SLOWAKEI / LONDON (IT BOLTWISE) – Gamaredon treibt seine Angriffe auf ukrainische Behörden und Militär weiter voran und nutzt dabei eine wachsende Tool-Sammlung für Zustellung, Persistenz und In-Memory-Ausführung. Laut ESET wurden 2025 insgesamt 35 Spear-Phishing-Kampagnen beobachtet, mit Schwerpunkt in der zweiten Jahreshälfte. Auffällig ist zudem der verstärkte Rückgriff auf legitime Online-Dienste, die als Exfiltrationskanäle und „Dead Drops“ für die Kommando- und Kontroll-Infrastruktur dienen. Damit wird die Abwehr deutlich komplexer, weil traditionelle Sperrlisten oft zu kurz greifen.

Gamaredon erweitert Malware-Kette und missbraucht Cloud-Services in Angriffen auf Ukraine
Gamaredon erweitert Malware-Kette und missbraucht Cloud-Services in Angriffen auf Ukraine (Foto: IT BOLTWISE)
🧠 KI & Robotik auf Google News abonnieren

Der russische APT-Angreifer Gamaredon bleibt 2025 in Bewegung und passt sein Vorgehen so an, dass es in vielen Phasen des Angriffs zuverlässiger durchkommt. ESET berichtet von 35 unterscheidbaren Spear-Phishing-Kampagnen, die auf neue Ziele in der Ukraine abzielten und laut Einschätzung des Herstellers überwiegend in der zweiten Jahreshälfte stattfanden. Zielschärfe und Seitwärtsbewegung stehen dabei nicht im Gegensatz zu Tempo: Die Kampagnen setzen auf mehrere, eng verzahnte Schadfunktionen, die vom ersten Klick bis zum Laden zusätzlicher Payloads reichen. Genau diese „Kettenlogik“ ist für Unternehmen der Knackpunkt, weil sie mehrere Verteidigungsschichten gleichzeitig aushebeln muss.

Technisch starten viele Infektionen mit Archivanhängen oder XHTML-Dateien, die HTML-Smuggling nutzen, um einen schädlichen HTA-Downloader nachzuladen. HTA-Dateien (HTML Application) sind dabei besonders tückisch: Sie können im Windows-Kontext starten und anschließend weitere Komponenten ausliefern, ohne dass Nutzer oder Security-Teams sofort die eigentliche Payload erkennen. In Teilen der Kampagnen kombinierte Gamaredon das mit einer Schwachstelle in WinRAR, die inzwischen behoben ist (CVE-2025-8088). Der praktische Effekt: Der Downloader wird so vorbereitet, dass er die nächste Benutzeranmeldung überlebt, indem er in das Windows-Startup-Verzeichnis platziert wird.

Damit verschiebt sich das Risiko vom „einmaligen“ Schadcode hin zu Persistenz. Sobald die nächste Login-Sitzung stattfindet, läuft der HTA-Downloader automatisch und erweitert damit die Kompromisskette. Gamaredon setzt zudem auf klassische Lock-Mechanismen für laterale Verbreitung: Weaponizer wie PteroLNK und PteroPaste infizieren USB- und Netzlaufwerke mit manipulierten LNK-Dateien. Öffnet ein Anwender die Dateien in gutem Glauben, startet eine Kette, die zur erneuten Beschaffung der Downloader-Malware führt. Für Blue-Teams bedeutet das: Segmentierungs- und Laufwerksüberwachung allein reicht oft nicht, wenn die Angriffsschritte „zwischen“ Endgerät und Ablageort nahtlos ineinandergreifen.

Ein weiteres Detail zeigt, wie stark Gamaredon inzwischen auf Umwege durch legitime Software und Dateistrukturen setzt: PteroSetup, ein älterer VBScript-Weaponizer, der erstmals im Januar 2021 entdeckt wurde, wird erneut genutzt. Das Tool durchsucht USB-Laufwerke und gemappte Netzwerkpfade nach legitimen Installer-Dateien; anschließend ersetzt es diese durch selbstextrahierende 7z-SFX-Archive. In der Praxis bleibt der Nutzer-Workflow ähnlich, aber die Ausführung führt auf einen VBScript-Downloader, der wiederum die nächsten Schritte anstößt. Historisch ist dieser Ansatz nicht neu, aber Gamaredon macht daraus eine verlässlich wiederholbare „Verteilungslogik“ über physische und logische Medien.

