Η ομάδα στρατιωτικών χάκερ Sandworm από τη Ρωσία στοχεύει χρήστες Windows στην Ουκρανία, χρησιμοποιώντας activators της Υπηρεσίας Διαχείρισης Κλειδιών της Microsoft (KMS) και πλαστές ενημερώσεις λογισμικού Windows.
Δείτε επίσης: Το Active Directory προσφέρει μόνιμη πρόσβαση στους χάκερ;

Οι επιθέσεις αυτές φαίνεται να ξεκίνησαν στα τέλη του 2023 και έχουν πλέον αποδοθεί από τους αναλυτές απειλών της EclecticIQ στην ομάδα hackers Sandworm. Η σύνδεση βασίζεται σε κοινές υποδομές, συνεπείς Τακτικές, Τεχνικές και Διαδικασίες (TTP), καθώς και στη συστηματική χρήση λογαριασμών ProtonMail για την καταχώριση τομέων που αξιοποιούνται στις επιθέσεις.
Οι εισβολείς αξιοποίησαν έναν φορτωτή BACKORDER για την ανάπτυξη του κακόβουλου λογισμικού για Windows, DarkCrystal RAT (DcRAT), το οποίο είχε χρησιμοποιηθεί και σε προηγούμενες επιθέσεις της ομάδας Sandworm. Επιπλέον, τα σύμβολα εντοπισμού σφαλμάτων που εντοπίστηκαν υποδήλωναν περιβάλλον ανάπτυξης στη ρωσική γλώσσα, ενισχύοντας την πεποίθηση των ερευνητών ότι πίσω από την επίθεση βρίσκονται Ρώσοι στρατιωτικοί χάκερ.
Η EclecticIQ αποκάλυψε επτά καμπάνιες διανομής κακόβουλου λογισμικού που συνδέονται με το ίδιο δίκτυο κακόβουλων δραστηριοτήτων. Κάθε καμπάνια αξιοποιεί παρόμοια δολώματα και TTPs (Τακτικές, Τεχνικές και Διαδικασίες). Πιο πρόσφατα, στις 12 Ιανουαρίου 2025, οι αναλυτές εντόπισαν επιθέσεις που μόλυναν θύματα με τον Trojan απομακρυσμένης πρόσβασης DcRAT, στο πλαίσιο επιθέσεων εξαγωγής δεδομένων, οι οποίες χρησιμοποιούσαν τομέα βασισμένο σε τυπογραφική παγίδα.
Δείτε ακόμα: Οι hackers Kimsuky κλέβουν credentials με το forceCopy malware
Μόλις εγκατασταθεί στη συσκευή του θύματος, το ψεύτικο εργαλείο ενεργοποίησης KMS προσομοιώνει μια ψεύτικη διεπαφή ενεργοποίησης των Windows. Ταυτόχρονα, εγκαθιστά έναν φορτωτή κακόβουλου λογισμικού, απενεργοποιεί το Windows Defender στο παρασκήνιο και προετοιμάζει την παράδοση του τελικού κακόβουλου φορτίου τύπου RAT.

Ο κύριος στόχος των επιθέσεων είναι η απόσπαση ευαίσθητων πληροφοριών από μολυσμένους υπολογιστές και η μεταφορά τους σε διακομιστές που βρίσκονται υπό τον έλεγχο των εισβολέων. Το κακόβουλο λογισμικό συλλέγει πληκτρολογήσεις, cookies και ιστορικό περιήγησης, αποθηκευμένα διαπιστευτήρια, στοιχεία FTP, πληροφορίες συστήματος, καθώς και στιγμιότυπα οθόνης.
Η χρήση κακόβουλων activators Windows από την ομάδα Sandworm φαίνεται να συνδέεται με τη μεγάλη επιφάνεια επίθεσης που δημιούργησε η εκτεταμένη χρήση πειρατικού λογισμικού στην Ουκρανία. Το πρόβλημα αυτό επηρεάζει σοβαρά και τον κυβερνητικό τομέα της χώρας, καθιστώντας τον ευάλωτο σε κυβερνοεπιθέσεις.
Δείτε επίσης: Η παράκαμψη του 7-Zip MotW χρησιμοποιείται σε επιθέσεις zero-day κατά της Ουκρανίας
Οι Ρώσοι στρατιωτικοί χάκερ υπήρξαν εξέχουσα προσωπικότητα στη σφαίρα του κυβερνοπολέμου, κάνοντας συχνά πρωτοσέλιδα για τους υποτιθέμενους ρόλους τους σε εξελιγμένες κυβερνοεπιθέσεις παγκοσμίως. Αυτές οι ομάδες, που συχνά συνδέονται με ρωσικές υπηρεσίες πληροφοριών, πιστεύεται ότι στοχεύουν κυβερνήσεις, υποδομές ζωτικής σημασίας και ιδιωτικούς οργανισμούς, χρησιμοποιώντας προηγμένες τεχνικές για διείσδυση σε συστήματα και συλλογή ευαίσθητων πληροφοριών. Οι επιχειρήσεις τους θεωρούνται κρίσιμο συστατικό των σύγχρονων γεωπολιτικών στρατηγικών, αξιοποιώντας εργαλεία στον κυβερνοχώρο για να διαταράξουν τους αντιπάλους και να επιτύχουν τακτικά πλεονεκτήματα χωρίς συμβατικό πόλεμο.
Πηγή: bleepingcomputer
