Siber güvenlik kuruluşu ESET, Rusya bağlantılı siber tehdit grubu Gamaredon'un 2025 yılındaki operasyonlarına dair detaylı bir rapor yayınladı. Bu rapor, grubun Ukrayna'daki hükümet ve askeri kurumları hedef alma stratejilerini, yeni kötü amaçlı yazılımlarını ve komuta-kontrol (C&C) altyapısını gizleme taktiklerindeki önemli değişimleri gözler önüne seriyor.

Yeni Araçlar ve Veri Sızdırma Yöntemleri

Gamaredon, 2025 boyunca altı yeni PowerShell tabanlı kötü amaçlı araç geliştirdi ve bunları PteroDee, PteroCache, PteroDum, PteroOdd, PteroPaste ve PteroEffigy olarak adlandırdı. Özellikle PteroPaste, indirici, USB silahlandırıcı ve kalıcılık sağlayıcı özellikleriyle dikkat çekiyor. Grubun dosya hırsızları da güncellenerek Wasabi, Tebi ve Intercolo gibi bulut depolama hizmetlerine veri sızdırmayı destekler hale geldi. Bu yöntem, çalınan verilerin ele geçirilmesinde birincil araç haline geldi ve grubun kendi altyapısını sürdürme ihtiyacını azalttı.

Rapora göre, Gamaredon operatörleri C&C sunucularını gizlemek için tüneller, dinamik DNS ve platform olarak hizmet (PaaS) gibi çeşitli üçüncü taraf hizmetleri kullandı. Ayrıca, Telegram kanalları, Dropbox, DEV Community ve Mastodon gibi meşru mesajlaşma ve sosyal medya platformlarını "dead drop" mekanizmaları olarak kötüye kullanarak hem C&C bilgilerini hem de çalınan verileri gizledi. Bu yöntem, geleneksel casusluktaki bilgi bırakma stratejisine benzer şekilde işliyor ve kötü amaçlı yazılımların doğrudan zararlı sunuculara bağlanmak yerine, önce meşru bir hizmet üzerinden gizli bilgileri okumasını sağlıyor.

İş Birlikleri ve Hedefler

ESET araştırmacısı Zoltán Rusnák, grubun 2025'in ilk yarısında yeni araç geliştirmeye odaklandığını belirtti. Rusnák, güncellemelerin Rusya ve Kırım'daki bayramlar öncesinde yoğunlaşmasını, ancak bayramlar sırasında veya sonrasında hiçbir güncelleme olmamasını Gamaredon operatörlerinin devlete bağlı çalışanlar olduğuna dair güçlü bir işaret olarak yorumladı. Ukrayna Güvenlik Servisi, grubu Rusya FSB'sinin 18. Bilgi Güvenliği Merkezi'ne atfediyor ve işgal altındaki Kırım'dan faaliyet gösterdiğini düşünüyor.

2025'in başlarında Gamaredon, Rusya bağlantılı Turla ile iş birliği yaparak koordineli siber casusluk potansiyelini gösterdi. Geçmişte InvisiMole ile de iş birliği yapan grup, yılın ikinci yarısında daha büyük ve sık oltalama (spear phishing) kampanyalarına yöneldi. Ayrıca, USB sürücüleri, ağ sürücüleri ve yazılım yükleyicileri gibi unsurları silahlandırarak kuruluşlar içinde yanal hareket kabiliyetini artırdı. Grubun nihai hedefi, Ukrayna'daki savaşta Rusya'nın çıkarlarını desteklemek amacıyla hassas bilgiler ve kritik verileri sızdırmak olarak belirtiliyor.