🛡Обнаружена GamaCopy — группировка, атакующая российскую инфраструктуру и имитирующая APT-группу Gamaredon

GamaCopy нацелена на российскую оборонную промышленность и объекты КИИ. В рамках атаки злоумышленники рассылают документы-приманки на военную тематику, написанные на русском языке: приказы от чиновников Минобороны, отчеты и выписки о расположении и составе войск ВСУ и т.д. Документы спрятаны в самораспаковывающиеся архивы 7z (SFX), которые при распаковке запускают серию скриптов для сокрытия запуска вредоносного ПО.

От Gamaredon новая группировка отличается тремя основными моментами:

🔵использование русского языка вместо украинского (что логично, поскольку Gamaredon была нацелена на украинскую инфраструктуру); 🔵используемый в ходе атаки UltraVNC у GamaCopy подключается через порт 443, а не как Gamaredon — к 5612; 🔵GamaCopy использует меньше макросов и VBS-скриптов для доставки полезной нагрузки.

В остальном тактики и принцип распространения вредоносного ПО у двух группировок схожий. Коллеги из Knownsec 404 предположили, что таким образом GamaCopy пыталась запутать исследователей и усложнить расследование. Саму группировку они связали с Core Werewolf, уже совершившей несколько атак на Россию.

Отчет о GamaCopy доступен по ссылке.

#blue_team #фишинг

🛡Обнаружена GamaCopy — группировка, атакующая российскую инфраструктуру и имитирующая APT-группу Gamaredon
GamaCopy нацелена на российскую оборонную промышленность и объекты КИИ | Сетка — социальная сеть от hh.ru