KIEW / LONDON (IT BOLTWISE) – In einer alarmierenden Entwicklung haben zwei russische Hackergruppen, Gamaredon und Turla, ihre Kräfte gebündelt, um gezielte Angriffe auf ukrainische Einrichtungen durchzuführen. Diese Zusammenarbeit zielt darauf ab, den Kazuar-Backdoor in ukrainische Systeme einzuschleusen, was die Sicherheitslage in der Region weiter destabilisiert.

In einer beunruhigenden Entwicklung haben die russischen Hackergruppen Gamaredon und Turla ihre Kräfte vereint, um gezielte Cyberangriffe auf ukrainische Einrichtungen durchzuführen. Die slowakische Cybersicherheitsfirma ESET hat Beweise dafür gefunden, dass die Gamaredon-Tools PteroGraphin und PteroOdd genutzt wurden, um den Kazuar-Backdoor der Turla-Gruppe auf einem Endgerät in der Ukraine auszuführen. Diese Zusammenarbeit deutet darauf hin, dass Turla aktiv mit Gamaredon zusammenarbeitet, um Zugang zu spezifischen Maschinen in der Ukraine zu erlangen und den Kazuar-Backdoor zu installieren.
Gamaredon, auch bekannt als Aqua Blizzard und Armageddon, ist seit mindestens 2013 aktiv und hat zahlreiche Angriffe, hauptsächlich auf ukrainische Regierungsinstitutionen, durchgeführt. Turla, auch als Secret Blizzard und Venomous Bear bekannt, ist eine berüchtigte Cyber-Spionage-Gruppe, die seit mindestens 2004 aktiv ist und sich auf hochkarätige Ziele wie Regierungen und diplomatische Einrichtungen in Europa, Zentralasien und dem Nahen Osten konzentriert. Die Gruppe ist bekannt dafür, bedeutende Organisationen wie das US-Verteidigungsministerium im Jahr 2008 und das Schweizer Verteidigungsunternehmen RUAG im Jahr 2014 gehackt zu haben.
Die vollständige Invasion der Ukraine durch Russland im Jahr 2022 hat diese Konvergenz wahrscheinlich befeuert, wobei sich die Angriffe in den letzten Monaten hauptsächlich auf den ukrainischen Verteidigungssektor konzentrierten. Kazuar, eines der Hauptimplantate von Turla, ist ein häufig aktualisiertes Malware-Programm, das zuvor Amadey-Bots genutzt hat, um einen Backdoor namens Tavdig zu installieren, der dann das .NET-basierte Tool ablegt. Erste Artefakte, die mit der Malware in Verbindung stehen, wurden bereits 2016 in freier Wildbahn entdeckt.
PteroGraphin, PteroOdd und PteroPaste sind Teil eines wachsenden Arsenals von Tools, die von Gamaredon entwickelt wurden, um zusätzliche Nutzlasten zu liefern. PteroGraphin ist ein PowerShell-Tool, das Microsoft Excel-Add-Ins und geplante Aufgaben als Persistenzmechanismus nutzt und die Telegraph-API für Command-and-Control (C2) verwendet. Es wurde erstmals im August 2024 entdeckt. Der genaue anfängliche Zugangsvektor, den Gamaredon verwendet, ist unklar, aber die Gruppe hat eine Geschichte der Nutzung von Spear-Phishing und bösartigen LNK-Dateien auf Wechseldatenträgern mit Tools wie PteroLNK zur Verbreitung.
Insgesamt wurden Turla-bezogene Indikatoren auf sieben Maschinen in der Ukraine in den letzten 18 Monaten entdeckt, von denen vier im Januar 2025 von Gamaredon gehackt wurden. Die Bereitstellung der neuesten Version von Kazuar (Kazuar v3) soll Ende Februar stattgefunden haben. Kazuar v2 und v3 gehören zur gleichen Malware-Familie und teilen denselben Code. Kazuar v3 umfasst etwa 35 % mehr C#-Zeilen als Kazuar v2 und führt zusätzliche Netzwerktransportmethoden ein: über Websockets und Exchange Web Services.

- Die besten Bücher rund um KI & Robotik!
- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
Stellenangebote

Duales Studium BWL - Spezialisierung Artificial Intelligence (B.A.) am Campus oder virtuell

Dualer Student (m/w/d) Künstliche Intelligenz

Projektmanager Frontend & KI-Lösungen (m/w/d)

Berufsbegleitendes Master+ Studium Data Science & Artificial Intelligence (m/w/d)

- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Russische Hackergruppen Gamaredon und Turla arbeiten zusammen an Angriffen auf die Ukraine" für unsere Leser?
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "Russische Hackergruppen Gamaredon und Turla arbeiten zusammen an Angriffen auf die Ukraine" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Russische Hackergruppen Gamaredon und Turla arbeiten zusammen an Angriffen auf die Ukraine« bei Google Deutschland suchen, bei Bing oder Google News!