KIEW / LONDON (IT BOLTWISE) – Der russische APT-Cluster Gamaredon setzt offenbar seine Angriffe gegen die Ukraine fort und nutzt dabei weiterhin eine WinRAR-Schwachstelle (CVE-2025-8088) für eine mehrstufige Malware-Kette. Im Zentrum steht GammaPhish als HTML-Application-Payload, die wiederum VBScript-Downloader nachlädt, darunter GammaWorm mit Persistenz und Tarnung über Netzfreigaben sowie USB. Zusätzlich liefert GammaSteel modulare Datendiebstahl-Funktionen, die gestohlene Dateien wahlweise über einen AWS-S3-Bucket oder einen Angreifer-Server exfiltrieren. Branchenexperten sehen in der beschriebenen modularen Architektur eine Blaupause, die sich flexibel für künftige Schadsoftware-Varianten wiederverwenden lässt.

Gamaredon missbraucht WinRAR-CVE-2025-8088 für GammaWorm- und GammaSteel-Ketten
Gamaredon missbraucht WinRAR-CVE-2025-8088 für GammaWorm- und GammaSteel-Ketten (Foto: IT BOLTWISE)
🧠 KI & Robotik auf Google News abonnieren

Gamaredon, ein in der Szene als staatsnah eingestufter russischer Intrusion-Set, treibt seine Kampagnen gegen die Ukraine mit einer diesmal besonders „baukastenartigen“ Infektionskette voran. Berichten zufolge wird dabei eine WinRAR-Schwachstelle ausgenutzt, um aus einem scheinbar harmlosen Archivkontext heraus Schadcode nachzuladen. Der entscheidende Punkt ist weniger der einzelne Exploit als die Verkettung: Zwischen HTML-Application (HTA-ähnlich im Umgang, aber hier als HTML Application beschrieben) und VBScript-Downloadern entsteht ein Pfad, der mehrere Malware-Familien zur gleichen Zeit oder in variierenden Reihenfolgen anstößt. Für Verteidiger ist das relevant, weil die Kette so konfigurierbar wirkt, dass sie sich an Detektionsmuster anpassen kann.

Technisch startet die Aktivität Berichten zufolge mit der „Waffen“ genutzten Pfadmanipulation in WinRAR: Über den Path-Traversal-Fehler CVE-2025-8088 wird ein HTML-Application-Payload namens GammaPhish ausgelöst. Diese Komponente dient dabei als Einstieg in eine zweite Stufe, indem sie einen Zwischenschritt über einen Visual-Basic-Script-Downloader anstößt (GammaLoad). Sekoia beschreibt den weiteren Ablauf als kontrollierten Instrumentenkasten: Erst wird das System per Fingerprinting charakterisiert, danach werden Netzwerkeinstellungen in der Registry aktualisiert – laut Bericht über sogenannte dead drop resolvers (DDRs). Anschließend werden beliebige VBScript-Payloads von Command-and-Control-Servern abgeholt und ausgeführt. Genau diese Modularität macht die Kampagne aus Sicht der Abwehr langfristig schwer greifbar.

Eine der genannten Familien ist GammaWorm, ein VBScript-Wurm, der Persistenz über geplante Tasks aufbaut. Damit wandert der Schadcode nach dem Erstbefall aus dem flüchtigen Kontext heraus in einen stabilen Ausführungspfad, der auch nach Benutzerinteraktion oder Reboot fortbesteht. Auffällig ist zudem die Tarnlogik: GammaWorm soll legitime Verzeichnisse auf Netzlaufwerken und USB-Laufwerken „verstecken“ und statt kryptischer Dateimischungen auf Windows Shortcut-(LNK)-Strategien setzen. Dadurch kann Code indirekt über LNK-Dateien ausgeführt werden, während für die Nutzeroberfläche das Bild einer normalen Ordnerstruktur erhalten bleibt. Um die nächste Stufe zu initiieren, nutzt der Wurm zudem typischerweise eine GET-Anfrage per curl zu einem hartkodierten öffentlichen Telegram-Kanal – eine Form von C2-Resilienz, weil sie sich am öffentlichen Plattformverkehr tarnt.

Im Hintergrund der Persistenz- und Ausweichmechanismen wird außerdem beschrieben, dass GammaWorm die NTFS Alternate Data Streams (ADS) einsetzt, um Kernmodule zu verbergen. Das ist ein klassisches Technikmuster aus dem Malware-Bereich: Statt Daten als sichtbare Dateien abzulegen, werden sie in Datenströme „unterhalb“ des Dateisystemschnappschusses geführt, wodurch normale Dateiinspektionen und viele Monitoring-Regeln weniger zuverlässig greifen. Parallel dazu liefert GammaSteel – ebenfalls über GammaLoad nachgeladen – modulare Funktionen zum Informationsdiebstahl. Sie durchsucht Dateien anhand bestimmter Erweiterungen und exfiltriert gefundene Inhalte entweder direkt zu einem AWS-S3-Bucket oder als Fallback zu einem angreifersteuerbaren Ziel. Aus Sicht von Unternehmen ist gerade diese Zweigleisigkeit entscheidend, weil sie Robustheit gegen Blockierungen und Filterregeln erhöht.

