ESET: Gamaredon skjuler styringstrafikk bak vanlige nettjenester

ESET rapporterer at den russiskjusterte aktøren Gamaredon holdt fast ved ukrainske myndigheter og militære mål gjennom hele 2025. Gruppen kjørte 35 spearphishing-kampanjer, tok i bruk seks nye PowerShell-verktøy, gjenopplivet våpenbyggeren PteroSetup og oppgraderte filtyverikomponenter til å sende data ut via skylagring. Styringsinfrastrukturen ble i økende grad skjult bak legitime tjenester som tunneler, arbeidere, dynamisk DNS, PaaS, meldings- og sosiale plattformer, limtjenester og dødpostkasser.

Hva det betyr for virksomheten

Når styringstrafikk går gjennom tjenester virksomheten allerede bruker og stoler på, mister blokkering av domener mye av sin verdi. Det samme gjelder utsending av data via skylagring: trafikken ser ut som normal bruk. For norske virksomheter er poenget overførbart selv om målene ligger i Ukraina, fordi teknikkene sprer seg raskt til andre aktører.

Berigo anbefaler

  • Definer hvilke skylagrings- og tunneltjenester som er godkjent, og blokker resten framfor å prøve å blokkere ondsinnede domener.
  • Overvåk store utgående dataoverføringer til skytjenester, også de godkjente.
  • Begrens PowerShell for vanlige brukere og logg skriptkjøring.
  • Tren nøkkelpersonell på spearphishing som utgir seg for å komme fra kjente motparter.

Kilde

Sikkerhet som forstås, styres og virker.

La oss hjelpe dere å gjøre sikkerhet til et fortrinn, ikke en kostnad. Ta kontakt for en uforpliktende samtale om hvor virksomheten står, og hva som bør prioriteres først.

Ta kontakt