2025 yılı içinde Rusya ile bağlantılı olduğu tespit edilen Gamaredon grubu, yalnızca Ukrayna’nın hükümet ve askeri kurumlarını hedef alarak siber casusluk faaliyetlerini sürdürdü.
Yeni araçlar ve teknikler
Grup, altı yeni PowerShell tabanlı kötü amaçlı yazılım geliştirdi; bu araçlar PteroDee, PteroCache, PteroDum, PteroOdd, PteroPaste ve PteroEffigy olarak adlandırıldı. Özellikle PteroPaste, indirici, USB silahlandırıcı ve kalıcılık bileşenlerini birleştirerek saldırı sonrası iç ağda yayılmayı kolaylaştırıyor.
Veri sızdırma yöntemleri
Dosya hırsızları, Wasabi, Tebi ve Intercolo gibi popüler bulut depolama hizmetlerine veri sızdırma yeteneği kazandı ve bu yöntem, veri hırsızlığının başlıca yolu hâline geldi.
Komuta ve kontrol altyapısı
C&C sunucuları, mesajlaşma, sosyal medya, blog ve yapıştırma hizmetleri gibi meşru platformlarda gizli dead‑drop noktaları olarak kullanıldı. Ayrıca tüneller, dinamik DNS ve hizmet olarak platform (PaaS) çözümleri üzerinden gizlenerek tespit edilmesi zorlaştırıldı.
Spear‑phishing ve yan hareket
Yılın ikinci yarısında grup, daha sık ve büyük ölçekli spear‑phishing kampanyaları başlattı. USB ve ağ sürücülerine yönelik silahlandırma araçlarıyla yan hareket ve kalıcılık sağlanarak hedef sistemlerde uzun vadeli erişim elde edildi.
Bu faaliyetler, Rusya’nın Ukrayna üzerindeki jeopolitik hedeflerine hizmet eden istihbarat üstünlüğü elde etme amacını yansıtıyor.