Der Markt- und Bedrohungskontext zeigt, dass Gamaredon nicht im luftleeren Raum handelt. In den beschriebenen Aktivitäten taucht parallel ein weiteres Mustercluster auf, das bereits aus anderen Kampagnen bekannt ist: Ein zweites Set (UAC-0247, zuvor UAC-0244) soll Drohnenbetreiber gezielt haben und dabei ZIP-Archive als Träger für HTML-Application-Dropper genutzt haben, ergänzt um einen Backdoor-Mechanismus mit Reverse-Shell-Funktion. Außerdem wird die Entwicklung eines Loader-Nachfolgers namens PixyNetLoader thematisiert, der mit APT28 in Verbindung gebracht wird und in Kampagnen eine Microsoft-Office-Schwachstelle (CVE-2026-21509) ausnutzt, um ein COVENANT-Grunt-Implantat zu extrahieren. Damit konkurrieren gleich mehrere taktische „Werkzeuge“ im selben Zielraum: Auf der einen Seite Exploit-getriebener Einstieg, auf der anderen Seite modulare Toolchains zur Umsetzung und Erweiterung von Reichweite.

Wie Experten aus dem Sicherheitsumfeld einordnen, liegt der operative Nutzen dieser Ketten vor allem in der Anpassungsfähigkeit. Wenn ein Angreifer nicht nur Schadcode ausliefert, sondern Konfigurationen „on the fly“ verändern kann, steigt die Wahrscheinlichkeit, dass Identifikationsmuster aus alten Kampagnen ausgetrickst werden. Sekoia formuliert dazu sinngemäß, dass Fingerprinting, Registry-Anpassungen, das sichere Nachladen von VBScript aus dem C2 sowie die späteren Wurm- und Exfiltrationsfunktionen zu einem resilienten, hochgradig verschleierten modularen Design zusammenspielen. Als Vergleich: Viele etablierte APTs – etwa im Spektrum um APT28 – arbeiten ebenfalls mit Loadern und Phasenwechseln, aber hier wirkt besonders die Verknüpfung aus öffentlicher Plattformkommunikation (Telegram) und Dateiverstecken (ADS) wie ein gezielter Schutz gegen klassische „Kill-Chain“-Sichtweisen.

Auch die Frage nach dem genauen Deployment-Vektor bleibt laut Bericht nicht vollständig eindeutig. GammaWorm könne entweder zusammen mit GammaLoad abgelegt werden oder unabhängig davon durch das Ausführen einer „weaponized“ USB-Komponente initialisiert werden. Diese Unklarheit ist für Verteidiger nicht nur akademisch: Sie beeinflusst, welche Sensorikprioritäten Unternehmen setzen sollten. Wenn USB-Szenarien eine Rolle spielen, müssen Endpoint-Policies und forensische Workflows die Datenträgerauswertung stärker abdecken. Wenn hingegen GammaPhish primär GammaLoad in die Wege leitet, rückt die Ausführungskette innerhalb des Hosts in den Fokus, inklusive der Prozesse, die ADS-Datenströme anlegen oder LNK-Dateien nachladen. Ergänzend wird berichtet, dass die zeitliche Entwicklung mit weiteren ukrainischen Zielkampagnen zusammenfällt, darunter UAC-0184 mit PassMark BurnInTest-assoziierten LNK-Lures sowie weiteren Missionen rund um HTA- und Reverse-Shell-Komponenten.

Für die Unternehmenspraxis lässt sich daraus vor allem eine Konsequenz ableiten: Patch-Management und Dokumenten-/Archiv-Hygiene müssen enger mit dem Threat-Detection-Engineering verzahnt werden. WinRAR-Schutz entsteht nicht durch generische „RAR blocken“-Regeln allein, sondern durch das saubere Schließen der konkreten Angriffsfläche (CVE-2025-8088) und die konsequente Kontrolle, wie Archive extrahiert und welche Skripte anschließend gestartet werden. Technisch empfiehlt sich die Kombination aus Exploit-Schutz, PowerShell/VBScript-Ausführungsmonitoring und einer Dateisystemsicht, die ADS-Eigenschaften berücksichtigt. Auf Market-Ebene verschiebt sich dadurch der Wettbewerb: Anbieter von Security Operations müssen nicht nur Signaturen liefern, sondern Verhaltensmodelle für mehrstufige Downloader, geplante Tasks und C2-Resilienz über öffentliche Plattformkanäle bereitstellen.

