SOC Prime Bias: Critique

02 Jun 2026 19:40 UTC

La Boîte à Outils en Évolution de Gamaredon : GammaPhish et GammaWorm

Author Photo
SOC Prime Team linkedin icon Suivre
La Boîte à Outils en Évolution de Gamaredon : GammaPhish et GammaWorm
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Résumé

Gamaredon, un groupe APT soutenu par l’État russe, continue de mener des opérations d’espionnage à long terme contre les institutions gouvernementales ukrainiennes, les corps militaires et les infrastructures critiques. Sa chaîne d’infection modulaire commence par un document de spearphishing, exploite une faille de parcours de répertoires dans WinRAR et utilise ensuite VBScript, des flux de données alternatifs et des résolveurs dead-drop pour se propager, persister et récupérer des charges utiles supplémentaires. La campagne utilise également des services légitimes tels que Telegram, Cloudflare et Supabase pour des activités de commande et de contrôle. La détection reste difficile car les attaquants abusent fortement des fonctionnalités intégrées de Windows et des méthodes d’exécution sans fichier.

Enquête

Sekoia TDR a reconstruit la chaîne d’intrusion de janvier 2026 en examinant plus de 70 artefacts collectés à partir de systèmes compromis. Leur analyse a identifié le composant de phishing initial, GammaPhish, suivi du chargeur VBScript GammaLoad, du worm auto-propagateur GammaWorm, et du voleur PowerShell GammaSteel, qui stocke des modules dans le registre. Les chercheurs ont également documenté l’utilisation par GammaWorm de flux de données alternatifs et de tâches planifiées pour la persistance, ainsi que des requêtes réseau répétées vers plusieurs domaines de résolveurs dead-drop. L’enquête a cartographié comment chaque composant soutenait la chaîne d’infection plus large et le maintien à long terme.

Atténuation

Étant donné que le malware peut continuellement récupérer de nouvelles charges utiles via des résolveurs dead-drop, l’approche de remédiation la plus sûre est souvent une reconstruction complète du système. Les efforts défensifs devraient se concentrer sur la détection de la création suspecte de flux de données alternatifs, les modifications du registre RunOnce, les tâches planifiées aux noms inhabituels, et le trafic sortant de processus non-navigateurs vers des domaines de résolveurs connus. Bloquer l’infrastructure de commande et de contrôle identifiée et appliquer des contrôles de numérisation stricts aux pièces jointes d’e-mail peuvent également réduire la probabilité d’une compromission initiale.

Réponse

Si cette activité est détectée, isolez immédiatement l’hôte affecté, collectez les preuves volatiles et effectuez une acquisition légale complète. Supprimez les fichiers cachés dans des flux de données alternatifs, supprimez l’entrée de registre malveillante RunOnce, et désactivez toutes les tâches planifiées associées. Les domaines et adresses IP des résolveurs connus doivent être bloqués au niveau de la périphérie réseau, et les détections en points de terminaison doivent être mises à jour pour identifier les lignes de commande observées et les modèles d’exécution sans fichier.

Flux d’attaque

Détections

Points de persistance possibles [ASEPs – Ruche Logiciel/NTUSER] (via événement_registre)

Équipe SOC Prime
02 juin 2026

LOLBAS WScript / CScript (via création_de_processus)

Équipe SOC Prime
02 juin 2026

Comportement d’évasion de défense LOLBAS MSHTA suspect détecté par détection de commandes associées (via création_de_processus)

Équipe SOC Prime
02 juin 2026

Utilisation suspecte de CURL (via cmdline)

Équipe SOC Prime
02 juin 2026

Binaire/script suspect dans l’emplacement de démarrage automatique (via événement_fichier)

Équipe SOC Prime
02 juin 2026

Abus potentiel de Telegram comme canal de commande et de contrôle (via dns_query)

Équipe SOC Prime
02 juin 2026

Infiltration / exfiltration de données possible / C2 via services / outils tiers (via dns_query)

Équipe SOC Prime
02 juin 2026

Tentative d’exploitation possible de CVE-2025-8088 / CVE-2025-6218 (vulnérabilité WinRAR) (via événement_fichier)

Équipe SOC Prime
02 juin 2026

Communication suspecte de domaine Trycloudflare (via dns)

Équipe SOC Prime
02 juin 2026

Abus potentiel de domaine de développement Cloudflare (via dns)

