)的窃取工具,这成为主要的窃取方式。
  • Gamaredon 运营商寻求保护网络基础设施的新方法,其 C&C 服务器现隐藏在隧道、工作者、动态 DNS(DDNS)和 PaaS(平台即服务)等第三方服务之下。
  • 他们还滥用多个合法的消息、社交媒体、博客和粘贴服务,作为解决C&C服务器和分发有效载荷的死信箱。

2025年的Gamaredon:利用隧道、工人、死信箱和新联盟阅读完整报告

白皮书是我们第三篇深入介绍该组织的战术、技术和程序(TTPs),据信该组织活动于被占领的克里米亚。2024年9月,我们发布了一份白皮书,涵盖2022年和2023年加马雷顿的活动——《加马雷顿方式的网络间谍活动:2022年和2023年用于监视乌克兰的工具集分析》;2025年7月,我们发布了一份涵盖2024年加马雷顿活动的白皮书——《2024年加马雷顿:用先进的工具集批量发起针对乌克兰的鱼叉式网络钓鱼行动》。

持续数据泄露与新联盟

整个2025年,加马雷顿保持高度活跃,专注于乌克兰事务。该组织的最终目标仍然是泄露敏感信息和其他关键数据,以便支持俄罗斯在乌克兰持续战争中的利益。加马雷顿的活动似乎与俄罗斯的地缘政治目标高度契合,针对乌克兰政府和军事机构以获取情报优势。

上半年的新工具与合作

虽然该小组在2025年1月短暂休整,但Gamaredon在上半年大量投入开发和部署新工具。我们在本博客文章的“六个新工具”部分中介绍了它们,主要聚焦交付。虽然我们没有提供所有对该组织工具的具体时间戳,但我们观察到在俄罗斯和克里米亚重大节日前夕进行了许多更新。值得注意的是,假期期间及假期结束后未见任何更新,进一步表明Gamaredon运营商很可能是政府附属员工。

值得注意的是,我们发现2025年初,Gamaredon与另一个与俄罗斯亲密、同样与FSB有关联的威胁行为体Turla合作;我们在博客文章《Gamaredon X Turla》中记录了我们的发现。这种合作凸显了俄罗斯亲近组织之间协调网络间谍行动的潜力,可能放大其行动影响力。过去,Gamaredon 还与我们发现并命名为 InvisiMole 的威胁行为者合作

更广泛地说,2025年还展示了俄罗斯盟友行为者间的合作与任务共享:我们观察到俄罗斯盟友的UAC-0099小组进行初步访问操作,随后将验证目标转交给Sandworm进行后续活动。我们将发现记录在ESET APT活动报告2025年第二季度至2025年第三季度。

下半年更大规模且更频繁的鱼叉式钓鱼攻击

下半年,该组织转向更大规模、更频繁的鱼叉式网络钓鱼活动;2025年,我们识别出其中35个。与往年一样,大多数运动使用存档附件或XHTML文件,通过HTML走私传递恶意HTA下载器,这些下载器又获取了VBScript下载器PteroSand及其他有效载荷。我们还观察到一些活动可能使用恶意超链接代替附件。

图1展示了Gamaredon鱼叉式网络钓鱼活动中每月交付的独特HTA下载器样本图表。请注意,这些数字是鱼叉式网络钓鱼的最低限度,因为一个HTA下载者可能针对多个人,且同一月内多个活动可能针对多个目标。

Figure 1. Unique Gamaredon spearphishing samples seen per month
图1。每月出现的独特Gamaredon鱼叉式网络钓鱼样本

最明显的变化是节奏。加马雷顿在下半年更加活跃,战役变得更加频繁且规模更大。年底,乐队还引入了一种新技术——从9月26日开始th从2025年起,它开始滥用 CVE-2025-8088(WinRAR 漏洞),将其惯用的恶意 HTA 下载器放入受害者的启动文件夹中。这使得下载者能够在下一次登录时执行,为此前更依赖用户互动的攻破链增加了持久性。

