GamaCopy est un acteur malveillant découvert pour la première fois en juin 2023, connu pour lancer des cyberattaques contre les secteurs de la défense et des infrastructures critiques de la Russie en imitant les TTP de Gamaredon. L'organisation est active depuis au moins août 2021 et utilise principalement des documents leurres en langue russe relatifs à des installations militaires. L'analyse des échantillons d'attaque révèle un chevauchement considérable dans la structure du code et les tactiques, notamment l'utilisation de documentation 7z-SFX pour installer UltraVNC et la connexion via le port 443. GamaCopy emploie des outils open source pour dissimuler ses activités tout en ciblant des informations sensibles dans le contexte du conflit russo-ukrainien.
Références
Métadonnées de l'acteur importées depuis Malpedia (Fraunhofer FKIE).