Código HTML do Conteúdo

Post: ESET descobre colaboração Gamaredon-Turla em ataques cibernéticos na Ucrânia


<div> <div> <h2>ESET descobre colabora&ccedil;&atilde;o Gamaredon-Turla em ataques cibern&eacute;ticos na Ucr&acirc;nia</h2> <h2>A ESET encontrou evid&ecirc;ncias de que os grupos ligados &agrave; R&uacute;ssia Gamaredon e Turla colaboraram em ataques cibern&eacute;ticos &agrave; Ucr&acirc;nia entre fevereiro e abril de 2025.</h2> <p>A ESET relatou grupos ligados &agrave; R&uacute;ssia <a href="https://securityaffairs.com/tag/gamaredon" target="_blank">Gamaredon</a> e <a href="https://securityaffairs.com/tag/turla" target="_blank">Turla</a> colaborou em ataques cibern&eacute;ticos contra entidades na Ucr&acirc;nia.</p> <p>O grupo APT vinculado &agrave; R&uacute;ssia<strong><a href="https://securityaffairs.com/176057/cyber-warfare-2/russia-linked-gamaredon-targets-ukraine-with-remcos-rat.html" target="_blank">Gamaredon</a></strong>(tamb&eacute;m conhecido como Shuckworm,<a href="https://securityaffairs.co/wordpress/127633/apt/gamaredon-targets-western-government-entity-ukraine.html" target="_blank">Armagedom</a>,<a href="https://securityaffairs.com/154362/apt/gamaredon-apt-litterdrifter-usb.html" target="_blank">Urso Primitivo</a>,<a href="https://securityaffairs.com/154362/apt/gamaredon-apt-litterdrifter-usb.html" target="_blank">ACT&Iacute;NIO</a>,<a href="https://securityaffairs.com/155388/apt/uk-us-expose-russia-callisto-group.html" target="_blank">Callisto</a>)&eacute; conhecida por atacar organiza&ccedil;&otilde;es governamentais, policiais e de defesa na Ucr&acirc;nia desde 2013.</p> <p>O<a href="https://securityaffairs.co/wordpress/85093/apt/trula-lightneuron-backdoor.html" target="_blank">Turla</a>Grupo APT (tamb&eacute;m conhecido como<a href="https://securityaffairs.co/wordpress/58765/apt/snake-apt-group-macos.html" target="_blank">Cobra</a>,<a href="https://securityaffairs.co/wordpress/22700/malware/uroburos-rootkit-part-russian-cyberweapon-programme.html" target="_blank">Uroburos</a>,<a href="https://securityaffairs.co/wordpress/75589/malware/turla-backdoor-pdf.html" target="_blank">Insetos d&rsquo;&aacute;gua</a>,<a href="https://securityaffairs.co/wordpress/67584/apt/turla-apt-adobe-installer.html" target="_blank">Urso Venenoso</a>e<a href="https://securityaffairs.co/wordpress/62139/apt/turla-apt-g20-attack.html" target="_blank">CRIPT&Ocirc;NIO</a>)<a href="https://securityaffairs.co/wordpress/104983/malware/acidbox-malware-turl.html" target="_blank">est&aacute; ativo desde</a>pelo menos 2004, visando organiza&ccedil;&otilde;es diplom&aacute;ticas e governamentais e empresas privadas no Oriente M&eacute;dio, &Aacute;sia, Europa, Am&eacute;rica do Norte e do Sul e na&ccedil;&otilde;es do antigo bloco sovi&eacute;tico.</p> <p>Turla vem do Centro 16 do FSB, o sucessor da 16&ordf; Diretoria da KGB focada em intelig&ecirc;ncia estrangeira, enquanto Gamaredon se conecta ao Centro 18, enraizado na 2&ordf; Diretoria de Seguran&ccedil;a Interna da KGB. Essas unidades muitas vezes trabalharam juntas no passado, e suas fun&ccedil;&otilde;es ainda se sobrep&otilde;em hoje, especialmente na Ucr&acirc;nia. Enquanto as ag&ecirc;ncias russas competem ferozmente, grupos dentro do mesmo servi&ccedil;o geralmente cooperam &ndash; como Turla e Gamaredon agora.</p> <p>De acordo com pesquisadores da ESET, os grupos apoiados pelo Estado russo Gamaredon e Turla se uniram em ataques cibern&eacute;ticos &agrave; Ucr&acirc;nia entre fevereiro e abril de 2025. A Gamaredon implantou suas pr&oacute;prias ferramentas para reiniciar os sistemas e, em seguida, lan&ccedil;ou <a href="https://securityaffairs.com/111813/apt/turla-crutch-malware-platform.html" target="_blank">Malware Turla</a> em alvos ucranianos selecionados. Essa rara colabora&ccedil;&atilde;o mostra como diferentes agentes de amea&ccedil;as podem se coordenar para maximizar o impacto, aumentando a sofistica&ccedil;&atilde;o e a persist&ecirc;ncia de ataques contra sistemas ucranianos cr&iacute;ticos durante um clima geopol&iacute;tico tenso.</p> <p>No in&iacute;cio de 2025, a ESET detectou quatro co-compromissos na Ucr&acirc;nia, onde o grupo APT Gamaredon implantou v&aacute;rias ferramentas como PteroLNK e PteroGraphin, enquanto o Turla instalava <a href="https://securityaffairs.com/171896/apt/secret-blizzard-targets-ukraine-with-kazuar-backdoor.html" target="_blank">Kazuar</a> malware. Em um sistema, Turla at&eacute; usou o implante de Gamadon para reiniciar o Kazuar, provando a colabora&ccedil;&atilde;o ativa entre os dois grupos de ciberespionagem. Mais tarde, Gamaredon implantou o Kazuar v2 diretamente, confirmando a depend&ecirc;ncia de Turla em Gamaredon para acessar os principais alvos ucranianos. Os especialistas apontaram que isso marca o primeiro elo t&eacute;cnico entre os dois grupos.