武器化器用于突破受损系统

除了鱼叉式网络钓鱼,Gamaredon还继续使用定制武器化器进行横向移动。这些工具将USB驱动器、映射网络驱动器甚至软件安装器武器化,帮助该组织在最初被攻破后在组织内外扩散。

六个新工具,主要以交付为中心

Gamaredon 于 2025 年推出了六个新工具,全部用 PowerShell 编写。其中五条出现在今年第一季度,表明该组织在2025年初几个月专注于建立新的配送链,随后在下半年才将更多关注点转向大规模的鱼叉式钓鱼。

这些新工具大多相对简单:

  • PteroDee 和 PteroCache 是直接的 PowerShell 下载器,用于获取和执行内存中的 PowerShell 负载。
  • PteroDum 也有类似的功能,但用于 VBScript 负载,将它们临时写入磁盘,执行后再删除。
  • PteroOdd 是一个微型下载器,用于通过 Telegra.ph API 获取单个 PowerShell 负载,根据我们的观察,它主要用于与 Gamaredon 与 Turla 合作相关的案例。
  • PteroEffigy是另一款轻量级下载器,主要以利用GoFile云存储服务获取下一台C&C服务器而闻名。

新工具中最突出的是PteroPaste,它比其他工具复杂得多。它结合了下载器、USB武器化器和用于持久化和编排的跑者组件。早期版本的 PteroPaste 使用 Rentry 作为加密有效载荷的中介点。后续版本放弃了这种做法,转而从Dropbox获取加密的C&C主机名,在本地解密,然后连接到隐藏在隧道服务背后的基础设施。PteroPaste 也是我们在 2025 年记录的 Gamaredon X Turla 合作中参与的工具之一。

加马雷登还带回了PteroSetup,一款较早的VBScript武器化器,可能早在几年前就已停产。复活版本会扫描固定、可移动和网络驱动器中的安装类可执行文件,并用包含原始安装程序和恶意 VBScript 下载器的恶意自解压档案替换。对受害者来说,文件看起来仍然合法,但运行它会同时启动预期的安装程序和恶意代码。

总体来看,Gamaredon 新加入的恶意软件符合我们以往见过的模式——团队不投资高度复杂的恶意软件,更倾向于使用更多简单工具,这些工具可以快速更新并灵活组合。

对此前已知工具如PteroLNKPteroPSLoadPteroPSDoorPteroVDoorPteroBox的重要更新可在白皮书中找到。

高级网络基础设施

Gamaredon继续完善其保护网络基础设施和隐藏C&C服务器的技术。2025年,集团对第三方服务的依赖显著增加,隧道服务和无服务器工作平台成为隐藏真实后端基础设施的重要组成部分。

隧道服务是合法的工具,允许系统或应用通过提供商控制的域暴露于互联网,而不会直接暴露真实服务器。Works 的作用类似,但更进一步:它们不仅仅是转发流量,而是无需服务器的平台,可以运行代码并处理请求,然后再传递。实际上,这两者都有助于掩盖底层基础设施,使颠覆更加困难。

隧道、工人与重返DDNS

到2024年底,Gamaredon已大量依赖Cloudflare隧道(trycloudflare.com)来隐藏其基础设施,2025年进一步扩展了这一策略。五月,我们开始看到该组织将C&C服务器隐藏在Cloudflare员工(workers.dev)后面,六月又加入了Microsoft的 devtunnels.ms 和Loophole(loophole.site)。这些服务通常协同使用,其中一条作为主要通信路径,其他作为备用通道。