Interessant ist auch die Weiterentwicklung der In-Memory-Fähigkeiten. ESET beschreibt sechs neue PowerShell-basierte Tools, die gezielt Zustellung, Fetch und Ausführung in den Arbeitsspeicher verlagern, um weniger Spuren auf der Platte zu hinterlassen. Beispiele sind PteroDee und PteroCache zum Abruf und Ausführen von PowerShell-Payloads im Memory sowie PteroDum für VBScript-Payloads. PteroOdd greift über die Telegra.ph-API auf eine einzelne PowerShell-Komponente zu und wird ESET zufolge dort eingesetzt, wo Gamaredon mit Turla kooperierte. PteroEffigy holt die C2-Server-Details über GoFile aus der Cloud, und PteroPaste erweitert die USB-Weaponisierung um weitere PowerShell-Nutzlasten via verschlüsseltem Kanal.

Für Unternehmen verschiebt sich damit die Priorität bei der Detektion: Nicht nur die Malware selbst, sondern auch die „Infrastruktur drumherum“ entscheidet über die Erfolgsquote. ESET betont, dass Gamaredon 2025 deutlich stärker Drittanbieter-Dienste nutzte, darunter Tunnel-Services und serverless Worker-Plattformen, um die reale Backend-Infrastruktur zu verschleiern. Ebenso zentral: Eine ganze Reihe legitimer Plattformen dient als Exfiltrationskanal oder als „Dead Drop“, um Details über den C2-Server zu erhalten und Malware auf Infrastruktur zu leiten, die hinter Tunneln oder serverless Workflows versteckt ist. Genannt werden unter anderem Telegra.ph, Dropbox, GoFile, dev.to (DEV Community), Mastodon, Wasabi, Intercolo sowie Paste-Dienste wie Nopaste.net und Paste.ee.

Dass Gamaredon sich dabei nicht nur auf Exploits verlässt, sondern auf Anpassung über Zeit, zeigt auch das Timing: ESET spricht von einer kurzen operativen Pause im Januar 2025, während der größere Teil der Arbeit in der ersten Jahreshälfte in die Entwicklung und Ausrollung neuer Tools floss. Updates sollen außerdem rund um wichtige Feiertage in Russland und auf der Krimregion gezielt ausgesetzt worden sein. In der Interpretation des ESET-Teams deutet das auf einen möglichen staatlichen Hintergrund der Akteure hin. Als Gegenbild lohnt ein Blick auf andere APT-Ansätze: Gruppen wie Turla setzen ebenfalls stark auf Tarnung durch legitime Infrastruktur, doch der hier beschriebene Mix aus PowerShell-Tooling, Dateistrukturen und Cloud-Dead-Drops macht Gamaredons Kette besonders schwer „am Stück“ zu stoppen.

Was heißt das für die Verteidigung im Alltag? Erstens: Patch- und Härtungsprozesse müssen mit hoher Priorität laufen, weil CVEs wie CVE-2025-8088 direkt in die Lieferkette eingespeist werden können. Zweitens: Sicherheitsarchitekturen sollten Ausführungspfade und Persistenzmechanismen nicht nur blockieren, sondern auch in Telemetrie übersetzen, etwa über klare Alerts bei Veränderungen des Startup-Verzeichnisses oder bei verdächtigen HTA-Startsequenzen. Drittens: Die Nutzung legitimer Dienste als „Umleitung“ erfordert eine Kombination aus Proxy- und DNS-Intelligenz, Tenant-weiten Logcorrelationen und Content-Scanning, denn alleinige Domain-Blocklisten werden schnell umgangen. Und viertens: Bei Exfiltrationspfaden muss der Datenfluss von Endgerät zu Cloud-Abhängigkeiten überwacht werden, um die Rolle von Dead Drops und verschlüsselten Kanälen früh zu erkennen.

