Kybernetická bezpečnost

Gamaredon zblízka: nové nástroje, spojenectví a zneužívání legitimních služeb

12 min. čtení

Bezpečnostní experti ze společnosti ESET analyzovali nový soubor nástrojů APT skupiny Gamaredon, která je spojována s Ruskem. Skupina stále častěji využívá legitimní online služby k exfiltraci dat, což jí pomáhá skrýt její aktivity.

V nejnovější zprávě o skupině Gamaredon se bezpečnostní experti věnují jejím aktivitám během roku 2025. APT skupina Gamaredon je spojována s Ruskem. Skupiny zaměřující se na pokročilé přetrvávající hrozby (Advanced Persistent Threats – APT) jsou organizované týmy zpravidla velmi zkušených útočníků. Obvykle působí v řadách státních organizací nebo organizací, které pracují na objednávku států. 

Zpráva analyzuje nové nástroje v jejím arzenálu, významné změny ve způsobu ochrany její síťové infrastruktury a rostoucí využívání legitimních služeb k tomu, aby skryla informace o řídících serverech i odcizená data.  

V průběhu roku 2025 byla skupina Gamaredon vysoce aktivní a nadále se zaměřovala výhradně na Ukrajinu. Jejím hlavním cílem zůstává krádež citlivých informací a dalších kritických dat, která mohou být zneužita k podpoře ruských zájmů v probíhající válce na Ukrajině. Zdá se, že aktivity skupiny Gamaredon jsou úzce sladěny s geopolitickými cíli Ruska a zaměřují se na ukrajinské vládní a vojenské instituce s cílem získat zpravodajskou převahu. 

Shrnutí:
  • Během roku 2025 se skupina Gamaredon zaměřovala výhradně na vládní a vojenské instituce na Ukrajině. 

  • Operátoři skupiny Gamaredon vyvinuli a nasadili šest nových škodlivých nástrojů založených na PowerShellu. 

  • Nástroje, které skupina využívá ke krádeži souborů, vylepšila tak, aby podporovaly exfiltraci do cloudových úložišť (Wasabi, Tebi a Intercolo). Tato metoda se stala primárním způsobem odcizení dat. 

  • Společnost ESET rovněž podrobně popsala, jak skupina zneužívá legitimní služby (messengery, sociální sítě, blogy či služby pro sdílení textu) jako tzv. „dead drop“ schránky. Slouží jim k ukrytí skutečných C&C serverů a také k distribuci šifrovaných škodlivých kódů. 

Útočníci spojovaní s ruskou FSB 

„Přestože si skupina Gamaredon dopřála v lednu 2025 krátkou operační přestávku, věnovala v první polovině roku značné úsilí vývoji a nasazování nových nástrojů. Výzkumní analytici společnosti ESET zaznamenali, že mnoho aktualizací provedla v období před významnými svátky v Rusku a na Krymu. Je pozoruhodné, že během těchto svátků ani bezprostředně po nich nebyly pozorovány žádné aktualizace, což dále naznačuje, že operátoři skupiny Gamaredon jsou pravděpodobně zaměstnanci napojení na státní správu,“ uvedl Zoltán Rusnák z ESETu, který se APT skupinou Gamaredon zabývá.  

Ukrajinská bezpečnostní služba připisuje tuto skupinu 18. centru informační bezpečnosti ruské FSB a předpokládá se, že operuje z okupovaného Krymu. Na začátku roku 2025 spolupracovala Gamaredon se skupinou Turla, která je také napojená na Rusko. Tato spolupráce podtrhuje potenciál koordinovaných kyberšpionážních kampaní mezi skupinami podporujícími Rusko, což pravděpodobně zvyšuje jejich dopady. 

Email Icon

Nezmeškejte nic důležitého

Získejte přehled o trendech a novinkách ze světa kyberbezpečnosti.

