کرم جاسوسی روسی که توی فایلهای مخفی ویندوز قایم میشه
خلاصهٔ کاملتر
به گزارش Sekoia، تازهترین ابزار گروه Gamaredon — یه گروه جاسوسی که سرویس امنیت اوکراین رسماً به FSB روسیه نسبتش داده — یه کرمیه که اجزای خودش رو توی NTFS Alternate Data Streams قایم میکنه؛ قابلیتی بومی توی ویندوز که اجازه میده داده کنار یه فایل سوار بشه بدون اینکه توی لیست معمولی پوشهها دیده بشه. این گروه تقریباً فقط روی اوکراین تمرکز داره.
نقطهٔ شروع، مرحلهایه که Sekoia اسمش رو GammaPhish گذاشته: یه فایل xHTML تلهگذاریشده یه آرشیو RAR مخرب رو روی دستگاه قربانی میریزه. این آرشیو از CVE-2025-8088، یه باگ پیمایش مسیر توی WinRAR، سوءاستفاده میکنه؛ همون باگی که به Sandworm و Turla هم نسبت داده شده.
سوءاستفاده از این باگ یه فایل HTA مخفی توی پوشهٔ Startup ویندوز میکاره که سر لاگین بعدی اجرا میشه و پیلود بعدی رو از یه سرور دور میگیره؛ یه PDF فریب هم حواس قربانی رو پرت میکنه. کل کمپین تقریباً به VBScript بدونفایل کوچ کرده که نسبت به ابزارهای قبلی Gamaredon یه پلهٔ مخفیکاری بالاتره.
بخش GammaWorm جاییه که مخفیکاری اوج میگیره: ماندگاری از طریق taskهای زمانبندیشدهای که شبیه نگهداری معمولیان، دستکاری رجیستری برای مخفیکردن فایلها، و پخششدن روی USB و درایوهای شبکه با جایگزینکردن پوشههای واقعی با شورتکاتهای مخرب و اسمهای تحریکآمیز اوکراینی. برای C2 هم آدرس سرور رو از سرویسهای عمومی مثل Telegram و Cloudflare بهعنوان dead drop میخونه.
Sekoia هشدار داده چون این بدافزار به Dead Drop Resolver متکیه و مدام پیلود تازه دانلود میکنه، تلاش برای پاکسازی معمولاً با مکانیزمهای پشتیبان دوباره آلوده میشه؛ برای همین امنترین واکنش پاکسازی کامل سیستمه. به سازمانها هم توصیه شده WinRAR رو به نسخهٔ ۷٫۱۳ یا بالاتر آپدیت کنن که باگ رو میبنده.
نکات کلیدی:
- Gamaredon (وابسته به FSB) اجزای کرم رو توی NTFS ADS مخفی میکنه
- دسترسی اولیه با فایل xHTML و باگ WinRAR یعنی CVE-2025-8088
- ماندگاری با taskهای جعلی و دستکاری رجیستری؛ پخش از طریق USB و درایو شبکه
- C2 با dead drop روی Telegram و Cloudflare
- راهحل: پاکسازی کامل سیستم و آپدیت WinRAR به ۷٫۱۳ به بالا