Der Ausblick bleibt deshalb pragmatisch, aber anspruchsvoll: Wenn Gamaredon weiterhin dynamisch zwischen Tunneln, serverless Workern und Cloud-Storage rotiert, sinkt die Planbarkeit klassischer IOCs. Unternehmen profitieren langfristig eher von modularen Kontrollen, die „Verhaltensmuster“ erfassen, statt nur bekannte Dateinamen oder Hashes zu blockieren. Für Entwickler und SOC-Teams bedeutet das auch neue Chancen: MLOps- und SIEM-Workflows können stärker auf Sequenzlogik, Korrelationsregeln und anomales Abrufverhalten (z. B. In-Memory-PowerShell mit ungewöhnlichen API-Mustern) ausgerichtet werden. Gleichzeitig bleibt ein regulatorischer Rahmen relevant: Je nach Branche müssen Datenschutz- und Protokollierungsanforderungen so umgesetzt werden, dass Ermittlungen möglich bleiben, ohne sensible Telemetrie unzulässig zu speichern.


💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!


Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
152 Bewertungen
Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
  • ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
334 Bewertungen
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
  • IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
Eilik intelligenter Schreibtisch Roboter | für Kinder & Erwachsene, mit Emotionen Interaktionen und Animationen, Spielzeug Unterhaltung Begleiter Haustier Persönlicher Assistent, für mehr Spaß
1.501 Bewertungen
Eilik intelligenter Schreibtisch Roboter | für Kinder & Erwachsene, mit Emotionen Interaktionen und Animationen, Spielzeug Unterhaltung Begleiter Haustier Persönlicher Assistent, für mehr Spaß
  • NIEDLICHER BEGLEITER: Eilik ist der ideale Begleiter für Kinder und Erwachsene, die Haustiere, Spiele und intelligente Roboter lieben. Mit vielen Emotionen, Bewegungen und interaktiven Funktionen.
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
53 Bewertungen
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
  • 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
946 Bewertungen
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
  • V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.


Hat Ihnen der Artikel bzw. die News - Gamaredon erweitert Malware-Kette und missbraucht Cloud-Services in Angriffen auf Ukraine - gefallen? Dann abonnieren Sie uns doch auf Insta: AI News, Tech Trends & Robotics - Instagram - Boltwise

Unseren KI-Morning-Newsletter «Der KI News Espresso» mit den besten KI-News des letzten Tages gratis per eMail - ohne Werbung: Hier kostenlos eintragen!





Folgen Sie aktuellen Beiträge über KI & Robotik auf Twitter, Telegram, Facebook oder LinkedIn!
Hinweis: Teile dieses Textes könnten mithilfe Künstlicher Intelligenz generiert worden sein. Die auf dieser Website bereitgestellten Informationen stellen keine Finanzberatung dar und sind nicht als solche gedacht. Die Informationen sind allgemeiner Natur und dienen nur zu Informationszwecken. Wenn Sie Finanzberatung für Ihre individuelle Situation benötigen, sollten Sie den Rat von einem qualifizierten Finanzberater einholen. IT BOLTWISE® schließt jegliche Regressansprüche aus.









Ergänzungen und Infos bitte an die Redaktion per eMail an de-info[at]it-boltwise.de. Da wir bei KI-erzeugten News und Inhalten selten auftretende KI-Halluzinationen nicht ausschließen können, bitten wir Sie bei Falschangaben und Fehlinformationen uns via eMail zu kontaktieren und zu informieren. Bitte vergessen Sie nicht in der eMail die Artikel-Headline zu nennen: "Gamaredon erweitert Malware-Kette und missbraucht Cloud-Services in Angriffen auf Ukraine".
Stichwörter APT C2 Cloud Cybersecurity Dead Drop ESET Exfiltration Gamaredon Hacker IT-Sicherheit Lateral Movement Malware Netzwerksicherheit Power Shell Security Serverless Spear Phishing Tunnel Ukraine Usb Winrar
Alle Märkte in Echtzeit verfolgen - 30 Tage kostenlos testen!

Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Gamaredon erweitert Malware-Kette und missbraucht Cloud-Services in Angriffen auf Ukraine" für unsere Leser?

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

  • Die aktuellen intelligenten Ringe, intelligenten Brillen, intelligenten Uhren oder KI-Smartphones auf Amazon entdecken! (Sponsored)


  • Es werden alle Kommentare moderiert!

    Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.

    Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.

    Du willst nichts verpassen?

    Du möchtest über ähnliche News und Beiträge wie "Gamaredon erweitert Malware-Kette und missbraucht Cloud-Services in Angriffen auf Ukraine" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
    Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Gamaredon erweitert Malware-Kette und missbraucht Cloud-Services in Angriffen auf Ukraine« bei Google Deutschland suchen, bei Bing oder Google News!


    4.276 Leser gerade online auf IT BOLTWISE
    KI-Jobs