</p> <p><em>&ldquo;Em fevereiro de 2025, por meio da telemetria da ESET, detectamos quatro co-compromissos diferentes de Gamaredon-Turla na Ucr&acirc;nia.&rdquo; l&ecirc; o <a href="https://www.welivesecurity.com/en/eset-research/gamaredon-x-turla-collab/" target="_blank">relat&oacute;rio</a> publicado pela ESET. &ldquo;Nessas m&aacute;quinas, a Gamaredon implantou uma ampla gama de ferramentas, incluindo<a href="https://web-assets.esetstatic.com/wls/en/papers/white-papers/gamaredon-in-2024.pdf" rel="noreferrer noopener" target="_blank">PteroLNK</a>, PteroStew, PteroOdd, PteroEffigy e PteroGraphin, enquanto o Turla implantou apenas o Kazuar v3.&rdquo;</em></p> <p>Nos &uacute;ltimos 18 meses, os pesquisadores rastrearam o Turla em sete m&aacute;quinas ucranianas. Gamaredon violou quatro deles pela primeira vez em janeiro de 2025, ent&atilde;o Turla implantou o Kazuar v3 durante o m&ecirc;s seguinte. O &uacute;ltimo caso Turla antes disso datava de <a href="https://securityaffairs.com/159208/apt/turla-apt-tinyturla-ng-backdoor.html" target="_blank">Fevereiro de 2024</a>. Enquanto Gamaredon inunda a Ucr&acirc;nia com infec&ccedil;&otilde;es, o segundo APT escolhe apenas os sistemas mais valiosos, provavelmente aqueles que possuem intelig&ecirc;ncia sens&iacute;vel, confirmando seu foco em alvos de espionagem de alto valor.</p> <p>Ambos os grupos APT ligados ao FSB da R&uacute;ssia parecem estar colaborando na Ucr&acirc;nia. Gamaredon tem um hist&oacute;rico de compartilhamento de acesso com outros atores como InvisiMole, enquanto Turla frequentemente sequestra a infraestrutura de outros, como visto com <a href="https://securityaffairs.com/87404/apt/turla-new-campaigns.html" target="_blank">Plataforma de petr&oacute;leo </a>em 2019, Andr&ocirc;meda em 2023 e <a href="https://securityaffairs.com/171896/apt/secret-blizzard-targets-ukraine-with-kazuar-backdoor.html" target="_blank">Amadey</a> em 2024. Analistas acreditam que o cen&aacute;rio mais prov&aacute;vel &eacute; que Gamaredon entregou &agrave; Turla acesso a m&aacute;quinas selecionadas, permitindo as opera&ccedil;&otilde;es da Kazuar. Menos prov&aacute;vel, Turla sequestrou as ferramentas de Gamaredon ou Gamaredon secretamente usou o pr&oacute;prio Kazuar.</p> <p>Abaixo est&atilde;o as tr&ecirc;s hip&oacute;teses para explicar as observa&ccedil;&otilde;es da ESET:</p> <p><em>&ldquo;<strong>Improv&aacute;vel</strong>: Gamaredon tem acesso ao Kazuar e o implanta em m&aacute;quinas muito espec&iacute;ficas. Dada a abordagem barulhenta de Gamaredon, n&atilde;o achamos que seria t&atilde;o cuidadoso implantar Kazuar em apenas um conjunto muito limitado de v&iacute;timas. <strong>Muito prov&aacute;vel</strong>: Dado que ambos os grupos fazem parte dos Russian FSB (embora em dois centros diferentes), o Gamaredon forneceu acesso aos operadores do Turla para que eles pudessem emitir comandos em uma m&aacute;quina espec&iacute;fica para reiniciar o Kazuar e implantar o Kazuar v2 em alguns outros.&rdquo; continua o relat&oacute;rio. </em></p> <p><em>&ldquo;Improv&aacute;vel: Turla comprometeu a infraestrutura do Gamaredon e aproveitou esse acesso para recuperar o acesso em uma m&aacute;quina na Ucr&acirc;nia. Como o PteroGraphin cont&eacute;m um token codificado que permite modificar as p&aacute;ginas C&amp;C, essa possibilidade n&atilde;o pode ser totalmente descartada. No entanto, isso implica que Turla foi capaz de reproduzir toda a cadeia Gamardedon.</em></p> <p>O m&eacute;todo de acesso inicial do Gamaredon permanece obscuro, mas os pesquisadores observam que o grupo geralmente depende de spear-phishing e arquivos LNK maliciosos em unidades remov&iacute;veis, espalhados por meio de ferramentas como o PteroLNK.</p> <p>ESET lan&ccedil;ado <a href="https://github.com/eset/malware-ioc/tree/master/turla" target="_blank">indicadores de comprometimento (IoCs) e amostras</a> pelos ataques que investigou.</p> <p>Siga-me no Twitter:<a href="https://twitter.com/securityaffairs" target="_blank">@securityaffairs</a>e<a href="https://www.facebook.com/sec.affairs" target="_blank">Linkedin</a>e<a href="https://infosec.exchange/@securityaffairs" target="_blank">Mastodonte</a></p> <p><a href="http://www.linkedin.com/pub/pierluigi-paganini/b/742/559" target="_blank">PierluigiPaganini</a></p> <p>(<a href="http://securityaffairs.co/wordpress/" target="_blank">Assuntos de Seguran&ccedil;a</a>&ndash;hacking,Gamaredon)</p> <hr> <hr> </div></div>