Computable.nl
  • Thema’s
    • Carrière
    • Innovatie & Transformatie
    • Cloud & Infrastructuur
    • Data & AI
    • Governance & Privacy
    • Security & Awareness
    • Software & Development
    • Werkplek & Beheer
  • Sectoren
    • Channel
    • Financiële dienstverlening
    • Logistiek
    • Onderwijs
    • Overheid
    • Zorg
  • Awards
    • Computable Awards
    • Nieuws
    • Winnaars
    • Partner worden
    • Inzending indienen
    • Inzendingen
  • Vacatures
    • Vacatures bekijken
    • Vacatures plaatsen
  • Bedrijven
    • Profielen
    • Producten & Diensten
  • Kennisbank
  • Magazine
    • Magazine
    • Adverteren in het magazine
  • Nieuwsbrief
Onderstaande bijdrage is van een externe partij. De redactie is niet verantwoordelijk voor de geboden informatie.
©

ESET Research : spearphishing-campagnes van pro-Russische groep Gamaredon

2 juli 20253 minuten leestijdSecurity & AwarenessKey Communications

• In 2024 richtte Gamaredon zich opnieuw uitsluitend op Oekraïense overheidsinstellingen.
• De groep verhoogde de schaal en de frequentie van spearphishing-campagnes aanzienlijk met nieuwe distributiemethoden.
• Gamaredon gebruikte zes nieuwe malwaretools, gebaseerd op PowerShell en VBScript, die primair ontworpen zijn voor heimelijkheid, persistentie en laterale beweging.•

BRATISLAVA, 2 juli 2025 — ESET Research publiceert een witboek over Gamaredons vernieuwde toolset voor cyber-spionage, nieuwe heimelijkheidstechnieken en agressieve spearphishing-operaties die het afgelopen jaar zijn waargenomen. Gamaredon, door de Oekraïense Veiligheidsdienst (SSU) gelinkt aan het 18e Centrum voor Informatiebeveiliging van de Russische Federale Veiligheidsdienst (FSB), richt zich al sinds 2013 op Oekraïense overheidsinstellingen. In 2024 viel het uitsluitend Oekraïense instellingen aan. Het meest recente ESET-onderzoek zegt dat de groep zeer actief is en zich  op Oekraïne richt met tactieken en tools die aanzienlijk werden aangepast. Hun doel: cyber-spionage die aansluit bij de Russische geopolitieke belangen. Vorig jaar vergrootte de groep de schaal en de frequentie van spearphishing-campagnes aanzienlijk door nieuwe distributiemethoden te gebruiken. Eén aanvalslading werd uitsluitend gebruikt om Russische propaganda te verspreiden. 

 

De spearphishing-activiteiten van Gamaredon namen aanzienlijk toe in de tweede helft van 2024. Campagnes duurden één tot vijf dagen, met e-mails die kwaadaardige archieven (RAR, ZIP, 7z) of XHTML-bestanden bevatten die HTML-smokkeltechnieken gebruikten. Deze bestanden leverden kwaadaardige HTA- of LNK-bestanden die ingebedde VBScript-downloaders uitvoerden, zoals PteroSand. In oktober 2024 zag ESET een zeldzaam geval waarbij spearphishing-e-mails kwaadaardige hyperlinks bevatten in plaats van bijlagen, wat afwijkt van de gebruikelijke tactieken van Gamaredon. Deze introduceerde ook een nieuwe techniek: het gebruik van kwaadaardige LNK-bestanden om PowerShell-opdrachten rechtstreeks uit te voeren vanaf door Cloudflare gegenereerde domeinen zodat sommige traditionele detectiemechanismen omzeild werden.

 

Gamaredon’s toolset onderging verschillende updates. Minder nieuwe tools werden geïntroduceerd, maar er werd aanzienlijk geïnvesteerd in het updaten en verbeteren van bestaande tools. Nieuwe tools werden voornamelijk ontworpen voor heimelijkheid, persistentie en laterale verplaatsing. Bestaande tools kregen belangrijke upgrades, waaronder verbeterde verduistering en heimelijkheids-tactieken, alsook meer gesofisticeerde methoden voor laterale verplaatsing en data-exfiltratie.

 

“Een bijzonder intrigerende ontdekking in juli 2024 was een unieke ad-hoc VBScript-payload, aangeleverd door Gamaredon-downloaders. Deze payload had geen spionagefunctie; het enige doel was om ‘Guardians of Odessa’, een Telegram-propaganda-kanaal dat pro-Russische berichten verspreidt, gericht  op de Odessa- regio,automatisch te openen”, aldus ESET-onderzoeker Zoltán Rusnák, specialist in de activiteiten van Gamaredon.

