LONDON (IT BOLTWISE) – Der APT-Angreifer Gamaredon hat 2025 die Kampagnen gegen ukrainische Ziele deutlich ausgebaut: ESET dokumentiert 35 Spear-Phishing-Angriffe, die über mehrere Monate liefen. Im Zentrum stehen neue Downloader und PowerShell-Tools, die Payloads teils vollständig im Speicher ausführen. Dazu kommt eine stärker ausgebaute Tarnung über legitime Online-Dienste wie Telegra.ph und GoFile. Besonders kritisch: Einige Varianten missbrauchen Schwachstellen und platzieren HTA-Downloader so, dass sie bei der nächsten Anmeldung automatisch starten.

Gamaredon setzt 2025 verstärkt auf Cloud-Missbrauch und neue Malware
Gamaredon setzt 2025 verstärkt auf Cloud-Missbrauch und neue Malware (Foto: IT BOLTWISE)
🧠 KI & Robotik auf Google News abonnieren

Gamaredon hat 2025 seine Angriffe gegen ukrainische Regierungs- und Militäreinrichtungen weiterentwickelt und dabei nicht nur die Zahl der Operationen erhöht, sondern vor allem die Nachlade- und Umgehungsmechanismen verfeinert. Wie ESET berichtet, beobachteten die Analysten 35 unterschiedliche Spear-Phishing-Kampagnen, die sich überwiegend in der zweiten Jahreshälfte häuften. Der Kern bleibt gleich: Die Angreifer wollen sensible Informationen und andere strategische Daten exfiltrieren, die sich im laufenden Krieg gegen ukrainische Interessen verwerten lassen. Branchenexperten werten solche Muster regelmäßig als Hinweis auf langfristig geplante Intrusionsketten statt kurzfristiger Kampagnen.

Technisch interessant ist die konkrete Lieferkette. In den Phishing-Versendungen kommen Archivanhänge oder XHTML-Dateien zum Einsatz, die HTML Smuggling nutzen, um bösartige HTA-Downloader auszuliefern. Diese setzen anschließend weitere Payloads ab, unter anderem mit PteroSand. In Teilangriffen wird zudem eine zum Zeitpunkt der Ausnutzung gepatchte WinRAR-Schwachstelle (CVE-2025-8088) als Vehikel verwendet, um einen HTA-Downloader gezielt in den Windows-Startup-Ordner zu bringen. Ergebnis: Beim nächsten Login startet die Komponente automatisch und erzeugt so Persistenz in der Kompromittierungskette. Die Kombination aus Spear-Phishing, Archiv- und Startup-Tricks zeigt, wie eng Social-Engineering und Systemmanipulation verzahnt sind.

Ein zweiter Schwerpunkt liegt auf „Weaponizern“ für seitliche Ausbreitung. Gamaredon greift dafür auf bewährte Werkzeuge wie PteroLNK und PteroPaste zurück, die USB-Laufwerke und Netzwerkfreigaben mit LNK-Dateien infizieren. Öffnet ein Anwender diese Dateien unbedacht, wird der Downloader-Kontext nachgeladen und die weitere Ausbreitung angestoßen. Ergänzend taucht auch PteroSetup auf, ein älterer VBScript-Weaponizer, der bereits Anfang 2021 erkannt wurde und laut ESET vermutlich als beendet galt. Seine Logik folgt einem klassischen Muster: Er scannt USB- und gemappte Netzwerkdrives nach legitimen Installer-Dateien, ersetzt sie jedoch durch SFX-Archive, die das Original enthalten und zusätzlich einen bösartigen VBScript-Downloader anstoßen. Für Verteidiger ist das besonders relevant, weil es auf „vertrauenswürdige“ Dateistrukturen setzt.

Über den eigentlichen Malware-Baukasten hinaus fällt 2025 eine Verschiebung in Richtung Tarnung und Infrastruktur-Missbrauch auf. ESET betont, dass Gamaredon den Einsatz drittseitiger Dienste deutlich erhöht hat: Tunnel-Dienste und serverlose Worker-Plattformen werden zu Bausteinen, um die echte Backend-Infrastruktur zu verschleiern. Dazu kommen weitere legitime Services als Datenkanäle und Dead-Drop-Resolver, um Details zur Command-and-Control-Server-Instanz zu bekommen und Malware auf Infrastruktur zu lenken, die hinter Tunneln oder „serverless“ Strukturen verborgen liegt. Konkrete Beispiele aus den Beobachtungen sind Telegra.ph, Rentry.co, Write.as, Dropbox und GoFile sowie weitere Plattformen wie Mastodon und DEV Community. Parallel hat der Akteur sechs neue PowerShell-Tools eingeführt, darunter PteroCache und PteroDum für das Abrufen und Ausführen von Payloads im Speicher, was die Forensik erschwert, weil weniger Artefakte auf dem Laufwerk entstehen.

