BlueAlpha Abuses Cloudflare Tunneling Service for GammaDrop Staging Infrastructure
ID: 845d352f-da3f-4924-8528-a146a57abab1
STIX ID: report--845d352f-da3f-4924-8528-a146a57abab1
Threat Score
90/100
Uploaded: 2026-08-11
Published Date: 2024-12-04
Last Modified Date: 2024-12-04
Created by: dogesec
TLP:CLEAR
ADMIRALTY:B2
PAP:CLEAR
...
...
Recorded Future Insikt Group documents an ongoing BlueAlpha (Gamaredon-linked, FSB-associated) espionage campaign targeting Ukrainian-speaking organizations that uses XHTML/HTML smuggling to deliver VBScript-based GammaLoad via an HTA loader (GammaDrop). The campaign abuses free Cloudflare Tunnels (trycloudflare.com subdomains) to conceal staging infrastructure, employs DNS fast-flux and DoH for resilient C2, and includes deobfuscated code, indicators (domains, IP, hashes), MITRE ATT&CK mappings, and recommended mitigations.
