KIEW / LONDON (IT BOLTWISE) – Der russische APT-Cluster Gamaredon setzt offenbar seine Angriffe gegen die Ukraine fort und nutzt dabei weiterhin eine WinRAR-Schwachstelle (CVE-2025-8088) für eine mehrstufige Malware-Kette. Im Zentrum steht GammaPhish als HTML-Application-Payload, die wiederum VBScript-Downloader nachlädt, darunter GammaWorm mit Persistenz und Tarnung über Netzfreigaben sowie USB. Zusätzlich liefert GammaSteel modulare Datendiebstahl-Funktionen, die gestohlene Dateien wahlweise über einen AWS-S3-Bucket oder einen Angreifer-Server exfiltrieren. Branchenexperten sehen in der beschriebenen modularen Architektur eine Blaupause, die sich flexibel für künftige Schadsoftware-Varianten wiederverwenden lässt.

Gamaredon, ein in der Szene als staatsnah eingestufter russischer Intrusion-Set, treibt seine Kampagnen gegen die Ukraine mit einer diesmal besonders „baukastenartigen“ Infektionskette voran. Berichten zufolge wird dabei eine WinRAR-Schwachstelle ausgenutzt, um aus einem scheinbar harmlosen Archivkontext heraus Schadcode nachzuladen. Der entscheidende Punkt ist weniger der einzelne Exploit als die Verkettung: Zwischen HTML-Application (HTA-ähnlich im Umgang, aber hier als HTML Application beschrieben) und VBScript-Downloadern entsteht ein Pfad, der mehrere Malware-Familien zur gleichen Zeit oder in variierenden Reihenfolgen anstößt. Für Verteidiger ist das relevant, weil die Kette so konfigurierbar wirkt, dass sie sich an Detektionsmuster anpassen kann.
Technisch startet die Aktivität Berichten zufolge mit der „Waffen“ genutzten Pfadmanipulation in WinRAR: Über den Path-Traversal-Fehler CVE-2025-8088 wird ein HTML-Application-Payload namens GammaPhish ausgelöst. Diese Komponente dient dabei als Einstieg in eine zweite Stufe, indem sie einen Zwischenschritt über einen Visual-Basic-Script-Downloader anstößt (GammaLoad). Sekoia beschreibt den weiteren Ablauf als kontrollierten Instrumentenkasten: Erst wird das System per Fingerprinting charakterisiert, danach werden Netzwerkeinstellungen in der Registry aktualisiert – laut Bericht über sogenannte dead drop resolvers (DDRs). Anschließend werden beliebige VBScript-Payloads von Command-and-Control-Servern abgeholt und ausgeführt. Genau diese Modularität macht die Kampagne aus Sicht der Abwehr langfristig schwer greifbar.
Eine der genannten Familien ist GammaWorm, ein VBScript-Wurm, der Persistenz über geplante Tasks aufbaut. Damit wandert der Schadcode nach dem Erstbefall aus dem flüchtigen Kontext heraus in einen stabilen Ausführungspfad, der auch nach Benutzerinteraktion oder Reboot fortbesteht. Auffällig ist zudem die Tarnlogik: GammaWorm soll legitime Verzeichnisse auf Netzlaufwerken und USB-Laufwerken „verstecken“ und statt kryptischer Dateimischungen auf Windows Shortcut-(LNK)-Strategien setzen. Dadurch kann Code indirekt über LNK-Dateien ausgeführt werden, während für die Nutzeroberfläche das Bild einer normalen Ordnerstruktur erhalten bleibt. Um die nächste Stufe zu initiieren, nutzt der Wurm zudem typischerweise eine GET-Anfrage per curl zu einem hartkodierten öffentlichen Telegram-Kanal – eine Form von C2-Resilienz, weil sie sich am öffentlichen Plattformverkehr tarnt.
Im Hintergrund der Persistenz- und Ausweichmechanismen wird außerdem beschrieben, dass GammaWorm die NTFS Alternate Data Streams (ADS) einsetzt, um Kernmodule zu verbergen. Das ist ein klassisches Technikmuster aus dem Malware-Bereich: Statt Daten als sichtbare Dateien abzulegen, werden sie in Datenströme „unterhalb“ des Dateisystemschnappschusses geführt, wodurch normale Dateiinspektionen und viele Monitoring-Regeln weniger zuverlässig greifen. Parallel dazu liefert GammaSteel – ebenfalls über GammaLoad nachgeladen – modulare Funktionen zum Informationsdiebstahl. Sie durchsucht Dateien anhand bestimmter Erweiterungen und exfiltriert gefundene Inhalte entweder direkt zu einem AWS-S3-Bucket oder als Fallback zu einem angreifersteuerbaren Ziel. Aus Sicht von Unternehmen ist gerade diese Zweigleisigkeit entscheidend, weil sie Robustheit gegen Blockierungen und Filterregeln erhöht.
Der Markt- und Bedrohungskontext zeigt, dass Gamaredon nicht im luftleeren Raum handelt. In den beschriebenen Aktivitäten taucht parallel ein weiteres Mustercluster auf, das bereits aus anderen Kampagnen bekannt ist: Ein zweites Set (UAC-0247, zuvor UAC-0244) soll Drohnenbetreiber gezielt haben und dabei ZIP-Archive als Träger für HTML-Application-Dropper genutzt haben, ergänzt um einen Backdoor-Mechanismus mit Reverse-Shell-Funktion. Außerdem wird die Entwicklung eines Loader-Nachfolgers namens PixyNetLoader thematisiert, der mit APT28 in Verbindung gebracht wird und in Kampagnen eine Microsoft-Office-Schwachstelle (CVE-2026-21509) ausnutzt, um ein COVENANT-Grunt-Implantat zu extrahieren. Damit konkurrieren gleich mehrere taktische „Werkzeuge“ im selben Zielraum: Auf der einen Seite Exploit-getriebener Einstieg, auf der anderen Seite modulare Toolchains zur Umsetzung und Erweiterung von Reichweite.
