Gamaredon amplía los ataques en Ucrania con nuevo malware y abuso de servicios en la nube – CYBERDEFENSA.MX

Un grupo ruso de amenazas persistentes avanzadas (APT) ha seguido evolucionando y ampliando su arsenal de malware como parte de su ataque cibernético en curso contra Ucrania a lo largo de 2025.

La empresa eslovaca de ciberseguridad ESET dijo que observó 35 campañas distintas de phishing lanzadas montadas por Gamaredon contra nuevos objetivos, y la mayoría de ellas tuvieron lugar en la segunda mitad del año. Los objetivos principales de estos esfuerzos incluyen las instituciones gubernamentales y militares de Ucrania.

«A lo largo de 2025, Gamaredon se mantuvo muy activo y centrado únicamente en Ucrania», ESET dicho. «El objetivo final del grupo sigue siendo la exfiltración de información sensible y otros datos críticos que podrían ser explotados para apoyar los intereses rusos en la guerra en curso en Ucrania».

Las campañas de phishing lanzan uso de archivos adjuntos o archivos XHTML que emplean contrabando de HTML para entregar descargadores HTA maliciosos que son responsables de soltar cargas útiles adicionales, como PteroSand. Algunos de los ataques también han utilizado como arma una falla ahora parcheada en WinRAR (CVE-2025-8088) como una forma de colocar el descargador HTA malicioso en la carpeta de inicio de Windows de la víctima.

Esto, a su vez, hace que el descargador se ejecute automáticamente en el siguiente inicio de sesión, añadiendo así un mecanismo de persistencia a la cadena de compromiso. Se sabe que los ataques de Gamaredon se basan en armamentistas como PteroLNK y PteroPaste para facilitar el movimiento lateral al infectar unidades USB y unidades de red con archivos LNK maliciosos que, cuando los abre un usuario desprevenido, activan la recuperación del malware de descarga.

Ciberseguridad

También se utiliza PteroSetup, un armamento de Visual Basic Script (VBScript) más antiguo detectado por primera vez en enero de 2021 y que probablemente se supone que estará descontinuado. La herramienta escanea unidades de red USB y asignadas en busca de archivos de instalación legítimos y, si los encuentra, los reemplaza con archivos autoextraíbles (SFX) 7z que contienen el instalador original y un descargador de VBScript malicioso.

«En 2025, la dependencia del grupo de servicios de terceros creció significativamente, y los servicios de túneles y las plataformas de trabajadores sin servidor se convirtieron en una parte cada vez más importante de cómo ocultaba su verdadera infraestructura de back-end», dijo ESET.

Los ataques también se caracterizan por la introducción de seis nuevas herramientas maliciosas de PowerShell, que amplían su arsenal de malware personalizado.

  • pterodee y PteroCache para buscar y ejecutar cargas útiles de PowerShell en la memoria
  • PteroDum para buscar y ejecutar cargas útiles de VBScript en la memoria
  • pteroimpar para recuperar una única carga útil de PowerShell utilizando la API Telegra.ph y probablemente utilizada en campañas en las que los actores de Gamaredon colaboraron con Turla
  • PteroEfigie para recuperar el servidor de comando y control (C2) utilizando el servicio de almacenamiento en la nube GoFile
  • Pteropastapara convertir unidades USB en armas y descargar cargas útiles de PowerShell adicionales a través de un canal cifrado

«Si bien el grupo tomó una breve pausa operativa en enero de 2025, Gamaredon dedicó gran parte de su esfuerzo en la primera mitad de ese año a desarrollar e implementar nuevas herramientas», dijo el investigador de ESET Zoltán Rusnák.

«Se realizaron muchas actualizaciones en el período previo a los principales días festivos en Rusia y Crimea. En particular, no se observaron actualizaciones durante o inmediatamente después de estos días festivos, lo que sugiere además que los operadores de Gamaredon probablemente sean empleados afiliados al gobierno».

Ciberseguridad

Otro aspecto digno de mención de la campaña del actor de amenazas gira en torno al uso de una amplia gama de servicios legítimos como canales de exfiltración de datos y resolutores de entrega muerta para obtener detalles del servidor C2 y apuntar el malware a la infraestructura ya oculta detrás de túneles o trabajadores sin servidor. Estos incluyen –

  • Telégrafo
  • Teletipo
  • Rentry.co
  • Escribir.como
  • buzón
  • Ir a archivo
  • Comunidad DEV (dev.to)
  • Mastodonte
  • lesma
  • Nopaste.net
  • Pegar.ee
  • wasabi
  • Tebi
  • Intercolo
  • buzón

«Como en años anteriores, el grupo compensó la relativa simplicidad de su malware con persistencia, actualizaciones frecuentes y un abuso cada vez más creativo de servicios legítimos en línea», dijo ESET. «Gamaredon amplió aún más su uso de puntos muertos, túneles, trabajadores, DNS dinámico y almacenamiento en la nube, haciendo que sus operaciones sean más flexibles y más difíciles de interrumpir».

