Серед шести нових інструментів, PteroPaste є найскладнішим, він поєднує у собі завантажувач, USB-зброю та компонент-бігун для збереження та виконання інших шкідливих компонентів

Російська хакерська група Gamaredon розширила свій інструментарій, посилила фішингові операції та збільшила використання легітимних онлайн-сервісів для приховування інфраструктури та викрадених даних протягом 2025 року. Група витратила першу половину 2025 року на розробку шести нових завантажувачів на базі PowerShell, а у другій половині 2025 року зосередилася на запуску щонайменше 35 фішингових кампаній проти України. Про це йдеться у звіті дослідницької компанії Eset, повідомляє Foreign Ukraine із посиланням на американське видання Bank Info Security.
Зловмисники також почали приховувати свою серверну інфраструктуру за працівниками Cloudflare, тунелями розробки Microsoft та платформою зворотного проксі-сервера Loophole, використовуючи «мертві дати» – традиційний шпигунський трюк – для зберігання інформації про командування та управління у легітимному сервісі, такому як Telegram, для подальшого отримання шкідливим програмним забезпеченням.
Група, яка працює з 2013 або 2014 року, складається із кадрових офіцерів Федеральної служби безпеки Росії та деяких колишніх правоохоронців України.
Серед шести нових інструментів, PteroPaste є найскладнішим, він поєднує у собі завантажувач, USB-зброю та компонент-бігун для збереження та виконання інших шкідливих компонентів. Дослідники виявили, що новіші версії PteroPaste отримують зашифровану інформацію C2 із хмарної платформи сховищ Dropbox, розшифровують її на зараженій системі та підключаються до інфраструктури, прихованої за тунельними сервісами.
Попередня версія шкідливого програмного забезпечення спиралася на Rentry, сервіс вставки markdown, який дозволяє користувачам швидко створювати форматовані текстові сторінки для розміщення зашифрованих корисних навантажень.
Інші п’ять нових інструментів – PteroDee, PteroCache, PteroDum, PteroOdd та PteroEffigy – це легкі завантажувачі, які отримують наступне корисне навантаження, інформацію C2 або додаткове шкідливе програмне забезпечення.
«Замість того, щоб інвестувати у високодосконале шкідливе програмне забезпечення, російські хакери віддають перевагу більшій кількості простих інструментів, які можна швидко оновлювати та гнучко комбінувати», – зазначається у дослідженні Eset.
Починаючи з кінця вересня 2025 року, хакери почали використовувати CVE-2025-8088, вразливість WinRAR, якою можна зловживати через спеціально створені архівні файли, аби розміщувати шкідливі завантажувачі HTA у папках автозавантаження жертв та автоматично запускати їх під час наступного входу в систему.
Для захисту своєї мережевої інфраструктури хакери покладались на тунельні служби та безсерверні робочі платформи. Ці технології приховують розташування серверів бекенду за довіреними доменами та посередницькими сервісами, що спрощує поєднання шкідливого трафіку із легітимною інтернет-активністю, водночас ускладнюючи зусилля захисників щодо виявлення та порушення операцій групи.
Хоча Gamaredon вже активно використовував тунелі Cloudflare до 2024 року, він почав приховувати сервери C2 за працівниками Cloudflare у травні 2025 року, а у червні 2025 року додав devtunnels.ms та Loophole від Microsoft. Він також зловживав доменами No-IP та пропозиціями платформи як послуги від Clever Cloud та Supabase.
Хакери розмістили інформацію про інфраструктуру на легітимних сервісах, включаючи Telegram, Dropbox, GoFile та Mastodon, аби шкідливе програмне забезпечення могло отримати її звідти.
«Цей підхід надає зловмисникам кілька переваг. Він робить їхні операції гнучкішими, оскільки вони можуть швидко перемикатися між серверами», – вважають у компанії Eset.
Викрадені файли були надіслані до хмарних сховищ, сумісних з Amazon S3, причому основним місцем вилучення було Wasabi, Tebi та Intercolo. Цей метод вилучення зменшує навантаження на підтримку власної інфраструктури отримання файлів та допомагає шкідливому трафіку зливатися з мережами легітимних постачальників сховищ.