Wie Experten aus dem Sicherheitsumfeld einordnen, liegt der operative Nutzen dieser Ketten vor allem in der Anpassungsfähigkeit. Wenn ein Angreifer nicht nur Schadcode ausliefert, sondern Konfigurationen „on the fly“ verändern kann, steigt die Wahrscheinlichkeit, dass Identifikationsmuster aus alten Kampagnen ausgetrickst werden. Sekoia formuliert dazu sinngemäß, dass Fingerprinting, Registry-Anpassungen, das sichere Nachladen von VBScript aus dem C2 sowie die späteren Wurm- und Exfiltrationsfunktionen zu einem resilienten, hochgradig verschleierten modularen Design zusammenspielen. Als Vergleich: Viele etablierte APTs – etwa im Spektrum um APT28 – arbeiten ebenfalls mit Loadern und Phasenwechseln, aber hier wirkt besonders die Verknüpfung aus öffentlicher Plattformkommunikation (Telegram) und Dateiverstecken (ADS) wie ein gezielter Schutz gegen klassische „Kill-Chain“-Sichtweisen.
Auch die Frage nach dem genauen Deployment-Vektor bleibt laut Bericht nicht vollständig eindeutig. GammaWorm könne entweder zusammen mit GammaLoad abgelegt werden oder unabhängig davon durch das Ausführen einer „weaponized“ USB-Komponente initialisiert werden. Diese Unklarheit ist für Verteidiger nicht nur akademisch: Sie beeinflusst, welche Sensorikprioritäten Unternehmen setzen sollten. Wenn USB-Szenarien eine Rolle spielen, müssen Endpoint-Policies und forensische Workflows die Datenträgerauswertung stärker abdecken. Wenn hingegen GammaPhish primär GammaLoad in die Wege leitet, rückt die Ausführungskette innerhalb des Hosts in den Fokus, inklusive der Prozesse, die ADS-Datenströme anlegen oder LNK-Dateien nachladen. Ergänzend wird berichtet, dass die zeitliche Entwicklung mit weiteren ukrainischen Zielkampagnen zusammenfällt, darunter UAC-0184 mit PassMark BurnInTest-assoziierten LNK-Lures sowie weiteren Missionen rund um HTA- und Reverse-Shell-Komponenten.
Für die Unternehmenspraxis lässt sich daraus vor allem eine Konsequenz ableiten: Patch-Management und Dokumenten-/Archiv-Hygiene müssen enger mit dem Threat-Detection-Engineering verzahnt werden. WinRAR-Schutz entsteht nicht durch generische „RAR blocken“-Regeln allein, sondern durch das saubere Schließen der konkreten Angriffsfläche (CVE-2025-8088) und die konsequente Kontrolle, wie Archive extrahiert und welche Skripte anschließend gestartet werden. Technisch empfiehlt sich die Kombination aus Exploit-Schutz, PowerShell/VBScript-Ausführungsmonitoring und einer Dateisystemsicht, die ADS-Eigenschaften berücksichtigt. Auf Market-Ebene verschiebt sich dadurch der Wettbewerb: Anbieter von Security Operations müssen nicht nur Signaturen liefern, sondern Verhaltensmodelle für mehrstufige Downloader, geplante Tasks und C2-Resilienz über öffentliche Plattformkanäle bereitstellen.
In den kommenden Monaten ist zu erwarten, dass die beschriebene Architektur in ähnlicher Form wiederkehrt, aber mit ausgetauschten Nutzlasten. Sekoia deutet bereits an, dass die Adaptierbarkeit und die Fähigkeit des Operators, Konfigurationen zu aktualisieren, eine Wiederverwendung der Modularität in künftigen Kampagnen sehr wahrscheinlich machen. Für Teams, die auf Exportkontrolle, Incident Response und forensische Nachverfolgung spezialisiert sind, bedeutet das: Die eigentlichen Erkennungswerte liegen wahrscheinlich weniger in einzelnen Dateinamen, sondern in der Abfolge – vom Path-Traversal-getriggerten Einstieg über VBScript-Downloader bis hin zu Persistenzmechanismen und Exfiltrationskanälen. Da bereits andere Cluster (wie UAC-0247) und Loader-Entwicklungen (wie PixyNetLoader) parallel beobachtet werden, ist davon auszugehen, dass Gamaredon mittelfristig weiterhin zwischen Code-Varianten und Trägermechanismen wechseln wird.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- NIEDLICHER BEGLEITER: Eilik ist der ideale Begleiter für Kinder und Erwachsene, die Haustiere, Spiele und intelligente Roboter lieben. Mit vielen Emotionen, Bewegungen und interaktiven Funktionen.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Gamaredon missbraucht WinRAR-CVE-2025-8088 für GammaWorm- und GammaSteel-Ketten" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "Gamaredon missbraucht WinRAR-CVE-2025-8088 für GammaWorm- und GammaSteel-Ketten" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Gamaredon missbraucht WinRAR-CVE-2025-8088 für GammaWorm- und GammaSteel-Ketten« bei Google Deutschland suchen, bei Bing oder Google News!