ΑρχικήSecurityΗ Sandworm στοχεύει χρήστες Windows στην Ουκρανία

Η Sandworm στοχεύει χρήστες Windows στην Ουκρανία

Η ομάδα στρατιωτικών χάκερ Sandworm από τη Ρωσία στοχεύει χρήστες Windows στην Ουκρανία, χρησιμοποιώντας activators της Υπηρεσίας Διαχείρισης Κλειδιών της Microsoft (KMS) και πλαστές ενημερώσεις λογισμικού Windows.

Δείτε επίσης: Το Active Directory προσφέρει μόνιμη πρόσβαση στους χάκερ;

Sandworm Windows

Οι επιθέσεις αυτές φαίνεται να ξεκίνησαν στα τέλη του 2023 και έχουν πλέον αποδοθεί από τους αναλυτές απειλών της EclecticIQ στην ομάδα hackers Sandworm. Η σύνδεση βασίζεται σε κοινές υποδομές, συνεπείς Τακτικές, Τεχνικές και Διαδικασίες (TTP), καθώς και στη συστηματική χρήση λογαριασμών ProtonMail για την καταχώριση τομέων που αξιοποιούνται στις επιθέσεις.

Οι εισβολείς αξιοποίησαν έναν φορτωτή BACKORDER για την ανάπτυξη του κακόβουλου λογισμικού για Windows, DarkCrystal RAT (DcRAT), το οποίο είχε χρησιμοποιηθεί και σε προηγούμενες επιθέσεις της ομάδας Sandworm. Επιπλέον, τα σύμβολα εντοπισμού σφαλμάτων που εντοπίστηκαν υποδήλωναν περιβάλλον ανάπτυξης στη ρωσική γλώσσα, ενισχύοντας την πεποίθηση των ερευνητών ότι πίσω από την επίθεση βρίσκονται Ρώσοι στρατιωτικοί χάκερ.

Η EclecticIQ αποκάλυψε επτά καμπάνιες διανομής κακόβουλου λογισμικού που συνδέονται με το ίδιο δίκτυο κακόβουλων δραστηριοτήτων. Κάθε καμπάνια αξιοποιεί παρόμοια δολώματα και TTPs (Τακτικές, Τεχνικές και Διαδικασίες). Πιο πρόσφατα, στις 12 Ιανουαρίου 2025, οι αναλυτές εντόπισαν επιθέσεις που μόλυναν θύματα με τον Trojan απομακρυσμένης πρόσβασης DcRAT, στο πλαίσιο επιθέσεων εξαγωγής δεδομένων, οι οποίες χρησιμοποιούσαν τομέα βασισμένο σε τυπογραφική παγίδα.

Δείτε ακόμα: Οι hackers Kimsuky κλέβουν credentials με το forceCopy malware

Μόλις εγκατασταθεί στη συσκευή του θύματος, το ψεύτικο εργαλείο ενεργοποίησης KMS προσομοιώνει μια ψεύτικη διεπαφή ενεργοποίησης των Windows. Ταυτόχρονα, εγκαθιστά έναν φορτωτή κακόβουλου λογισμικού, απενεργοποιεί το Windows Defender στο παρασκήνιο και προετοιμάζει την παράδοση του τελικού κακόβουλου φορτίου τύπου RAT.

Η Sandworm στοχεύει χρήστες Windows στην Ουκρανία

Ο κύριος στόχος των επιθέσεων είναι η απόσπαση ευαίσθητων πληροφοριών από μολυσμένους υπολογιστές και η μεταφορά τους σε διακομιστές που βρίσκονται υπό τον έλεγχο των εισβολέων. Το κακόβουλο λογισμικό συλλέγει πληκτρολογήσεις, cookies και ιστορικό περιήγησης, αποθηκευμένα διαπιστευτήρια, στοιχεία FTP, πληροφορίες συστήματος, καθώς και στιγμιότυπα οθόνης.

Η χρήση κακόβουλων activators Windows από την ομάδα Sandworm φαίνεται να συνδέεται με τη μεγάλη επιφάνεια επίθεσης που δημιούργησε η εκτεταμένη χρήση πειρατικού λογισμικού στην Ουκρανία. Το πρόβλημα αυτό επηρεάζει σοβαρά και τον κυβερνητικό τομέα της χώρας, καθιστώντας τον ευάλωτο σε κυβερνοεπιθέσεις.

Δείτε επίσης: Η παράκαμψη του 7-Zip MotW χρησιμοποιείται σε επιθέσεις zero-day κατά της Ουκρανίας

Οι Ρώσοι στρατιωτικοί χάκερ υπήρξαν εξέχουσα προσωπικότητα στη σφαίρα του κυβερνοπολέμου, κάνοντας συχνά πρωτοσέλιδα για τους υποτιθέμενους ρόλους τους σε εξελιγμένες κυβερνοεπιθέσεις παγκοσμίως. Αυτές οι ομάδες, που συχνά συνδέονται με ρωσικές υπηρεσίες πληροφοριών, πιστεύεται ότι στοχεύουν κυβερνήσεις, υποδομές ζωτικής σημασίας και ιδιωτικούς οργανισμούς, χρησιμοποιώντας προηγμένες τεχνικές για διείσδυση σε συστήματα και συλλογή ευαίσθητων πληροφοριών. Οι επιχειρήσεις τους θεωρούνται κρίσιμο συστατικό των σύγχρονων γεωπολιτικών στρατηγικών, αξιοποιώντας εργαλεία στον κυβερνοχώρο για να διαταράξουν τους αντιπάλους και να επιτύχουν τακτικά πλεονεκτήματα χωρίς συμβατικό πόλεμο.

Πηγή: bleepingcomputer

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Absenta Mia
Absenta Miahttps://www.secnews.gr/politiki-syntaxis/
Μέλος της Συντακτικής Ομάδας του SecNews. Γράφει για την κυβερνοασφάλεια, τις απάτες στο διαδίκτυο, την προστασία των προσωπικών δεδομένων και την τεχνολογία. Όλα τα άρθρα ακολουθούν την Πολιτική Σύνταξης του SecNews.

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS