SOC Prime Bias: Crítico

02 Jun 2026 19:40 UTC

Toolkit em Expansão do Gamaredon: GammaPhish e GammaWorm

Author Photo
SOC Prime Team linkedin icon Seguir
Toolkit em Expansão do Gamaredon: GammaPhish e GammaWorm
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumo

O Gamaredon, um grupo APT apoiado pelo estado russo, continua a realizar operações de espionagem de longo prazo contra instituições governamentais ucranianas, corpos militares e infraestrutura crítica. Sua cadeia de infecção modular começa com um documento de spearphishing, explora uma falha de travessia de caminho do WinRAR e depois depende de VBScript, fluxos de dados alternativos e resolutores de dead-drop para se espalhar, persistir e recuperar cargas adicionais. A campanha também utiliza serviços legítimos, como Telegram, Cloudflare e Supabase para atividade de comando e controle. A detecção continua a ser um desafio porque os atacantes abusam pesadamente das funcionalidades embutidas do Windows e dos métodos de execução sem arquivos.

Investigação

O Sekoia TDR reconstruiu a cadeia de intrusão de janeiro de 2026 examinando mais de 70 artefatos coletados de sistemas comprometidos. Sua análise identificou o componente inicial de phishing, GammaPhish, seguido pelo carregador VBScript GammaLoad, o worm auto-replicante GammaWorm e o ladrão PowerShell GammaSteel, que armazena módulos no registro. Os pesquisadores também documentaram o uso do GammaWorm de fluxos de dados alternativos e tarefas agendadas para persistência, junto com solicitações de rede repetidas para múltiplos domínios de resoluidor de dead-drop. A investigação mapeou como cada componente suportou a cadeia de infecção mais ampla e a presença de longo prazo.

Mitigação

Como o malware pode continuamente buscar novas cargas através de resolutores de dead-drop, a abordagem de remediação mais segura é muitas vezes uma reconstrução completa do sistema. Os esforços defensivos devem se concentrar na detecção da criação suspeita de fluxos de dados alternativos, modificações de registro RunOnce, tarefas agendadas com nomes incomuns e tráfego de saída de processos não-navegadores para domínios de resolutores conhecidos. Bloquear infraestruturas de comando e controle identificadas e aplicar controles de verificação rigorosos a anexos de e-mail também podem reduzir a probabilidade de compromisso inicial.

Resposta

Se esta atividade for detectada, isole imediatamente o host afetado, colete evidências voláteis e execute uma aquisição forense completa. Remova arquivos escondidos em fluxos de dados alternativos, exclua a entrada maliciosa do registro RunOnce e desabilite quaisquer tarefas agendadas relacionadas. Domínios de resolutores conhecidos e endereços IP devem ser bloqueados na borda da rede, e as detecções de endpoint devem ser atualizadas para identificar as linhas de comando observadas e padrões de execução sem arquivos.

Fluxo de Ataque

Detecções

Possíveis Pontos de Persistência [ASEPs – Software/NTUSER Hive] (via registro_event)

Equipe SOC Prime
02 jun 2026

LOLBAS WScript / CScript (via criação_de_processo)

Equipe SOC Prime
02 jun 2026

Comportamento Suspeito de Evasão de Defesa LOLBAS MSHTA pela Detecção de Comandos Associados (via criação_de_processo)

Equipe SOC Prime
02 jun 2026

Uso Suspeito de CURL (via linha_de_comando)

Equipe SOC Prime
02 jun 2026

Binário / Scripts Suspeitos na Localização de Inicialização Automática (via evento_de_arquivo)

Equipe SOC Prime
02 jun 2026

Possível Abuso do Telegram como Canal de Comando e Controle (via consulta_dns)

Equipe SOC Prime
02 jun 2026

Possível Infiltração/Exfiltração de Dados/C2 via Serviços/Ferramentas de Terceiros (via consulta_dns)

Equipe SOC Prime
02 jun 2026

Possível Tentativa de Exploração da Vulnerabilidade CVE-2025-8088 / CVE-2025-6218 (WinRAR) (via evento_de_arquivo)

Equipe SOC Prime
02 jun 2026

Comunicação de Domínios Suspeitos Trycloudflare (via dns)

Equipe SOC Prime
02 jun 2026

Possível Abuso de Domínio de Desenvolvimento do Cloudflare (via dns)