Gamaredon aprovecha WinRAR para entregar GammaWorm y GammaSteel contra Ucrania – CYBERDEFENSA.MX

El grupo de hackers ruso conocido como Gamaredón se ha atribuido a la explotación continua de una vulnerabilidad de WinRAR para entregar múltiples familias de malware destinadas al robo y la propagación de datos.

Según Sekoia, la actividad implica la utilización como arma de CVE-2025-8088, una falla de recorrido de ruta en WinRAR, para lanzar una carga útil de aplicación HTML denominada GammaPhish, que luego se utiliza para recuperar un descargador intermedio de Visual Basic Script (VBScript) con nombre en código GammaLoad. La cadena de infección fue observada por la empresa francesa de ciberseguridad en enero de 2026.

«Sus objetivos principales son tomar huellas dactilares del sistema host, actualizar la configuración de red en el registro utilizando resolutores de caída muerta (DDR), recuperar y ejecutar cargas útiles VBScript arbitrarias desde los servidores C2», Sekoia dicho.

Una de las cargas útiles es un gusano VBScript conocido como GammaWorm que establece persistencia a través de tareas programadas y está diseñado para ocultar directorios legítimos en recursos compartidos de red y unidades USB y reemplazarlos con archivos maliciosos de acceso directo de Windows (LNK), lo que resulta en la ejecución de código arbitrario recuperado de un servidor de comando y control (C2).

Ciberseguridad

Para resolver su C2, GammaWorm inicia una solicitud GET a través de curl a un canal público de Telegram codificado. Al utilizar plataformas legítimas como Telegram, la idea es integrarse en el tráfico habitual, evitar la detección y mantener operaciones de espionaje a largo plazo. GammaWorm también se basa en flujos de datos alternativos NTFS (ANUNCIOS) técnica para ocultar sus módulos principales.

Otra familia de malware distribuida a través de GammaLoad es un ladrón de información modular con nombre en código GammaSteel que captura archivos que coinciden con ciertas extensiones y los exfiltra a un depósito S3 de Amazon Web Services (AWS) o a un servidor controlado por un atacante como mecanismo alternativo.

Sekoia dijo que las secuencias de infección podrían usarse para distribuir otras familias de malware, como GammaWipe (también conocido como GamaWiper), dependiendo de los objetivos del actor de la amenaza.

«El vector de despliegue exacto de GammaWorm sigue siendo ambiguo; GammaLoad podría eliminarlo simultáneamente o introducirlo de forma independiente a través de un usuario que ejecute una unidad USB armada», señaló. «Además, al evaluar el flujo de ejecución global, evaluamos con alta confianza que GammaPhish está diseñado para implementar GammaLoad primero».

Gamaredon, un conjunto de intrusiones patrocinado por el estado ruso y vinculado oficialmente al Servicio Federal de Seguridad (FSB), tiene un historial de atacar a Ucrania, particularmente entidades gubernamentales, militares y de infraestructura crítica, utilizando correos electrónicos de phishing que contienen archivos adjuntos maliciosos, en estos archivos RAR con trampas explosivas.

Ciberseguridad

«Esta cadena de infección revela un diseño modular resistente, masivo y altamente confuso», dijo Sekoia. «Debido a su adaptabilidad y la capacidad del operador para actualizar las configuraciones sobre la marcha, es muy probable que esta arquitectura se reutilice en el futuro».

El desarrollo coincide con el objetivo del UAC-0184 de objetivos relacionados con el ejército ucraniano para entregar un ejecutable asociado con un programa legítimo llamado PassMark BurnInTest a través de señuelos LNK. Un segundo grupo de actividades de amenazas que se ha dirigido a Ucrania es el UAC-0247 (anteriormente rastreado como UAC-0244), que ha señalado a los operadores de drones para desplegar Droppers de aplicaciones HTML (HTA) a través de archivos ZIP y una puerta trasera capaz de establecer un shell inverso para la infraestructura controlada por el atacante.

Los cazadores de amenazas también trazó la evolución de PixyNetLoader, un cargador de malware atribuido a APT28 en relación con campañas que explotan una vulnerabilidad de Microsoft Office (CVE-2026-21509), para extraer un implante COVENANT Grunt. Según ExaTrack, la familia de malware se ha detectado en estado salvaje desde diciembre de 2024, y las iteraciones recientes se descubrieron el 15 de abril de 2026.