De Russische hackinggroep Gamaredon maakt gebruik van een kwetsbaarheid in WinRAR (CVE-2025-8088) om verschillende malwarefamilies te verspreiden die gericht zijn op datadiefstal en verdere verspreiding. Volgens het Franse cybersecuritybedrijf Sekoia wordt via deze kwetsbaarheid een HTML Application payload, genaamd GammaPhish, ingezet. Deze laadt vervolgens een Visual Basic Script (VBScript) downloader, GammaLoad, die de infectieketen in gang zet.

De malwarecampagne, die in januari 2026 werd waargenomen, richt zich op het identificeren van het systeem, het aanpassen van netwerkconfiguraties via de Windows-register met behulp van dead drop resolvers (DDRs) en het ophalen en uitvoeren van willekeurige VBScript payloads van command-and-control (C2) servers, aldus Sekoia.

Een van de malwarefamilies is GammaWorm, een VBScript-worm die persistente aanwezigheid op het systeem creëert via geplande taken. Deze worm verbergt legitieme mappen op netwerkshares en USB-stations en vervangt deze door kwaadaardige Windows Shortcut (LNK) bestanden, die vervolgens schadelijke code uitvoeren die van een C2-server wordt opgehaald. Voor het oplossen van zijn C2-adres maakt GammaWorm gebruik van een GET-verzoek via curl naar een publieke Telegram-kanaal, waardoor het verkeer lijkt op legitieme communicatie en detectie wordt bemoeilijkt. Daarnaast gebruikt GammaWorm de NTFS Alternate Data Streams (ADS) techniek om zijn kernmodules te verbergen.

Een andere malware die via GammaLoad wordt verspreid is GammaSteel, een modulaire informatieverzamelaar die bestanden met bepaalde extensies verzamelt en deze exfiltreert naar een Amazon Web Services (AWS) S3-bucket of een door de aanvaller beheerde server als fallback. Volgens Sekoia kunnen deze infectieketens ook worden ingezet om andere malwarefamilies te verspreiden, zoals GammaWipe (ook bekend als GamaWiper), afhankelijk van de doelen van de dreigingsactor.

De exacte wijze waarop GammaWorm wordt ingezet is nog onduidelijk; het kan gelijktijdig met GammaLoad worden gedropt of onafhankelijk via een gebruiker die een geïnfecteerde USB-drive activeert. Wel is er volgens Sekoia met grote zekerheid vastgesteld dat GammaPhish primair is ontworpen om eerst GammaLoad te deployen.

Gamaredon, een door de Russische staat gesponsorde groep die officieel gelinkt is aan de Federal Security Service (FSB), heeft een geschiedenis van aanvallen op Oekraïne, met name op overheids-, militaire en kritieke infrastructuurdoelen. De groep gebruikt spear-phishingmails met kwaadaardige bijlagen in zogenoemde valstrik-RAR-archieven. Deze infectieketen toont een robuust, modulair en sterk geobfusceerd ontwerp dat zich aanpast aan veranderende omstandigheden, waardoor hergebruik in toekomstige campagnes waarschijnlijk is.

Deze ontwikkelingen vallen samen met andere gerichte activiteiten, zoals UAC-0184 die Oekraïense militaire doelen aanvalt met een uitvoerbaar bestand gekoppeld aan het legitieme programma PassMark BurnInTest via LNK-lures. Daarnaast is er UAC-0247, dat drone-operators als doelwit heeft en HTML Application (HTA) droppers verspreidt via ZIP-archieven, met een backdoor die een reverse shell naar aanvallers opzet. Ook is de evolutie van PixyNetLoader, een malwareloader die wordt toegeschreven aan APT28 en Microsoft Office-kwetsbaarheden misbruikt, in kaart gebracht door ExaTrack. Deze malwarefamilie is sinds december 2024 in het wild waargenomen, met recente versies tot april 2026.