SOC Prime Bias: Критичний

02 Jun 2026 19:40 UTC

Розкриття інструментарію Gamaredon: GammaPhish та GammaWorm

Author Photo
SOC Prime Team linkedin icon Стежити
Розкриття інструментарію Gamaredon: GammaPhish та GammaWorm
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Резюме

Група Gamaredon, підтримувана російською державою APT група, продовжує довгострокові операції з шпигунства проти українських державних установ, військових об’єктів та критичної інфраструктури. Її модульний ланцюг інфекцій починається з документа для цілеспрямованого фішингу, використовує помилку обходу шляхів у WinRAR, а потім покладається на VBScript, альтернативні потоки даних та dead-drop резольвери для поширення, збереження та отримання додаткових корисних навантажень. Кампанія також використовує законні сервіси такі як Telegram, Cloudflare і Supabase для активності командування та контролю. Виявлення залишається складним через те, що зловмисники сильно зловживають вбудованою функціональністю Windows та безфайловими методами виконання.

Розслідування

Sekoia TDR реконструювала ланцюг вторгнення в січні 2026 року, вивчивши більше ніж 70 артефактів, зібраних з компрометованих систем. Їх аналіз виявив початковий компонент фішингу, GammaPhish, за яким слідував VBScript завантажувач GammaLoad, самопропагуючий черв GammaWorm і PowerShell крадій GammaSteel, який зберігає модулі в реєстрі. Дослідники також задокументували використання GammaWorm альтернативними потоками даних та запланованими завданнями для збереження, а також повторювані мережеві запити до кількох доменів dead-drop резольвера. Розслідування картувало, як кожен компонент підтримував ширший ланцюг інфекції та довгострокову опору.

Пом’якшення

Оскільки шкідливе ПЗ може постійно завантажувати нові корисні навантаження через резольвери dead-drop, найбезпечнішим підходом до усунення часто є повне відновлення системи. Захисні зусилля повинні зосередитись на виявленні підозрілих створення альтернативних потоків даних, модифікацій реєстру RunOnce, запланованих завдань з незвичайними іменами та вихідного трафіку з небраузерних процесів до відомих доменів резольверів. Блокування ідентифікованої інфраструктури командування та контролю і застосування суворих скануючих контролів до вкладень електронної пошти також можуть зменшити імовірність початкового компромісу.

Відповідь

Якщо ця активність виявлена, негайно ізолюйте уражений хост, зберіть волатильні докази та проведіть повну судову експертизу. Видаліть файли, приховані в альтернативних потоках даних, видаліть зловмисний запис реєстру RunOnce та вимкніть будь-які пов’язані заплановані завдання. Відомі домени та IP-адреси резольверів повинні бути заблоковані на межі мережі, а системи виявлення на кінцевих точках повинні бути оновлені для визначення спостережуваних командних ліній та безфайлових шаблонів виконання.

Потік атаки

Виявлення

Можливі точки персистентності [ASEPs – Реєстр NTUSER](через registry_event)

Команда SOC Prime
02 Червня 2026

LOLBAS WScript/CScript (через створення процесу)

Команда SOC Prime
02 Червня 2026

Підозріле обходження захисних засобів LOLBAS MSHTA через виявлення пов’язаних команд (через створення процесу)

Команда SOC Prime
02 Червня 2026

Підозріле використання CURL (через cmdline)

Команда SOC Prime
02 Червня 2026

Підозрілі Бінарні файли / Сценарії в місці автозапуску (через file_event)

Команда SOC Prime
02 Червня 2026

Можливе зловживання Telegram як каналу команд і управління (через dns_query)

Команда SOC Prime
02 Червня 2026

Можливе проникнення даних / Експільтрація / C2 через сторонні сервіси / інструменти (через dns_query)

Команда SOC Prime
02 Червня 2026

Можливість експлуатації CVE-2025-8088 / CVE-2025-6218 (уразливість WinRAR) (через file_event)

Команда SOC Prime
02 Червня 2026

Підозріле спілкування з доменом Trycloudflare (через dns)

Команда SOC Prime
02 Червня 2026

Можливе зловживання доменом Cloudflare Development (через dns)