Equipe SOC Prime
02 jun 2026

IOCs (HashMd5) para detectar: matryoshka #1/3 da FSB – presentes do Gamaredon que continuam se desembrulhando – GammaPhish e GammaWorm

Regras de IA SOC Prime
02 jun 2026

IOCs (SourceIP) para detectar: matryoshka #1/3 da FSB – presentes do Gamaredon que continuam se desembrulhando – GammaPhish e GammaWorm

Regras de IA SOC Prime
02 jun 2026

IOCs (DestinationIP) para detectar: matryoshka #1/3 da FSB – presentes do Gamaredon que continuam se desembrulhando – GammaPhish e GammaWorm

Regras de IA SOC Prime
02 jun 2026

Detecção do Uso de ADS NTFS pelo GammaWorm para Persistência e Propagação [Evento de Arquivo do Windows]

Regras de IA SOC Prime
02 jun 2026

Execução de Simulação

Pré-requisito: O Check de Pré-voo de Telemetria & Baseline deve ter sido aprovado.

Justificativa: Esta seção detalha a execução precisa da técnica adversária (T1564.007) projetada para acionar a regra de detecção. Os comandos e a narrativa produzem diretamente a telemetria esperada pela lógica de detecção.

  • Narrativa & Comandos do Ataque:
    Um operador obteve o payload do GammaWorm (um PE compilado) e deseja alcançar a persistência enquanto permanece oculto das listagens de arquivos tradicionais. O invasor escreve o payload em um Fluxo de Dados Alternativo NTFS chamado GTR dentro do diretório de perfil do usuário. O Windows tratará o ADS como parte do arquivo normal (%USERPROFILE%gamma.exe:GTR). Como o nome do ADS corresponde à lista codificada diretamente na regra, qualquer evento de criação de arquivo que inclua “:GTR” sob %USERPROFILE% disparará a detecção.

    # Passo 1 – Prepare um binário malicioso fictício (ex.: uma linha única de PowerShell codificada em base64)
    $malicious = [System.Convert]::FromBase64String(
        "TVqQAAMAAAAEAAAA//8AALgAAAAAAAAAQAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAA" +
        "AAAAAAAAAAAAAAAwAAAAA4AAAAA")
    $payloadPath = "$env:USERPROFILEgamma.exe"
    
    # Passo 2 – Escreva o binário no arquivo principal (opcional; o ADS pode existir sem um arquivo principal)
    [IO.File]::WriteAllBytes($payloadPath, $malicious)
    
    # Passo 3 – Escreva o mesmo binário (ou uma carga diferente) no ADS chamado GTR
    $adsPath = "$payloadPath:GTR"
    Set-Content -Path $adsPath -Value $malicious -Encoding Byte
  • Script de Teste de Regressão: (auto-contido; pode ser executado em qualquer host Windows com PowerShell 5+)

    # Simulação de Persistência do GammaWorm ADS – aciona a regra de detecção
    try {
        # Crie um arquivo de host de espaço reservado
        $hostFile = "$env:USERPROFILEgamma.exe"
        $dummyBytes = [byte[]] (0x4D,0x5A,0x90,0x00) # Cabeçalho PE mínimo
        [IO.File]::WriteAllBytes($hostFile, $dummyBytes)
    
        # Escreva a carga maliciosa no ADS chamado "GTR"
        $ads = "$hostFile:GTR"
        Set-Content -Path $ads -Value $dummyBytes -Encoding Byte
    
        Write-Host "ADS 'GTR' criado com sucesso em $ads"
    } catch {
        Write-Error "Simulação falhou: $_"
    }
  • Comandos de Limpeza:

    # Remova o ADS e o arquivo de host de espaço reservado
    $hostFile = "$env:USERPROFILEgamma.exe"
    $ads = "$hostFile:GTR"
    
    # Delete o ADS (requer Sysinternals Streams.exe ou PowerShell 5+)
    if (Test-Path $ads) {
        Remove-Item -Path $ads -Force
        Write-Host "ADS GTR removido."
    }
    
    # Delete o arquivo principal
    if (Test-Path $hostFile) {
        Remove-Item -Path $hostFile -Force
        Write-Host "Arquivo de host gamma.exe removido."
    }