在少数个别案例中,我们还看到了其他隧道服务的实验,如 loca.lt 和bore.pub,但这些似乎并未成为该团队的常规工具箱。

Gamaredon 还回归了曾经是其运营标志性的技术:动态DNS(DDNS)。在几年更依赖注册域名后,该组织再次开始在多种工具中使用无IP域名,尤其是在鱼叉式网络钓鱼活动中投放的HTA下载器中。与此同时,我们观察到Gamaredon在多个活动中滥用Clever Cloud(cleverapps.io)和Supabase(supabase.co)的平台即服务,表明该集团仍在积极寻找廉价、一次性的基础设施,能够与合法流量融合。

利用一个古老的间谍概念:秘密投递

Gamaredon 2025年运营中最重要的方面之一是大量使用所谓的“死投递”服务。该术语源自传统的间谍活动——一名特工不直接会面,而是将信息留在公共或隐蔽地点,另一名特工随后取回。在线上,原理类似。操作者不会直接将真正的恶意服务器嵌入恶意软件中,而是将这些信息放置在合法的网站或平台上,由恶意软件从中获取。这意味着恶意软件可能先访问合法服务的公共页面,读取隐藏或分阶段的值,然后才连接到实际的C&C服务器。

这种方法为攻击者带来了多重优势。这让他们的运营更加灵活,因为他们可以快速切换服务器。这也使屏蔽变得复杂,因为防守方可能不愿意直接封锁合法且广泛使用的服务。

2025年,Gamaredon滥用了众多服务:Telegram频道(通过 t.me;Telegram官方网址缩短服务)、Telegra.ph(telegra.ph)和Teletype(teletype.in)平台、rentry.co、write.as、Dropbox、GoFile、社交网络DEV Community(dev.to)和Mastodon(mastodon.social)、lesma(lesma.eu)、nopaste.net 和 Paste.ee(pastee.dev).在某些情况下,这些服务被用来发布更新的C&C信息。在其他领域,它们用于传输有效载荷或云存储配置数据。

与2024年相比,我们也看到了Gamaredon使用这些秘密投递点的方式发生了变化。运营商越来越多地利用这些IP地址,不再仅仅发布原始的C&C IP地址,将恶意软件指向已经隐藏在隧道或工人后面的基础设施。换句话说,死信箱往往不再直接揭示真实服务器;相反,它指向了另一层中间层。

云存储成为首选的外泄通道

我们观察到的另一个重大基础设施变革发生在数据外泄方面。Gamaredon升级了其两款旗舰文件窃取工具PteroPSDoor和PteroVDoor,将被盗文件上传到支持S3的云存储服务——这些提供商支持亚马逊S3 API,允许相同的工具和代码在不同存储厂商间使用。在这一年里,配置从瓦萨比(wasabisys.com)转移到特比(tebi.io),再到特比(de-fra.i3storage.com),到12月,因特尔科洛已成为主要的撤离目的地。

与此同时,PteroBox 继续向 Dropbox 上传文件,其中一个较新的变体使用 rclone 工具来实现。

将被盗文件上传到云存储减少了Gamaredon维护自身基础设施以接收大量被盗数据的需求。它还帮助恶意流量与合法存储提供商的访问混淆。本质上,Gamaredon越来越多地使用第三方服务,不仅隐藏指令来源,还隐藏被盗数据的去向。

结论

Gamaredon 在整个2025年继续专注于乌克兰的网络间谍活动,ESET遥测数据中没有迹象表明这一情况在近期内会改变。

虽然2025年推出的六个新工具大多是简单的下载器,但更重要的发展是支持集团运营基础设施的持续演进。Gamaredon进一步扩展了死信箱、隧道、工作器、动态DNS和云存储的使用,使其运营更加灵活,更难扰。

和往年一样,该组织通过持续存在、频繁更新以及日益创新地滥用合法在线服务来弥补恶意软件的相对简单。只要俄罗斯对乌克兰的战争持续,我们预计加马雷登将继续是乌克兰机构面临的重要网络间谍威胁。

国际象征委员会

全面的入侵指标(IoCs)列表可在我们的GitHub仓库Gamaredon白皮书中找到。