Threat Intelligence

Gamaredon

Gamaredon setzt auf Masse statt Finesse – mit unermüdlichen Phishing-Wellen, vor allem gegen die Ukraine.

Kurz erklärt

Gamaredon (Armageddon, Primitive Bear) ist eine dem russischen FSB zugeordnete Gruppe, die in extrem hoher Frequenz Phishing- und Malware-Kampagnen fährt – mit klarem Schwerpunkt auf ukrainischen Regierungs- und Militärzielen. Technisch weniger raffiniert, aber durch Ausdauer und Volumen effektiv.

Aktiv

Modell

Staatlicher Akteur (Spionage, hohes Volumen)

Auch bekannt als

Gamaredon, Armageddon, Primitive Bear, Shuckworm, Aqua Blizzard

Gegründet

2013

Entstanden aus

Russischer Inlandsgeheimdienst FSB

Herkunft

Russland (FSB; zugeordnet der Krim, Sewastopol)

Zielsektoren

Regierung, Militär, Sicherheitsbehörden, kritische Infrastruktur

Zielregionen

Ukraine (fast ausschließlich), vereinzelt NATO

Typisches Lösegeld

kein Lösegeld – staatliche Spionage

Opferzahl

Sehr hohe Angriffsfrequenz; tausende Versuche gegen ukrainische Stellen

File Extensions

keine (Spionage, keine Ransomware)

Ransom Note

keine (Spionage)

Handlungsempfehlungen im Ernstfall

✅ Sofort tun
  • Ruhe bewahren und den Vorfall als potenziell staatlich motivierte Spionage behandeln – Geschäftsführung und einen spezialisierten Incident-Response-Dienstleister einbinden.
  • Betroffene Systeme isolieren, aber nicht ausschalten – flüchtige Spuren sichern.
  • Wechseldatenträger (USB) prüfen und einschränken – Gamaredon verbreitet sich über USB.
  • Zugangsdaten erneuern; Out-of-Band kommunizieren.
  • Meldepflichten prüfen (DSGVO, NIS2); BSI und ggf. Verfassungsschutz einbeziehen.
  • 24/7-Incident-Response und Threat Intelligence hinzuziehen.
⛔ Unbedingt vermeiden
  • Nicht vorschnell neu aufsetzen, bevor Forensik und Umfang gesichert sind.
  • USB-Nutzung nicht unkontrolliert lassen – zentraler Verbreitungsweg.
  • Den Angreifer nicht vorzeitig alarmieren – koordinierten Eviction-Plan erstellen.
  • Interne Krisenkommunikation nicht über kompromittierbare Systeme führen.
  • IOCs nicht ungeprüft öffentlich teilen.
  • Meldepflichten nicht ignorieren.

Bekannte Angriffe

  • Kontinuierliche Kampagnen gegen ukrainische Regierungs- und Militärstellen (seit 2014)

Angriffstechniken (TTPs)

  • Initial Access: Spearphishing mit Office-Anhängen/Vorlageninjektion, USB-Wurm-Verbreitung.
    • MITRE: T1566.001, T1091, T1221
  • Werkzeuge: PteroLNK, GammaLoad, GammaSteel; schnelle Infrastruktur-Rotation (DNS-Fast-Flux, Telegram als Dead-Drop).

Technologie & Malware

Arsenal: Pterodo/Pteranodon-Familie (PteroLNK, GammaLoad, GammaSteel), USB-Propagation.

Charakter: weniger auf Tarnung als auf Masse und Ausdauer ausgelegt; nutzt Telegram/Cloud für wechselnde C2.

Indicators of Compromise (IOCs)

  • Malware: GammaLoad, GammaSteel, PteroLNK
  • Muster: Vorlageninjektion in Office-Dokumenten, USB-Wurm, Telegram-Dead-Drops
  • Fokus: ukrainische Regierungs-/Militärstellen

Was Unternehmen jetzt prüfen sollten

  • E-Mail-Security und Makro-/Skript-Blockade
  • Phishing-Awareness
  • Schnelle Sperrung neu auftauchender C2-Domänen

Wie Argos unterstützt

E-Mail-Security und 24/7-Erkennung im Cyber Defense Center fangen die hochfrequenten Phishing-Wellen dieser Gruppe ab.