 

Gamaredon richtte  zich in 2024 steeds meer op het omzeilen van netwerk-gebaseerde verdedigingen. De groep bleef, op kleinere schaal, gebruikmaken van fast-flux DNS-technieken, waarbij IP-adressen achter domeinen een regelmatige rotatie ondergingen. Gamaredon vertrouwde steeds meer op diensten zoals Telegram, Telegraph, Codeberg, Dropbox en Cloudflare  om zijn C&C-infrastructuur te verbergen en dynamisch te distribueren.

 

“Ondanks de zichtbare capaciteitsbeperkingen en het verwijderen van oudere tools, blijft Gamaredon een belangrijke bedreiging door  zijninnovatie, agressieve spearphishing-campagnes en aanhoudende pogingen om detectie te omzeilen. Zolang de Russische oorlog tegen Oekraïne voortduurt, verwachten we dat Gamaredon zijn tactieken verder zal ontwikkelen en zijn cyber-spionage activiteiten tegen Oekraïense instellingen zal  opdrijven”, aldus Rusnák.

 

 Lees voor een meer gedetailleerde en technische analyse van de Gamaredon-toolset  het nieuwste witboek van ESET Research, “Gamaredon in 2024: Spearphishing-campagnes tegen Oekraïne met een geëvolueerde toolset” op www.welivesecurity.com . Volg op X, BlueSky, en Mastodon de nieuwste info overESET Research.

Meer lezen

Deel

    Inschrijven nieuwsbrief Computable

    Door te klikken op inschrijven geef je toestemming aan Jaarbeurs B.V. om je naam en e-mailadres te verwerken voor het verzenden van een of meer mailings namens Computable. Je kunt je toestemming te allen tijde intrekken via de af­meld­func­tie in de nieuwsbrief.
    Wil je weten hoe Jaarbeurs B.V. omgaat met jouw per­soons­ge­ge­vens? Klik dan hier voor ons privacy statement.

    Whitepapers

    Computable.nl

    Agentic AI in de praktijk

    Hoe autonome AI werkprocessen fundamenteel verandert

    Computable.nl

    Security dreigingen 2025 in beeld

    De nieuwste inzichten uit het wereldwijde security-landschap

    Computable.nl

    5 must-haves om video-onderzoek een boost te geven

    Over toekomstbestendig video-onderzoek

    Populaire berichten

    Meer artikelen

    Uitgelicht

    Partnerartikel
    Innovatie & Transformatie

    Van Amsterdam naar wereldwijde impact:...

    Elastic is inmiddels een wereldspeler in search, observability en security, maar het verhaal begint verrassend dichtbij: in Amsterdam. Daar werd het bedrijf in 2012 opgericht, op basis van een simpel...

    Meer persberichten

    Meer lezen

    ai-agent hacker
    Security & Awareness

    Verkeerd geconfigureerde ai vormt groter risico dan hackers, waarschuwt Gartner

    Innovatie & Transformatie

    Quantum dwingt it-leiders nu al tot actie

    Odido
    Security & Awareness

    Datalek treft 6,2 miljoen Odido-klanten

    Security & Awareness

    Chinese eigenaar Nexperia blijft geschorst

    Overheid

    Overheid wist bijtijds van verkoop Solvinity (DigiD), verzuimde in te grijpen

    Cloud & Infrastructuur

    Zo behoud je controle over kritieke data in een onzekere wereld

    ...

    Footer

    Direct naar

    • Carrièretests
    • Kennisbank
    • Computable Awards
    • Magazine
    • Ontvang Computable e-Magazine
    • Cybersec e-Magazine
    • Topics
    • Phishing
    • Ransomware
    • NEN 7510

    Producten

    • Adverteren en meer…
    • Jouw Producten en Bedrijfsprofiel
    • Whitepapers & Leads
    • Vacatures & Employer Branding
    • Persberichten

    Contact

    • Colofon
    • Computable en de AVG
    • Service & contact
    • Inschrijven nieuwsbrief
    • Inlog

    Social

    • Facebook
    • X
    • LinkedIn
    • YouTube
    • Instagram
    © 2026 Jaarbeurs
    • Disclaimer
    • Gebruikersvoorwaarden
    • Privacy statement
    Computable.nl is een product van Jaarbeurs