Инфраструктура Gamaredon в 2025 году: туннели, воркеры и новые альянсы
Как сообщает ESET Security Blog, исследовательское подразделение ESET опубликовало анализ актуального инструментария кибершпионской группировки Gamaredon. В 2025 году злоумышленники активно задействуют легитимные онлайн-сервисы, туннели и механизмы передачи данных для маскировки командной инфраструктуры.

Исследователи безопасности из ESET Research представили подробный разбор новых методов, которые группировка Gamaredon применяет для проведения кибершпионских операций. Согласно опубликованным данным, злоумышленники существенно изменили подходы к организации сетевого взаимодействия, перенеся ключевые элементы управления на сторонние платформы. Это позволяет скрывать реальные адреса командных серверов за счет использования доверенных веб-ресурсов.
Инструменты маскировки и сетевая архитектура
В обновленный арсенал кибергруппировки вошли специализированные туннели, распределенные воркеры и тактики использования так называемых «dead drops» для безопасного сбора информации. По информации ESET Security Blog, злоумышленники опираются на легитимные онлайн-сервисы, чтобы скрывать инфраструктуру управления и контроля, а также осуществлять эксфильтрацию похищенных данных. Использование сторонних инфраструктурных решений затрудняет классическое обнаружение вредоносной активности по сетевым признакам, поскольку запросы маскируются под легитимный пользовательский трафик.
Предыстория и контекст активности группировки
Группировка Gamaredon на протяжении многих лет остается объектом пристального внимания экспертов по кибербезопасности. Организация регулярно проводит целевые кампании, направленные на компрометацию государственных структур, военных ведомств и других критически важных объектов. Эволюция тактик группировки демонстрирует способность операторов быстро адаптироваться к изменяющимся условиям защиты, внедряя новые технологические решения и расширяя партнерские связи с другими злоумышленниками.
Как устроена маскировка трафика Gamaredon?
Механика скрытого взаимодействия базируется на перенаправлении запросов через цепочки промежуточных узлов, развернутых на легитимных облачных и хостинговых платформах. Зараженные машины связываются не с прямым управляющим сервером, а с доверенными веб-службами, которые перенаправляют или аккумулируют данные. Такой подход снижает эффективность блокировок по IP-адресам и требует от специалистов по защите комплексного анализа сетевых аномалий.
Кого затрагивают новые методы группировки
Новые схемы в первую очередь представляют опасность для организаций, которые традиционно входят в сферу интересов кибершпионов в регионе, включая правительственные учреждения и ключевые инфраструктурные предприятия. Изменение подходов к инфраструктуре заставляет службы информационной безопасности пересматривать правила мониторинга трафика и усиливать контроль за использованием корпоративных сетевых ресурсов.
Что будет дальше в развитии угроз
Дальнейшее противостояние с подобными группировками потребует от индустрии информационной безопасности разработки новых методов поведенческого анализа. Эксперты продолжают следить за изменениями в арсенале Gamaredon, фиксируя появление новых альянсов и технологических связок, которые злоумышленники используют для повышения устойчивости своих кампаний.
Итог
Анализ от ESET Research показывает, что киберпреступные группировки продолжают активно эксплуатировать легитимную инфраструктуру для сокрытия своей деятельности. Понимание этих механизмов является необходимым шагом для выстраивания эффективной защиты от современных угроз.