logo

BlueAlpha Abuses Cloudflare Tunneling Service for GammaDrop Staging Infrastructure

ID: 845d352f-da3f-4924-8528-a146a57abab1

STIX ID: report--845d352f-da3f-4924-8528-a146a57abab1

Threat Score

90/100

Uploaded: 2026-08-11

Published Date: 2024-12-04

Last Modified Date: 2024-12-04

Created by: dogesec

TLP:CLEAR
ADMIRALTY:B2
PAP:CLEAR
...
...
Recorded Future Insikt Group documents an ongoing BlueAlpha (Gamaredon-linked, FSB-associated) espionage campaign targeting Ukrainian-speaking organizations that uses XHTML/HTML smuggling to deliver VBScript-based GammaLoad via an HTA loader (GammaDrop). The campaign abuses free Cloudflare Tunnels (trycloudflare.com subdomains) to conceal staging infrastructure, employs DNS fast-flux and DoH for resilient C2, and includes deobfuscated code, indicators (domains, IP, hashes), MITRE ATT&CK mappings, and recommended mitigations.