LONDON (IT BOLTWISE) – Der APT-Angreifer Gamaredon hat 2025 die Kampagnen gegen ukrainische Ziele deutlich ausgebaut: ESET dokumentiert 35 Spear-Phishing-Angriffe, die über mehrere Monate liefen. Im Zentrum stehen neue Downloader und PowerShell-Tools, die Payloads teils vollständig im Speicher ausführen. Dazu kommt eine stärker ausgebaute Tarnung über legitime Online-Dienste wie Telegra.ph und GoFile. Besonders kritisch: Einige Varianten missbrauchen Schwachstellen und platzieren HTA-Downloader so, dass sie bei der nächsten Anmeldung automatisch starten.

Gamaredon hat 2025 seine Angriffe gegen ukrainische Regierungs- und Militäreinrichtungen weiterentwickelt und dabei nicht nur die Zahl der Operationen erhöht, sondern vor allem die Nachlade- und Umgehungsmechanismen verfeinert. Wie ESET berichtet, beobachteten die Analysten 35 unterschiedliche Spear-Phishing-Kampagnen, die sich überwiegend in der zweiten Jahreshälfte häuften. Der Kern bleibt gleich: Die Angreifer wollen sensible Informationen und andere strategische Daten exfiltrieren, die sich im laufenden Krieg gegen ukrainische Interessen verwerten lassen. Branchenexperten werten solche Muster regelmäßig als Hinweis auf langfristig geplante Intrusionsketten statt kurzfristiger Kampagnen.
Technisch interessant ist die konkrete Lieferkette. In den Phishing-Versendungen kommen Archivanhänge oder XHTML-Dateien zum Einsatz, die HTML Smuggling nutzen, um bösartige HTA-Downloader auszuliefern. Diese setzen anschließend weitere Payloads ab, unter anderem mit PteroSand. In Teilangriffen wird zudem eine zum Zeitpunkt der Ausnutzung gepatchte WinRAR-Schwachstelle (CVE-2025-8088) als Vehikel verwendet, um einen HTA-Downloader gezielt in den Windows-Startup-Ordner zu bringen. Ergebnis: Beim nächsten Login startet die Komponente automatisch und erzeugt so Persistenz in der Kompromittierungskette. Die Kombination aus Spear-Phishing, Archiv- und Startup-Tricks zeigt, wie eng Social-Engineering und Systemmanipulation verzahnt sind.
Ein zweiter Schwerpunkt liegt auf „Weaponizern“ für seitliche Ausbreitung. Gamaredon greift dafür auf bewährte Werkzeuge wie PteroLNK und PteroPaste zurück, die USB-Laufwerke und Netzwerkfreigaben mit LNK-Dateien infizieren. Öffnet ein Anwender diese Dateien unbedacht, wird der Downloader-Kontext nachgeladen und die weitere Ausbreitung angestoßen. Ergänzend taucht auch PteroSetup auf, ein älterer VBScript-Weaponizer, der bereits Anfang 2021 erkannt wurde und laut ESET vermutlich als beendet galt. Seine Logik folgt einem klassischen Muster: Er scannt USB- und gemappte Netzwerkdrives nach legitimen Installer-Dateien, ersetzt sie jedoch durch SFX-Archive, die das Original enthalten und zusätzlich einen bösartigen VBScript-Downloader anstoßen. Für Verteidiger ist das besonders relevant, weil es auf „vertrauenswürdige“ Dateistrukturen setzt.
Über den eigentlichen Malware-Baukasten hinaus fällt 2025 eine Verschiebung in Richtung Tarnung und Infrastruktur-Missbrauch auf. ESET betont, dass Gamaredon den Einsatz drittseitiger Dienste deutlich erhöht hat: Tunnel-Dienste und serverlose Worker-Plattformen werden zu Bausteinen, um die echte Backend-Infrastruktur zu verschleiern. Dazu kommen weitere legitime Services als Datenkanäle und Dead-Drop-Resolver, um Details zur Command-and-Control-Server-Instanz zu bekommen und Malware auf Infrastruktur zu lenken, die hinter Tunneln oder „serverless“ Strukturen verborgen liegt. Konkrete Beispiele aus den Beobachtungen sind Telegra.ph, Rentry.co, Write.as, Dropbox und GoFile sowie weitere Plattformen wie Mastodon und DEV Community. Parallel hat der Akteur sechs neue PowerShell-Tools eingeführt, darunter PteroCache und PteroDum für das Abrufen und Ausführen von Payloads im Speicher, was die Forensik erschwert, weil weniger Artefakte auf dem Laufwerk entstehen.
Als weiterer Kontextpunkt gilt: Gamaredon agiert nicht im Vakuum. In einzelnen Kampagnen arbeiteten die Akteure laut ESET mit Turla zusammen, und PteroEffigy dient dabei als Baustein, um das C2 über GoFile zu beziehen. Solche Kooperationsmuster zwischen staatlich unterstützten oder staatlich nahen Gruppen sind in der APT-Landschaft seit Jahren bekannt: Sie reduzieren Entwicklungsrisiken und ermöglichen schnellere Anpassungen an Zielumgebungen. Auch in organisatorischer Hinsicht wirkt die Taktik nach. ESET verweist auf einen kurzen operativen Bruch im Januar 2025, während der erste Teil des Jahres stark von Entwicklung und Deployment neuer Tools geprägt war. Gleichzeitig wurden Updates um zentrale Feiertage in Russland und der Krim herum nicht beobachtet; das spricht nach ESET dafür, dass die Operatoren wahrscheinlich mit staatlichen Strukturen verbunden sind. Für Unternehmen ist das ein Warnsignal: Man sollte nicht nur einzelne Indikatoren blocken, sondern die gesamte Kette aus Identitätsdiebstahl, Liefermechanismen und Persistenzpfaden betrachten.
Der Ausblick ergibt sich aus dem „Flexibilitätsgewinn“ durch legitime Missbrauchsmuster. Wenn Exfiltration und C2-Discovery über eine breite Palette legitimer Online-Services laufen, wird Incident Response weniger zu einer reinen Domänen- oder IP-Frage, sondern zu einer Frage nach Verhalten: Wer ruft wann welche APIs auf, und welche Binär- oder Skriptpfade werden bei welchen User-Interaktionen ausgelöst? Regulatorisch und datenschutzseitig erhöht das den Druck, schnelle Lösch- und Sperrkonzepte für betroffene Datenbestände zu etablieren, weil Exfiltration aus dem Unternehmensnetz heraus häufig auch personenbezogene oder sicherheitskritische Betriebsdaten betreffen kann. Praktisch sollten Defender deshalb die Abwehr entlang mehrerer Ebenen ausrichten: reduzierte Angriffsfläche für Makro-/Scripting-Pfade, Monitoring auf Startup-Persistenz, Restriktionen für PowerShell-Ausführung sowie forensische Fähigkeit, In-Memory-Ausführung nachträglich zu rekonstruieren. Gamaredons Muster deuten außerdem darauf hin, dass mit weiteren Tool-Updates zu rechnen ist, wobei die Nutzung serverloser und tunnelbasierter Umgehungen weiter an Bedeutung gewinnen dürfte.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Gamaredon setzt 2025 verstärkt auf Cloud-Missbrauch und neue Malware" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "Gamaredon setzt 2025 verstärkt auf Cloud-Missbrauch und neue Malware" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Gamaredon setzt 2025 verstärkt auf Cloud-Missbrauch und neue Malware« bei Google Deutschland suchen, bei Bing oder Google News!