De Russische geavanceerde aanhoudende dreiging (APT) Gamaredon heeft haar cyberaanvallen op Oekraïne in 2025 verder ontwikkeld en uitgebreid met nieuwe malwarevarianten en het misbruik van cloudservices. Volgens het Slowaakse cybersecuritybedrijf ESET voerde Gamaredon in dat jaar 35 verschillende spear-phishingcampagnes uit, voornamelijk gericht op Oekraïense overheids- en militaire instellingen. De meeste campagnes vonden plaats in de tweede helft van het jaar.

Gamaredon richt zich exclusief op Oekraïne met als doel het stelen van gevoelige informatie en andere kritieke data die kunnen worden ingezet ter ondersteuning van Russische belangen in het conflict. De spear-phishingaanvallen maken gebruik van archiefbijlagen of XHTML-bestanden die via HTML smuggling kwaadaardige HTA-downloaders afleveren. Deze downloaders zorgen voor het binnenhalen van extra payloads, zoals PteroSand. Sommige aanvallen benutten een inmiddels gepatchte kwetsbaarheid in WinRAR (CVE-2025-8088) om de kwaadaardige HTA-downloaders in de Windows-opstartmap van het slachtoffer te plaatsen, waardoor deze bij de volgende aanmelding automatisch worden uitgevoerd en zo een persistentiemechanisme vormen.

De aanvallen van Gamaredon maken gebruik van weaponizers zoals PteroLNK en PteroPaste om laterale beweging mogelijk te maken. Hierbij worden USB-sticks en netwerkschijven geïnfecteerd met kwaadaardige LNK-bestanden die, wanneer geopend, malware-downloaders activeren. Ook wordt PteroSetup ingezet, een oudere Visual Basic Script-tool die legitieme installatiebestanden op verwisselbare en netwerkstations vervangt door zelfuitpakkende 7z-archieven met een kwaadaardige downloader. In 2025 nam het gebruik van derde partij diensten door Gamaredon sterk toe, waarbij tunnelservices en serverless worker-platforms een belangrijke rol kregen in het verbergen van de achterliggende infrastructuur.

Daarnaast introduceerde Gamaredon zes nieuwe kwaadaardige PowerShell-tools, waarmee het malwarearsenaal werd uitgebreid. Deze tools worden gebruikt voor het ophalen en uitvoeren van payloads in het geheugen, het downloaden van VBScript payloads, en het communiceren met command-and-controlservers via legitieme cloudopslagdiensten zoals GoFile. De groep maakt ook gebruik van diverse legitieme diensten als kanalen voor data-exfiltratie en als dead drop resolvers om details van de C2-servers te verkrijgen en malware te verbinden met infrastructuur die verborgen is achter tunnels of serverless workers. Voorbeelden van deze diensten zijn Telegra.ph, Dropbox, Mastodon en anderen.

Volgens ESET-onderzoeker Zoltán Rusnák nam Gamaredon in de eerste helft van 2025 vooral de tijd om nieuwe tools te ontwikkelen en uit te rollen, met opvallende updates voorafgaand aan belangrijke feestdagen in Rusland en de Krim. Tijdens en direct na deze feestdagen werden geen updates waargenomen, wat suggereert dat de operators mogelijk overheidsmedewerkers zijn. De voortdurende activiteit en innovatie van Gamaredon onderstrepen de aanhoudende dreiging die deze groep vormt in het cyberconflict rond Oekraïne. ESET