Команда SOC Prime
02 Червня 2026

IOC-об’єкти (HashMd5) для виявлення: Матрешка ФСБ #1/3 – подарунки Gamaredon, які продовжують розкриватися – GammaPhish і GammaWorm

Правила AI SOC Prime
02 Червня 2026

IOC-об’єкти (SourceIP) для виявлення: Матрешка ФСБ #1/3 – подарунки Gamaredon, які продовжують розкриватися – GammaPhish і GammaWorm

Правила AI SOC Prime
02 Червня 2026

IOC-об’єкти (DestinationIP) для виявлення: Матрешка ФСБ #1/3 – подарунки Gamaredon, які продовжують розкриватися – GammaPhish і GammaWorm

Правила AI SOC Prime
02 Червня 2026

Виявлення використання NTFS ADS GammaWorm для персистентності та розповсюдження [Подія файлу Windows]

Правила AI SOC Prime
02 Червня 2026

Виконання симуляції

Передумова: Перевірка телеметрії та базових налаштувань повинна бути пройдена.

Причина: В цьому розділі детально описано точне виконання техніки супротивника (T1564.007), призначеної для спрацьовування правила виявлення. Команди та розповідь безпосередньо створюють телеметрію, очікувану логікою виявлення.

  • Оповідання про атаку та команди:
    Оператор отримав корисне навантаження GammaWorm (скомпільований PE) і бажає досягти персистентності, залишаючись прихованим від традиційних списків файлів. Зловмисник записує корисне навантаження у NTFS Alternate Data Stream з назвою GTR в директорії профілю користувача. Windows буде трактути ADS як частину нормального файлу (%USERPROFILE%gamma.exe:GTR). Оскільки назва ADS відповідає списку жорстко закодованому в правилі, будь-яка подія створення файлу, що включає “:GTR” під %USERPROFILE% викличе спрацювання виявлення.

    # Крок 1 – Підготуйте підроблений зловмисний бінарний файл (наприклад, однолінійний скрипт PowerShell, закодований в base64) 
    $malicious = [System.Convert]::FromBase64String(
        "TVqQAAMAAAAEAAAA//8AALgAAAAAAAAAQAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAA" +
        "AAAAAAAAAAAAAAAwAAAAA4AAAAA")
    $payloadPath = "$env:USERPROFILEgamma.exe"
    
    # Крок 2 – Запишіть бінарний файл у первинний файл (необов'язково; ADS може існувати без первинного файлу)
    [IO.File]::WriteAllBytes($payloadPath, $malicious)
    
    # Крок 3 – Запишіть той же бінарний файл (або інше корисне навантаження) у ADS з назвою GTR
    $adsPath = "$payloadPath:GTR"
    Set-Content -Path $adsPath -Value $malicious -Encoding Byte
  • Скрипт регресійного тестування: (самостійний; може бути виконаний на будь-якому Windows хості з PowerShell 5+)

    # Симуляція персистентності GammaWorm ADS – спрацьовує правило виявлення 
    try {
        # Створіть заповнювач для хост-файлу 
        $hostFile = "$env:USERPROFILEgamma.exe"
        $dummyBytes = [byte[]] (0x4D,0x5A,0x90,0x00) # Мінімальний заголовок PE
        [IO.File]::WriteAllBytes($hostFile, $dummyBytes)
    
        # Запишіть зловмисне навантаження в ADS з назвою "GTR"
        $ads = "$hostFile:GTR"
        Set-Content -Path $ads -Value $dummyBytes -Encoding Byte
    
        Write-Host "ADS 'GTR' успішно створений в $ads"
    } catch {
        Write-Error "Симуляція не вдалася: $_"
    }
  • Команди очищення:

    # Видаліть ADS та хост-файл заповнювач 
    $hostFile = "$env:USERPROFILEgamma.exe"
    $ads = "$hostFile:GTR"
    
    # Видалення ADS (вимагає Sysinternals Streams.exe або PowerShell 5+)
    if (Test-Path $ads) {
        Remove-Item -Path $ads -Force
        Write-Host "Повідомлення ADS GTR видалено."
    }
    
    # Видалення головного файлу
    if (Test-Path $hostFile) {
        Remove-Item -Path $hostFile -Force
        Write-Host "Файл хоста gamma.exe видалено."
    }