L’acteur de menace lié à la Russie connue sous le nom Gamaredon (AKA Shuckworm) a été attribué à une cyberattaque ciblant une mission militaire étrangère basée en Ukraine dans le but de livrer une version mise à jour d’un logiciel malveillant connu appelé Gammasteel.
Le groupe a ciblé la mission militaire d’un pays occidental, selon l’équipe de chasseurs de menaces Symantec, avec les premiers signes de l’activité malveillante détectée le 26 février 2025.
“Le vecteur d’infection initial utilisé par les attaquants semble avoir été un entraînement amovible infecté”, la division du renseignement des menaces appartenant à Broadcom dit Dans un rapport partagé avec le Hacker News.
L’attaque a commencé avec la création d’une valeur de registre Windows sous la touche userAssist, suivie par le lancement de “Mshta.exe” en utilisant “Explorer.exe” pour initier une chaîne d’infection en plusieurs étapes et lancer deux fichiers.
Le premier fichier, nommé “ntuser.dat.tmcontainer00000000000000000001.regtrans-ms”, est utilisé pour établir des communications avec un serveur de commandement et de contrôle (C2) obtenu en atteignant des URL spécifiques associées à des services légitimes tels que Teletype, Telegram et Telegraph, entre autres.
Le deuxième fichier en question, “ntuser.dat.tmcontainer000000000000000002.gtrans-ms”, est conçu pour infecter tous les disques amovibles et les lecteurs réseau en créant des fichiers de raccourci pour chaque dossier pour exécuter la commande «Mshta.exe» malveillante et le cacher.
Par la suite, le 1er mars 2025, le script a été exécuté pour contacter un serveur C2, des métadonnées du système exfiltrate et recevoir, en retour, une charge utile codée de base64, qui est ensuite utilisée pour exécuter une commande PowerShell conçue pour télécharger une nouvelle version obscurcie du même script.
Le script, pour sa part, se connecte à un serveur C2 à code dur pour récupérer deux autres scripts PowerShell, dont le premier est un utilitaire de reconnaissance capable de capturer des captures d’écran, d’exécuter la commande systeminfo, d’obtenir des détails sur les logiciels de sécurité exécutés sur l’hôte, d’énumérer les fichiers et les dossiers dans le bureau et la liste des processus de course.
Le deuxième script PowerShell est une version améliorée de Gammasteel, un voleur d’informations connu qui est capable d’exfiltration de fichiers d’une victime basée sur une liste d’autoroute d’extension à partir des dossiers de bureau et de documents.
“Cette attaque marque quelque chose d’une augmentation de la sophistication pour Shuckworm, qui semble moins qualifiée que les autres acteurs russes, bien qu’il compense cela avec son accent implacable sur les cibles en Ukraine”, a déclaré Symantec.
“Bien que le groupe ne semble pas avoir accès au même ensemble de compétences que certains autres groupes russes, Shuckworm semble désormais essayer de compenser cela en apportant continuellement des modifications mineures au code qu’il utilise, en ajoutant l’obscurcissement et en tirant parti des services Web légitimes, le tout pour réduire le risque de détection.”



