Το Computer Emergency Response Team (CERT-UA) της Ουκρανίας προειδοποιεί για στοχευμένες spear-phishing επιθέσεις, που χρησιμοποιούν παραβιασμένους λογαριασμούς Signal για να διανείμουν malware σε υπαλλήλους αμυντικών οργανισμών και μέλη του στρατού.

Οι επιθέσεις ξεκίνησαν αυτόν τον μήνα, με τα phishing μηνύματα στο Signal να εμφανίζονται ως αναφορές συναντήσεων και να περιέχουν κακόβουλα αρχεία (archives). Ορισμένα από αυτά τα μηνύματα αποστέλλονται από υπάρχουσες επαφές, καθιστώντας τα πιο πειστικά. Τα θύματα είναι πιο πιθανό να ανοίξουν μηνύματα και αρχεία από άτομα που γνωρίζουν.
Το archive περιέχει ένα PDF και ένα εκτελέσιμο αρχείο, με το πρώτο να λειτουργεί ως δόλωμα για το άνοιγμα και την εκτέλεση του δεύτερου. Το εκτελέσιμο είναι το DarkTortilla cryptor/loader, το οποίο αποκρυπτογραφεί και εκτελεί το trojan απομακρυσμένης πρόσβασης Dark Crystal (DCRAT).
Δείτε επίσης: Phishing emails μιμούνται το Booking.com και διανέμουν malware
Το CERT-UA λέει πιστεύει ότι οι phishing επιθέσεις εναντίον του στρατού της Ουκρανίας προέρχονται από την ομάδα UAC-0200, που χρησιμοποιεί το Signal σε παρόμοιες επιθέσεις από τον Ιούνιο του 2024. Ωστόσο, στις πρόσφατες επιθέσεις, τα δολώματα έχουν αλλάξει για να αντικατοπτρίζουν τα τρέχοντα κρίσιμα θέματα στην Ουκρανία, ειδικά εκείνα που σχετίζονται με τον στρατιωτικό τομέα.
«Ξεκινώντας τον Φεβρουάριο του 2025, τα μηνύματα έχουν μετατοπίσει την εστίασή τους σε θέματα που σχετίζονται με UAV, συστήματα ηλεκτρονικού πολέμου και άλλες στρατιωτικές τεχνολογίες», εξηγεί το CERT-UA.
Επίσης, το Φεβρουάριο του 2025, η Google Threat Intelligence Group (GTIG) ανέφερε ότι Ρώσοι χάκερ έκαναν κατάχρηση της νόμιμης λειτουργίας “Linked Devices” στο Signal για να αποκτήσουν μη εξουσιοδοτημένη πρόσβαση σε λογαριασμούς.
Δείτε επίσης: ΗΠΑ: Phishing μηνύματα με υποτιθέμενα πρόστιμα για στάθμευση
Οι χρήστες Signal που έχουν αυξημένες πιθανότητες να γίνουν στόχος τέτοιων επιθέσεων, καλούνται να απενεργοποιούν τις αυτόματες λήψεις συνημμένων και να είναι προσεκτικοί με όλα τα μηνύματα που λαμβάνουν. Επιπλέον, συνιστάται ο τακτικός έλεγχος της λίστας των συνδεδεμένων συσκευών στο Signal, για να αποφευχθεί η μετατροπή τους σε proxy για επιθέσεις.

Τέλος, η εφαρμογή θα πρέπει να ενημερώνεται κάθε φορά που κυκλοφορεί μια νέα έκδοση και να είναι ενεργοποιημένος ο έλεγχος ταυτότητας δύο παραγόντων για πρόσθετη προστασία του λογαριασμού.
Όσον αφορά τις συγκεκριμένες phishing επιθέσεις που στοχεύουν τον στρατό της Ουκρανίας, θα πρέπει να ληφθούν και άλλα μέτρα πέρα από αυτά που αναφέραμε για το Signal.
Δείτε επίσης: YouTube: Νέα phishing απάτη χρησιμοποιεί deepfake βίντεο του CEO
Αυτά περιλαμβάνουν την αποφυγή ανοίγματος ύποπτων μηνυμάτων και συνδέσμων σε οποιαδήποτε πλατφόρμα, την αποφυγή λήψης αρχείων από μη αξιόπιστες πηγές και τη χρήση λογισμικού ανίχνευσης κακόβουλου λογισμικού. Επίσης, συνιστάται η χρήση ισχυρών και μοναδικών κωδικών πρόσβασης, η χρήση ασφαλών δικτύων και εφαρμογών και η εκπαίδευση του προσωπικού σχετικά με όλες τις νέες κυβερνοαπειλές και τις πιο αποτελεσματικές μεθόδους προστασίας.
Πηγή: www.bleepingcomputer.com
🔑 Ασφαλίστε τους κωδικούς σας με Proton Pass
Password manager από την Proton — end-to-end κρυπτογράφηση, passkeys, ενσωματωμένο 2FA και παρακολούθηση για διαρροές των στοιχείων σας.
- ✔ Κρυπτογραφημένη αποθήκευση κωδικών & passkeys
- ✔ Ειδοποίηση αν κάποιος κωδικός σας διέρρευσε (Dark Web Monitoring)
- ✔ Δωρεάν έκδοση — σε όλες τις συσκευές
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