ODEBÍRAT NOVINKY
  

V minulosti skupina Gamaredon spolupracovala také se skupinou útočníků, které společnost ESET po jejich odhalení pojmenovala InvisiMole. V širším kontextu rok 2025 ukázal další příklad spolupráce a rozdělení úkolů mezi skupinami napojenými na Rusko. Jednalo se o skupinu UAC-0099, která vede útoky k získání počátečního přístupu a následně předává ověřené cíle skupině Sandworm k navazujícím aktivitám.

Spear phishing a vlastní arzenál nástrojů 

Ve druhé polovině roku se útočníci z Gamaredon více zaměřili na rozsáhlejší a častější spear phishingové kampaně. Nejvýraznější změnou bylo tempo těchto útoků. Skupina byla ve druhé polovině roku mnohem aktivnější a kampaně byly častější i rozsáhlejší. Kromě spear phishingu skupina nadále využívala vlastní nástroje pro šíření v napadené síti. Tyto nástroje umožňují šíření prostřednictvím USB disků, mapovaných síťových jednotek i instalačních programů, což po úvodní kompromitaci usnadňuje šíření v rámci organizací i mezi nimi.

V roce 2025 představila skupina Gamaredon šest nových nástrojů, které jsou všechny založené na PowerShellu: PteroDee, PteroCache, PteroDum, PteroOdd, PteroPaste a PteroEffigy. Mezi novými nástroji vyniká zejména PteroPaste, který je podstatně komplexnější než ostatní. Kombinuje downloader, nástroj pro zneužití USB zařízení a komponentu typu „runner“, která slouží k zajištění perzistence a koordinaci činností. Útočníci navíc oživili starý nástroj pro zneužití VBScriptu – PteroSetup, který se poprvé objevil v roce 2021. 

Operátoři skupiny Gamaredon zároveň hledali nové způsoby ochrany své síťové infrastruktury. Jejich řídící servery jsou nyní skryty za různými službami třetích stran, jako jsou tunely, worker procesy, DDNS (dynamické DNS) a PaaS (Platforma jako služba). 

Postupy klasické špionáže 

Jedním z nejdůležitějších aspektů operací skupiny Gamaredon v roce 2025 bylo rozsáhlé využívání takzvaných „dead drop“ služeb. Tento pojem pochází z tradiční špionáže – místo přímého setkání jeden operativec zanechá informace na veřejném nebo skrytém místě a druhý si je později vyzvedne.  

V online prostředí funguje princip obdobně. Místo toho, aby provozovatelé přímo zabudovali skutečný škodlivý server do malwaru, umístí tyto informace na legitimní webovou stránku nebo platformu a malware si je z tohoto místa načte. To znamená, že malware se nejprve může připojit k veřejné stránce v rámci legitimní služby, načíst z ní skrytou nebo předem připravenou informaci a teprve poté se připojit ke skutečnému řídícímu serveru. V roce 2025 skupina Gamaredon tímto způsobem zneužívala řadu služeb, například kanály Telegramu, Dropbox, sociální sítě DEV Community, Mastodon atd. 

Další významná změna infrastruktury se týkala exfiltrace dat. Útočníci z Gamaredon rozšířili dva své hlavní nástroje pro krádež souborů, PteroPSDoor a PteroVDoor, o možnost nahrávat odcizené soubory do cloudových úložišť kompatibilních se službou S3, tedy poskytovatelů podporujících rozhraní Amazon S3 API (Wasabi, Tebi a Intercolo). To skupině umožňuje využívat stejné nástroje a kód napříč různými poskytovateli úložišť. PteroBox přitom současně nadále nahrával soubory do služby Dropbox. 

Díky nahrávání odcizených souborů do cloudových úložišť si skupina Gamaredon nepotřebuje udržovat vlastní infrastrukturu pro příjem velkého množství odcizených dat. Zároveň to skupině pomáhá v tom, že tato škodlivá činnost splyne s běžným přístupem k legitimním poskytovatelům úložišť. Gamaredon tak stále více využívá služby třetích stran nejen ke skrývání toho, odkud přicházejí její instrukce, ale také k maskování cílového umístění odcizených dat. 

Přečtěte si celou zprávu o APT skupině Gamaredon: Gamaredon in 2025: Leveraging tunnels, workers, dead drops, and new alliances