Компания ESET – лидер в области информационной безопасности – сообщает об обнаружении активных фишинговых атак группы киберпреступников Gamaredon, нацеленных на украинские учреждения. По данным ESET группа остается очень активной, адаптируя свои тактики и инструменты для постоянных кибератак на пользователей в Украине.
В частности, в 2024 году злоумышленники значительно увеличили масштабы и частоту фишинговых атак с помощью новых методов, а один из вредоносных компонентов во время атак был использован исключительно для распространения российской пропаганды.
Целью Gamaredon является кибершпионаж, что соответствует геополитическим интересам россии. Группу относят к российскому 18-му центру информационной безопасности федеральной службы безопасности (ФСБ), а ее основной целью по меньшей мере с 2013 года являются украинские правительственные учреждения.
Какие методы атак использовали киберпреступники?
Фишинговая деятельность Gamaredon значительно усилилась во второй половине 2024 года. Атаки, как правило, продолжались от 1 до 5 дней подряд, электронные письма содержали вредоносные архивы (RAR, ZIP, 7z) или файлы XHTML, несанкционированно использовавшие HTML. Эти документы распространяли вредоносные файлы HTA или LNK, которые запускали встроенные загрузчики VBScript, такие как PteroSand.
В октябре 2024 года исследователи ESET обнаружили редкий случай, когда фишинговые электронные письма содержали вредоносные гиперссылки вместо вложений, что не является привычной тактикой для Gamaredon. Кроме того, киберпреступники использовали вредоносные LNK-файлы для выполнения команд PowerShell непосредственно из доменов, сгенерированных Cloudflare, в обход некоторых традиционных механизмов обнаружения.

«Особенно интересным стало обнаружение уникального специального компонента VBScript в июле 2024 года, который распространялся через загрузчики Gamaredon. Этот компонент не содержал шпионского функционала, его единственной целью было автоматически открыть пропагандистский Telegram-канал, который распространяет пророссийские сообщения, направленные на Одесскую область», — комментирует Золтан Руснак, исследователь ESET.
Кроме того, в 2024 году Gamaredon использовала методы обхода защиты на основе сети. Группа продолжала, хотя и в меньших масштабах, применять техники динамической замены адресов DNS, часто автоматически заменяя IP-адреса на свои домены. Киберпреступники все больше использовали сторонние сервисы, такие как Telegram, Telegraph, Codeberg, Dropbox и Cloudflare для запутывания кода (обфускации) и динамического распределения своей инфраструктуры контроля и управления зараженными устройствами.
«Несмотря на ограничение мощностей и отказ от старых инструментов, Gamaredon остается опасной группой киберпреступников из-за своих постоянных совершенствований, агрессивных фишинговых кампаний и возможностей предотвращения обнаружения. Пока идет война россии против Украины, ожидается, что Gamaredon будет продолжать развивать свою тактику и усиливать свои кибершпионские операции на украинские учреждения», – отмечает исследователь ESET.
В связи с опасностью кибератак специалисты ESET рекомендуют соблюдать основные правила кибербезопасности, в частности не открывать неизвестные письма и документы, использовать сложные пароли и многофакторную аутентификацию, своевременно обновлять программное обеспечение, а также обеспечить надежную защиту домашних устройств и многоуровневую безопасность корпоративной сети.
В случае обнаружения вредоносной деятельности в собственных IT-системах украинские пользователи продуктов ESET могут обратиться за помощью в круглосуточную службу технической поддержки по телефону +380 44 545 77 26 или по электронному адресу support@eset.ua.