Російська група Gamaredon використовує нові інструменти в фішингових кампаніях проти України

Наступна новина

Компанія ESET — лідер у галузі інформаційної безпеки — опублікувала звіт з детальниманалізом діяльності російської групи кіберзлочинців Gamaredon за 2025 рік. За цей період зловмисники залишалися надзвичайно активними, здійснюючи цілеспрямовані атаки на українські урядові та військові установи з використанням нових інструментів та технологій.

Основними цілямиGamaredon завжди було кібершпигунство та викрадення конфіденційних даних. Частину цих операцій група часто здійснювала разом з іншим злочинним угрупованням InvisiMole, а на початку 2025 року крім того було виявлено співпрацю з групою Turla, також пов’язаною із Росією. У другій половині року Gamaredon перейшла до масштабніших і частіших фішингових кампаній; у цей період було зафіксовано 35 нових фішингових кампаній такого типу.

«У січні 2025 року було помітно, що Gamaredon тимчасово знизила активність, проте вже у першій половині року група спрямувала значну частину своїх зусиль на розробку та впровадження нових інструментів для кібершпигунства», — повідомляє Золтан Руснак, дослідник ESET.

Окрім цільового фішингу, Gamaredon також продовжувала використовувати власні інструменти, які дозволяли інфікувати USB-накопичувачі, підключені мережеві диски та навіть інсталятори програмного забезпечення, допомагаючи злочинцям проникати у корпоративні мережіабо розповсюджувати шкідливі програми між організаціями після початкової компрометації.

Також у 2025 році група Gamaredon розгорнула шість нових шкідливих інструментів, написаних на PowerShell: PteroDee, PteroCache, PteroDum, PteroOdd, PteroEffigy, а також PteroPaste, який поєднує в собі завантажувач, утиліту для розгортанняшкідливих програм на USB-носіях та компонент-виконавець, що використовується для забезпечення закріплення в системіта координації дій.

Gamaredon продовжувала вдосконалювати свої методи захисту мережевої інфраструктури та приховування командних серверів. У 2025 році угруповання дедалі частіше використовувало сервіси сторонніх постачальників. Зокрема, важливішу роль у операціях Gamaredon почали відігравати безсерверні платформи та сервіси тунелювання, які дають компонентам шкідливого програмного забезпечення змогу підключатися до Інтернету через домен, контрольований провайдером, завдяки чому фактична адреса командного сервера не розкривається.

Одним із найхарактерніших аспектів операцій Gamaredon у 2025 році стало широке використання так званих сервісів «dead-drop». Цей термін походить від традиційного методу шпигунства, де замість безпосередньої зустрічі один агент залишає інформацію в публічному або прихованому місці, а інший згодом її забирає. В Інтернеті принцип подібний. Замість того, щоб вбудовувати адресу зловмисного командного сервера безпосередньо в шкідливу програму, оператори розміщують дані для підключенняна звичайному вебсайті, а вона зчитує їх звідти. Тобто шкідлива програма може спочатку зв’язатися з публічною сторінкою на офіційному сервісі, зчитати з неї приховане або підготоване значення, і лише потім підключитися до власне командного сервера. У 2025 році саме таким чином кіберзлочинці зловживали численними сервісами: каналами Telegram, Dropbox, соціальними мережами DEV Community, Mastodon та іншими.

Більш детальна інформація про активність Gamaredonу 2025 році та індикатори компрометації доступні у повному звіті ESET за посиланням.

У зв’язку з високою активністю злочинних угрупувань спеціалісти ESET рекомендують користувачам дотримуватися основних правил кібербезпеки, зокрема не відкривати невідомі листи та документи, використовувати складні паролі та багатофакторну автентифікацію, вчасно оновлювати програмне забезпечення, а також забезпечити надійний захист домашніх пристроїв та багаторівневу безпеку корпоративної мережі.

У разі виявлення шкідливої діяльності у власних IT-системах українські користувачі продуктів ESET можуть звернутися за допомогою до цілодобової служби технічної підтримки за телефоном +380 44 545 77 26 або електронною адресою support@eset.ua.