25.06.2026
Компания ESET — лидер в области информационной безопасности — опубликовала отчет с подробным анализом деятельности российской группы киберпреступников Gamaredon за 2025 год. В течение этого периода злоумышленники оставались чрезвычайно активными, осуществляя целенаправленные атаки, преимущественно направленные на украинские правительственные и военные учреждения, используя новые инструменты и технологии.
Основными целями Gamaredon всегда были кибершпионаж и кража конфиденциальных данных. Часть этих операций группа часто проводила совместно с другой преступной группировкой InvisiMole, а в начале 2025 года было выявлено и сотрудничество с группой Turla, также связанной с Россией. Во второй половине года Gamaredon перешла к более масштабным и частым фишинговым кампаниям; в этот период было зафиксировано 35 новых фишинговых кампаний такого типа.
«В январе 2025 года было заметно, что Gamaredon временно снизила активность, однако уже в первой половине года группа направила значительную часть своих усилий на разработку и внедрение новых инструментов для кибершпионажа», — сообщает Золтан Руснак, исследователь ESET.

Помимо целевого фишинга, Gamaredon также продолжала использовать собственные инструменты, позволявшие заражать USB-накопители, подключенные сетевые диски и даже установщики программного обеспечения, помогая преступникам проникать в корпоративные сети или распространять вредоносные программы между организациями после первоначальной компрометации.
Кроме того, в 2025 году группа Gamaredon запустила шесть новых вредоносных инструментов, написанных на PowerShell: PteroDee, PteroCache, PteroDum, PteroOdd, PteroEffigy, а также PteroPaste, который сочетает в себе загрузчик, утилиту для развертывания вредоносных программ на USB-носителях и компонент-исполнитель, используемый для обеспечения закрепления в системе и координации действий.
Gamaredon продолжала совершенствовать свои методы защиты сетевой инфраструктуры и маскировки командных серверов. В 2025 году группировка всё чаще использовала сервисы сторонних поставщиков. В частности, все более важную роль в операциях Gamaredon стали играть бессерверные платформы и сервисы туннелирования, которые позволяют компонентам вредоносного программного обеспечения подключаться к Интернету через домен, контролируемый провайдером, благодаря чему фактический адрес командного сервера не раскрывается.
Одним из наиболее характерных аспектов операций Gamaredon в 2025 году стало широкое использование так называемых сервисов «dead-drop». Этот термин происходит от традиционного метода шпионажа, при котором вместо непосредственной встречи один агент оставляет информацию в общедоступном или скрытом месте, а другой впоследствии её забирает. В Интернете принцип аналогичен. Вместо того чтобы встраивать адрес вредоносного командного сервера непосредственно в вредоносную программу, операторы размещают данные для подключения на обычном веб-сайте, а она считывает их оттуда. То есть вредоносная программа может сначала связаться с публичной страницей на официальном сервисе, считать с неё скрытое или заранее подготовленное значение, и только потом подключиться непосредственно к командному серверу. В 2025 году именно таким образом киберпреступники злоупотребляли многочисленными сервисами: каналами Telegram, Dropbox, социальными сетями DEV Community, Mastodon и другими.
Более подробная информация о деятельности Gamaredon в 2025 годуи об индикаторах компрометации доступна в полном отчете ESET по ссылке.
В связи с высокой активностью преступных группировок специалисты ESET рекомендуют пользователям соблюдать основные правила кибербезопасности, в частности не открывать неизвестные письма и документы, использовать сложные пароли и многофакторную аутентификацию, своевременно обновлять программное обеспечение, а также обеспечить надежную защиту домашних устройств и многоуровневую безопасность корпоративной сети.
В случае обнаружения вредоносной деятельности в собственных ИТ-системах пользователи продуктов ESET могут обратиться за помощью в службу технической поддержки по электронному адресу: support@eset.ge.