Gamaredons flertrinns skadevare kartlagt av Sekoia
I en analyse i tre deler beskriver Sekoia skadevareøkosystemet til Gamaredon, en russisktilknyttet trusselaktør som retter seg mot Ukraina. Kampanjen bygger på en lagdelt infeksjonskjede som starter med phishing-dokumenter (GammaPhish), etterfulgt av lastere og nedlastere (GammaLoad) som henter inn flere komponenter, og ender i GammaSteel, en skadevare som samler inn dokumenter, innloggingsdata og systeminformasjon. Analysen fremhever omfattende bruk av kodeforvirring, levering av nyttelast i flere trinn og infrastruktur som endres raskt, for å opprettholde fotfeste og gjøre deteksjon vanskeligere.
Hva det betyr for virksomheten
Denne typen kjeder er ikke geografisk avgrenset i teknikk, bare i målvalg. Fremgangsmåten, et vedlegg som starter en laster som senere henter selve tyveriverktøyet, er den samme som treffer norske virksomheter i mindre målrettede kampanjer. Det som skiller aktøren er utholdenheten og infrastrukturen, og det stiller krav til deteksjon som ser sammenhengen mellom trinnene, ikke bare den enkelte filen.
Berigo anbefaler
- Bygg deteksjon på atferd i kjeden, for eksempel kontorprogrammer som starter skriptmotorer, ikke bare på kjente filsignaturer.
- Begrens makroer og skriptkjøring fra dokumenter mottatt utenfra gjennom sentral policy.
- Loggfør og behold utgående nettverkstrafikk lenge nok til at et fotfeste kan spores bakover i tid.
- Øv på et scenario der første ledd i kjeden ble oppdaget først etter flere uker.
Kilde
Sikkerhet som forstås, styres og virker.
La oss hjelpe dere å gjøre sikkerhet til et fortrinn, ikke en kostnad. Ta kontakt for en uforpliktende samtale om hvor virksomheten står, og hva som bør prioriteres først.
Ta kontakt