根据 ESET 的 Zoltán Rusnák 于 2025 年 7 月 3 日发布的一项研究,隶属于俄罗斯联邦安全局 (FSB) 的 APT Gamaredon(也称为 Primitive Bear)正在增加针对乌克兰政府机构的网络攻击。
Gamaredon 自 2013 年以来一直活跃,总部位于俄罗斯占领的克里米亚地区。整个 2024 年,它主要进行鱼叉式网络钓鱼攻击,在持续一到五天的活动中发送虚假传票电子邮件。
攻击方法是附加RAR、ZIP、7z格式的压缩文件和XHTML文件,并使用HTML走私技术。开发了六种新工具,包括 PteroDespair、PteroTickle、PteroGraphin、PteroQuark、PteroStew 和 PteroBox。他们利用 Cloudflare 子域和 Telegram 通道来隐藏其命令和控制 (C2) 基础设施。
它将 USB 和网络驱动器武器化,并试图通过横向移动传播感染。与InvisiMole的合作关系也已确定。
从:
俄罗斯 APT“Gamaredon”通过激烈的网络钓鱼攻击乌克兰
【编辑部评论】
这份 ESET 研究报告对于网络安全行业极为重要。 Gamaredon 攻击方法的演变超越了单纯的技术改进,展示了国家支持的网络战中战术的复杂性。
特别值得注意的是 Cloudflare 隧道服务的利用。 Cloudflare 最初是一项合法服务,旨在加速网站速度和提高安全性,但很明显,攻击者正在利用其可靠性和免费计划。这凸显了合法云服务被重新用作网络攻击基础设施的风险。
不可忽视的是,加玛雷顿的攻击达到了“低费力、高效率”。传统的网络攻击需要先进的技术,但该组织通过大规模部署相对简单的技术取得了成果。这表明,为“定量威胁”做好准备对于网络安全措施非常重要。
此外,在这个远程工作时代,通过 USB 或网络驱动器进行横向移动尤其危险。随着个人设备和企业网络之间的界限变得模糊,通过物理介质传播感染已成为传统外围安全无法阻止的威胁。
从长远来看,我们预计此类国家支持的网络攻击将成为常态,从而导致公司和政府机构的安全投资大幅增加。特别是,利用人工智能的零信任架构和威胁检测系统的引入将会加速。
另一方面,随着合法云服务滥用的增加,服务提供商也将被要求建立更严格的监控系统。这给平衡云服务的便利性和安全性带来了新的挑战。
【术语解释】
APT(高级持续威胁)
高级且持续的威胁。这是由某个国家或组织支持的攻击团体在较长时间内对特定目标进行持续性网络攻击的方式。
鱼叉式网络钓鱼
针对特定个人或组织的有针对性的网络钓鱼攻击。与典型的网络钓鱼不同,此方法提前收集有关目标的信息,并假装来自受信任的发件人发送复杂的电子邮件。
C2(指挥控制)
允许攻击者远程控制感染恶意软件的系统的通信基础设施。也称为命令和控制服务器。
横方向移动(Lateral Movement)
攻击者将感染从最初受损的系统传播到网络内其他系统的方法。
HTML 走私 – 一种将恶意软件嵌入 HTML 文件并在浏览器上运行 JavaScript 以下载该文件的攻击方法。
VBScript – Microsoft 开发的一种脚本语言。它在 Windows 系统上运行,经常被攻击者利用来操纵系统并运行恶意软件。
PowerShell – 由 Microsoft 开发的命令行 shell 和脚本语言。用于系统管理,但也被攻击者利用。
FSB(俄罗斯联邦安全局)——俄罗斯的内部安全机构。它是前克格勃的继承组织之一,据说参与网络攻击活动。
[参考链接]
案件(外部)
网络安全公司总部位于斯洛伐克。该公司成立于1992年,为全球200多个国家和地区提供安全软件。
云耀(外部)
一家提供 CDN 和互联网安全服务的美国公司。本文报告了攻击者滥用该服务的案例。
电报(外部)
一款起源于俄罗斯的消息应用程序。尽管它具有端到端加密功能,但攻击者越来越多地将其用于 C2 通信和传播宣传。
[参考视频]
[编者后记]
通过这次 Gamaredon 事件,我们亲眼目睹了我们周围的云服务可能被滥用为攻击基础设施的现实。你可以看到,你随便使用的Cloudflare、Telegram等服务其实都是双刃剑。
您的组织如何识别并采取措施防止滥用合法服务?另外,如何在远程工作环境中管理 USB 驱动器?尽管完美防御很困难,但通过了解这些威胁,您甚至可以稍微降低风险。我们很想听听您的经验和对策。
