Toolkit em Expansão do Gamaredon: GammaPhish e GammaWorm
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumo
O Gamaredon, um grupo APT apoiado pelo estado russo, continua a realizar operações de espionagem de longo prazo contra instituições governamentais ucranianas, corpos militares e infraestrutura crítica. Sua cadeia de infecção modular começa com um documento de spearphishing, explora uma falha de travessia de caminho do WinRAR e depois depende de VBScript, fluxos de dados alternativos e resolutores de dead-drop para se espalhar, persistir e recuperar cargas adicionais. A campanha também utiliza serviços legítimos, como Telegram, Cloudflare e Supabase para atividade de comando e controle. A detecção continua a ser um desafio porque os atacantes abusam pesadamente das funcionalidades embutidas do Windows e dos métodos de execução sem arquivos.
Investigação
O Sekoia TDR reconstruiu a cadeia de intrusão de janeiro de 2026 examinando mais de 70 artefatos coletados de sistemas comprometidos. Sua análise identificou o componente inicial de phishing, GammaPhish, seguido pelo carregador VBScript GammaLoad, o worm auto-replicante GammaWorm e o ladrão PowerShell GammaSteel, que armazena módulos no registro. Os pesquisadores também documentaram o uso do GammaWorm de fluxos de dados alternativos e tarefas agendadas para persistência, junto com solicitações de rede repetidas para múltiplos domínios de resoluidor de dead-drop. A investigação mapeou como cada componente suportou a cadeia de infecção mais ampla e a presença de longo prazo.
Mitigação
Como o malware pode continuamente buscar novas cargas através de resolutores de dead-drop, a abordagem de remediação mais segura é muitas vezes uma reconstrução completa do sistema. Os esforços defensivos devem se concentrar na detecção da criação suspeita de fluxos de dados alternativos, modificações de registro RunOnce, tarefas agendadas com nomes incomuns e tráfego de saída de processos não-navegadores para domínios de resolutores conhecidos. Bloquear infraestruturas de comando e controle identificadas e aplicar controles de verificação rigorosos a anexos de e-mail também podem reduzir a probabilidade de compromisso inicial.
Resposta
Se esta atividade for detectada, isole imediatamente o host afetado, colete evidências voláteis e execute uma aquisição forense completa. Remova arquivos escondidos em fluxos de dados alternativos, exclua a entrada maliciosa do registro RunOnce e desabilite quaisquer tarefas agendadas relacionadas. Domínios de resolutores conhecidos e endereços IP devem ser bloqueados na borda da rede, e as detecções de endpoint devem ser atualizadas para identificar as linhas de comando observadas e padrões de execução sem arquivos.
Fluxo de Ataque
Detecções
Possíveis Pontos de Persistência [ASEPs – Software/NTUSER Hive] (via registro_event)
Ver
LOLBAS WScript / CScript (via criação_de_processo)
Ver
Comportamento Suspeito de Evasão de Defesa LOLBAS MSHTA pela Detecção de Comandos Associados (via criação_de_processo)
Ver
Uso Suspeito de CURL (via linha_de_comando)
Ver
Binário / Scripts Suspeitos na Localização de Inicialização Automática (via evento_de_arquivo)
Ver
Possível Abuso do Telegram como Canal de Comando e Controle (via consulta_dns)
Ver
Possível Infiltração/Exfiltração de Dados/C2 via Serviços/Ferramentas de Terceiros (via consulta_dns)
Ver
Possível Tentativa de Exploração da Vulnerabilidade CVE-2025-8088 / CVE-2025-6218 (WinRAR) (via evento_de_arquivo)
Ver
Comunicação de Domínios Suspeitos Trycloudflare (via dns)
Ver
Possível Abuso de Domínio de Desenvolvimento do Cloudflare (via dns)
Ver
IOCs (HashMd5) para detectar: matryoshka #1/3 da FSB – presentes do Gamaredon que continuam se desembrulhando – GammaPhish e GammaWorm
Ver
IOCs (SourceIP) para detectar: matryoshka #1/3 da FSB – presentes do Gamaredon que continuam se desembrulhando – GammaPhish e GammaWorm
Ver
IOCs (DestinationIP) para detectar: matryoshka #1/3 da FSB – presentes do Gamaredon que continuam se desembrulhando – GammaPhish e GammaWorm
Ver
Detecção do Uso de ADS NTFS pelo GammaWorm para Persistência e Propagação [Evento de Arquivo do Windows]
Ver
Execução de Simulação
Pré-requisito: O Check de Pré-voo de Telemetria & Baseline deve ter sido aprovado.
Justificativa: Esta seção detalha a execução precisa da técnica adversária (T1564.007) projetada para acionar a regra de detecção. Os comandos e a narrativa produzem diretamente a telemetria esperada pela lógica de detecção.
-
Narrativa & Comandos do Ataque:
Um operador obteve o payload do GammaWorm (um PE compilado) e deseja alcançar a persistência enquanto permanece oculto das listagens de arquivos tradicionais. O invasor escreve o payload em um Fluxo de Dados Alternativo NTFS chamado GTR dentro do diretório de perfil do usuário. O Windows tratará o ADS como parte do arquivo normal (%USERPROFILE%gamma.exe:GTR). Como o nome do ADS corresponde à lista codificada diretamente na regra, qualquer evento de criação de arquivo que inclua “:GTR” sob%USERPROFILE%disparará a detecção.# Passo 1 – Prepare um binário malicioso fictício (ex.: uma linha única de PowerShell codificada em base64) $malicious = [System.Convert]::FromBase64String( "TVqQAAMAAAAEAAAA//8AALgAAAAAAAAAQAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAA" + "AAAAAAAAAAAAAAAwAAAAA4AAAAA") $payloadPath = "$env:USERPROFILEgamma.exe" # Passo 2 – Escreva o binário no arquivo principal (opcional; o ADS pode existir sem um arquivo principal) [IO.File]::WriteAllBytes($payloadPath, $malicious) # Passo 3 – Escreva o mesmo binário (ou uma carga diferente) no ADS chamado GTR $adsPath = "$payloadPath:GTR" Set-Content -Path $adsPath -Value $malicious -Encoding Byte -
Script de Teste de Regressão: (auto-contido; pode ser executado em qualquer host Windows com PowerShell 5+)
# Simulação de Persistência do GammaWorm ADS – aciona a regra de detecção try { # Crie um arquivo de host de espaço reservado $hostFile = "$env:USERPROFILEgamma.exe" $dummyBytes = [byte[]] (0x4D,0x5A,0x90,0x00) # Cabeçalho PE mínimo [IO.File]::WriteAllBytes($hostFile, $dummyBytes) # Escreva a carga maliciosa no ADS chamado "GTR" $ads = "$hostFile:GTR" Set-Content -Path $ads -Value $dummyBytes -Encoding Byte Write-Host "ADS 'GTR' criado com sucesso em $ads" } catch { Write-Error "Simulação falhou: $_" } -
Comandos de Limpeza:
# Remova o ADS e o arquivo de host de espaço reservado $hostFile = "$env:USERPROFILEgamma.exe" $ads = "$hostFile:GTR" # Delete o ADS (requer Sysinternals Streams.exe ou PowerShell 5+) if (Test-Path $ads) { Remove-Item -Path $ads -Force Write-Host "ADS GTR removido." } # Delete o arquivo principal if (Test-Path $hostFile) { Remove-Item -Path $hostFile -Force Write-Host "Arquivo de host gamma.exe removido." }