In den kommenden Monaten ist zu erwarten, dass die beschriebene Architektur in ähnlicher Form wiederkehrt, aber mit ausgetauschten Nutzlasten. Sekoia deutet bereits an, dass die Adaptierbarkeit und die Fähigkeit des Operators, Konfigurationen zu aktualisieren, eine Wiederverwendung der Modularität in künftigen Kampagnen sehr wahrscheinlich machen. Für Teams, die auf Exportkontrolle, Incident Response und forensische Nachverfolgung spezialisiert sind, bedeutet das: Die eigentlichen Erkennungswerte liegen wahrscheinlich weniger in einzelnen Dateinamen, sondern in der Abfolge – vom Path-Traversal-getriggerten Einstieg über VBScript-Downloader bis hin zu Persistenzmechanismen und Exfiltrationskanälen. Da bereits andere Cluster (wie UAC-0247) und Loader-Entwicklungen (wie PixyNetLoader) parallel beobachtet werden, ist davon auszugehen, dass Gamaredon mittelfristig weiterhin zwischen Code-Varianten und Trägermechanismen wechseln wird.


💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!


Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
152 Bewertungen
Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
  • ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
334 Bewertungen
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
  • IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
Eilik intelligenter Schreibtisch Roboter | für Kinder & Erwachsene, mit Emotionen Interaktionen und Animationen, Spielzeug Unterhaltung Begleiter Haustier Persönlicher Assistent, für mehr Spaß
1.501 Bewertungen
Eilik intelligenter Schreibtisch Roboter | für Kinder & Erwachsene, mit Emotionen Interaktionen und Animationen, Spielzeug Unterhaltung Begleiter Haustier Persönlicher Assistent, für mehr Spaß
  • NIEDLICHER BEGLEITER: Eilik ist der ideale Begleiter für Kinder und Erwachsene, die Haustiere, Spiele und intelligente Roboter lieben. Mit vielen Emotionen, Bewegungen und interaktiven Funktionen.
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
53 Bewertungen
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
  • 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
946 Bewertungen
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
  • V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.


Hat Ihnen der Artikel bzw. die News - Gamaredon missbraucht WinRAR-CVE-2025-8088 für GammaWorm- und GammaSteel-Ketten - gefallen? Dann abonnieren Sie uns doch auf Insta: AI News, Tech Trends & Robotics - Instagram - Boltwise

Unseren KI-Morning-Newsletter «Der KI News Espresso» mit den besten KI-News des letzten Tages gratis per eMail - ohne Werbung: Hier kostenlos eintragen!





Folgen Sie aktuellen Beiträge über KI & Robotik auf Twitter, Telegram, Facebook oder LinkedIn!
Hinweis: Teile dieses Textes könnten mithilfe Künstlicher Intelligenz generiert worden sein. Die auf dieser Website bereitgestellten Informationen stellen keine Finanzberatung dar und sind nicht als solche gedacht. Die Informationen sind allgemeiner Natur und dienen nur zu Informationszwecken. Wenn Sie Finanzberatung für Ihre individuelle Situation benötigen, sollten Sie den Rat von einem qualifizierten Finanzberater einholen. IT BOLTWISE® schließt jegliche Regressansprüche aus.









Ergänzungen und Infos bitte an die Redaktion per eMail an de-info[at]it-boltwise.de. Da wir bei KI-erzeugten News und Inhalten selten auftretende KI-Halluzinationen nicht ausschließen können, bitten wir Sie bei Falschangaben und Fehlinformationen uns via eMail zu kontaktieren und zu informieren. Bitte vergessen Sie nicht in der eMail die Artikel-Headline zu nennen: "Gamaredon missbraucht WinRAR-CVE-2025-8088 für GammaWorm- und GammaSteel-Ketten".
Stichwörter ADS APT AWS CVE Cybersecurity Downloader Exfiltration Gamaredon Hacker IT-Sicherheit Lnk Malware Netzwerksicherheit Registry S3 Telegram Ukraine Vbscript Winrar Worm
Alle Märkte in Echtzeit verfolgen - 30 Tage kostenlos testen!

Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Gamaredon missbraucht WinRAR-CVE-2025-8088 für GammaWorm- und GammaSteel-Ketten" für unsere Leser?

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

  • Die aktuellen intelligenten Ringe, intelligenten Brillen, intelligenten Uhren oder KI-Smartphones auf Amazon entdecken! (Sponsored)


  • Es werden alle Kommentare moderiert!

    Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.

    Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.

    Du willst nichts verpassen?

    Du möchtest über ähnliche News und Beiträge wie "Gamaredon missbraucht WinRAR-CVE-2025-8088 für GammaWorm- und GammaSteel-Ketten" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
    Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Gamaredon missbraucht WinRAR-CVE-2025-8088 für GammaWorm- und GammaSteel-Ketten« bei Google Deutschland suchen, bei Bing oder Google News!


    4.919 Leser gerade online auf IT BOLTWISE
    KI-Jobs