Als weiterer Kontextpunkt gilt: Gamaredon agiert nicht im Vakuum. In einzelnen Kampagnen arbeiteten die Akteure laut ESET mit Turla zusammen, und PteroEffigy dient dabei als Baustein, um das C2 über GoFile zu beziehen. Solche Kooperationsmuster zwischen staatlich unterstützten oder staatlich nahen Gruppen sind in der APT-Landschaft seit Jahren bekannt: Sie reduzieren Entwicklungsrisiken und ermöglichen schnellere Anpassungen an Zielumgebungen. Auch in organisatorischer Hinsicht wirkt die Taktik nach. ESET verweist auf einen kurzen operativen Bruch im Januar 2025, während der erste Teil des Jahres stark von Entwicklung und Deployment neuer Tools geprägt war. Gleichzeitig wurden Updates um zentrale Feiertage in Russland und der Krim herum nicht beobachtet; das spricht nach ESET dafür, dass die Operatoren wahrscheinlich mit staatlichen Strukturen verbunden sind. Für Unternehmen ist das ein Warnsignal: Man sollte nicht nur einzelne Indikatoren blocken, sondern die gesamte Kette aus Identitätsdiebstahl, Liefermechanismen und Persistenzpfaden betrachten.

Der Ausblick ergibt sich aus dem „Flexibilitätsgewinn“ durch legitime Missbrauchsmuster. Wenn Exfiltration und C2-Discovery über eine breite Palette legitimer Online-Services laufen, wird Incident Response weniger zu einer reinen Domänen- oder IP-Frage, sondern zu einer Frage nach Verhalten: Wer ruft wann welche APIs auf, und welche Binär- oder Skriptpfade werden bei welchen User-Interaktionen ausgelöst? Regulatorisch und datenschutzseitig erhöht das den Druck, schnelle Lösch- und Sperrkonzepte für betroffene Datenbestände zu etablieren, weil Exfiltration aus dem Unternehmensnetz heraus häufig auch personenbezogene oder sicherheitskritische Betriebsdaten betreffen kann. Praktisch sollten Defender deshalb die Abwehr entlang mehrerer Ebenen ausrichten: reduzierte Angriffsfläche für Makro-/Scripting-Pfade, Monitoring auf Startup-Persistenz, Restriktionen für PowerShell-Ausführung sowie forensische Fähigkeit, In-Memory-Ausführung nachträglich zu rekonstruieren. Gamaredons Muster deuten außerdem darauf hin, dass mit weiteren Tool-Updates zu rechnen ist, wobei die Nutzung serverloser und tunnelbasierter Umgehungen weiter an Bedeutung gewinnen dürfte.


💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!


Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
152 Bewertungen
Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
  • ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
334 Bewertungen
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
  • IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
1.501 Bewertungen
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
  • 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
53 Bewertungen
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
  • 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
946 Bewertungen
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
  • V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.


Hat Ihnen der Artikel bzw. die News - Gamaredon setzt 2025 verstärkt auf Cloud-Missbrauch und neue Malware - gefallen? Dann abonnieren Sie uns doch auf Insta: AI News, Tech Trends & Robotics - Instagram - Boltwise

Unseren KI-Morning-Newsletter «Der KI News Espresso» mit den besten KI-News des letzten Tages gratis per eMail - ohne Werbung: Hier kostenlos eintragen!





Folgen Sie aktuellen Beiträge über KI & Robotik auf Twitter, Telegram, Facebook oder LinkedIn!
Hinweis: Teile dieses Textes könnten mithilfe Künstlicher Intelligenz generiert worden sein. Die auf dieser Website bereitgestellten Informationen stellen keine Finanzberatung dar und sind nicht als solche gedacht. Die Informationen sind allgemeiner Natur und dienen nur zu Informationszwecken. Wenn Sie Finanzberatung für Ihre individuelle Situation benötigen, sollten Sie den Rat von einem qualifizierten Finanzberater einholen. IT BOLTWISE® schließt jegliche Regressansprüche aus.









Ergänzungen und Infos bitte an die Redaktion per eMail an de-info[at]it-boltwise.de. Da wir bei KI-erzeugten News und Inhalten selten auftretende KI-Halluzinationen nicht ausschließen können, bitten wir Sie bei Falschangaben und Fehlinformationen uns via eMail zu kontaktieren und zu informieren. Bitte vergessen Sie nicht in der eMail die Artikel-Headline zu nennen: "Gamaredon setzt 2025 verstärkt auf Cloud-Missbrauch und neue Malware".
Stichwörter AI APT Artificial Intelligence Cloud Cybersecurity Exfiltration Hacker IT-Sicherheit KI Künstliche Intelligenz Malware Netzwerksicherheit PowerShell Ransomware Serverless Spearphishing Startup Tunnel Ukraine Usb
Alle Märkte in Echtzeit verfolgen - 30 Tage kostenlos testen!

Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Gamaredon setzt 2025 verstärkt auf Cloud-Missbrauch und neue Malware" für unsere Leser?

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

  • Die aktuellen intelligenten Ringe, intelligenten Brillen, intelligenten Uhren oder KI-Smartphones auf Amazon entdecken! (Sponsored)


  • Es werden alle Kommentare moderiert!

    Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.

    Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.

    Du willst nichts verpassen?

    Du möchtest über ähnliche News und Beiträge wie "Gamaredon setzt 2025 verstärkt auf Cloud-Missbrauch und neue Malware" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
    Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Gamaredon setzt 2025 verstärkt auf Cloud-Missbrauch und neue Malware« bei Google Deutschland suchen, bei Bing oder Google News!


    805 Leser gerade online auf IT BOLTWISE
    KI-Jobs