Équipe SOC Prime
02 juin 2026

IOC (HashMd5) pour détecter : Matryoshka #1/3 du FSB – Cadeaux de Gamaredon qui continuent de se déployer – GammaPhish et GammaWorm

Règles AI de SOC Prime
02 juin 2026

IOC (SourceIP) pour détecter : Matryoshka #1/3 du FSB – Cadeaux de Gamaredon qui continuent de se déployer – GammaPhish et GammaWorm

Règles AI de SOC Prime
02 juin 2026

IOC (DestinationIP) pour détecter : Matryoshka #1/3 du FSB – Cadeaux de Gamaredon qui continuent de se déployer – GammaPhish et GammaWorm

Règles AI de SOC Prime
02 juin 2026

Détection de l’utilisation de NTFS ADS par GammaWorm pour la persistance et la propagation [Événement de fichier Windows]

Règles AI de SOC Prime
02 juin 2026

Exécution de Simulation

Prérequis : La vérification du pré‑vol de télémétrie & baseline doit avoir réussi.

Raisonnement : Cette section détaille l’exécution précise de la technique de l’adversaire (T1564.007) conçue pour déclencher la règle de détection. Les commandes et le narratif produisent directement la télémétrie attendue par la logique de détection.

  • Narratif de l’attaque & Commandes :
    Un opérateur a obtenu la charge utile GammaWorm (un PE compilé) et souhaite réaliser une persistance tout en restant caché des listes de fichiers traditionnelles. L’attaquant écrit la charge utile dans un flux de données alternatif NTFS nommé GTR à l’intérieur du répertoire de profil de l’utilisateur. Windows traitera le flux de données alternatif comme partie du fichier normal (%USERPROFILE%gamma.exe:GTR). Étant donné que le nom ADS correspond à la liste codée en dur de la règle, tout événement de création de fichier incluant « :GTR » sous %USERPROFILE% déclenchera la détection.

    # Étape 1 – Préparez un binaire malveillant de substitution (par exemple, un one‑liner PowerShell codé en base64)
    $malicious = [System.Convert]::FromBase64String(
        "TVqQAAMAAAAEAAAA//8AALgAAAAAAAAAQAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAA" +
        "AAAAAAAAAAAAAAAwAAAAA4AAAAA")
    $payloadPath = "$env:USERPROFILEgamma.exe"
    
    # Étape 2 – Écrivez le binaire dans le fichier principal (en option ; le ADS peut exister sans fichier principal)
    [IO.File]::WriteAllBytes($payloadPath, $malicious)
    
    # Étape 3 – Écrivez le même binaire (ou une charge utile différente) dans le ADS nommé GTR
    $adsPath = "$payloadPath:GTR"
    Set-Content -Path $adsPath -Value $malicious -Encoding Byte
  • Script de test de régression : (auto‑contenu ; peut être exécuté sur tout hôte Windows avec PowerShell 5+)

    Simulation de persistance du flux de données alternatif de GammaWorm – déclenche la règle de détection
    try {
        # Créez un fichier hôte de remplacement
        $hostFile = "$env:USERPROFILEgamma.exe"
        $dummyBytes = [byte[]] (0x4D,0x5A,0x90,0x00) # En-tête PE minimal
        [IO.File]::WriteAllBytes($hostFile, $dummyBytes)
    
        # Écrivez la charge utile malveillante dans le ADS nommé « GTR »
        $ads = "$hostFile:GTR"
        Set-Content -Path $ads -Value $dummyBytes -Encoding Byte
    
        Write-Host "ADS 'GTR' créé avec succès à $ads"
    } catch {
        Write-Error "Échec de la simulation : $_"
  • Commandes de nettoyage :

    # Supprimez le flux de données alternatif et le fichier hôte de substitution
    $hostFile = "$env:USERPROFILEgamma.exe"
    $ads = "$hostFile:GTR"
    
    # Supprimez le flux de données alternatif (nécessite Sysinternals Streams.exe ou PowerShell 5+)
    if (Test-Path $ads) {
        Remove-Item -Path $ads -Force
        Write-Host "Flux de données alternatif GTR supprimé."
    }
    
    # Supprimer le fichier principal
    if (Test-Path $hostFile) {
        Remove-Item -Path $hostFile -Force
        Write-Host "Fichier hôte gamma.exe supprimé."