Κυβερνητικά ιδρύματα στην Ασία, και συγκεκριμένα στη Σρι Λάνκα, το Μπαγκλαντές και το Πακιστάν, αποτελούν τους πιο πρόσφατους στόχους μιας συντονισμένης εκστρατείας κυβερνοκατασκοπείας, την οποία ενορχηστρώνει η διαβόητη ομάδα απειλών SideWinder.

Σύμφωνα με νέα έκθεση της Acronis, η ομάδα χρησιμοποιεί phishing emails σε συνδυασμό με geofenced payloads — τεχνική που εξασφαλίζει ότι μόνο οι χρήστες στις επιλεγμένες χώρες-στόχους θα λαμβάνουν το επιβλαβές περιεχόμενο.
Η επίθεση βασίζεται σε τεχνικές spear-phishing ως αρχικό μέσο διείσδυσης, με τελικό στόχο την εγκατάσταση του «StealerBot», ενός κακόβουλου λογισμικού σχεδιασμένου να υποκλέπτει δεδομένα και να διατηρεί επίμονη πρόσβαση στο δίκτυο του θύματος. Ο τρόπος δράσης της καμπάνιας ευθυγραμμίζεται με πρόσφατες επιχειρήσεις της SideWinder που είχε καταγράψει και η Kaspersky νωρίτερα φέτος.
Δείτε επίσης: Το site του RVTools παραβιάστηκε και διένειμε το Bumblebee malware
Μεταξύ των επιβεβαιωμένων στόχων περιλαμβάνονται ευαίσθητοι κρατικοί φορείς, όπως:
- η Ρυθμιστική Αρχή Τηλεπικοινωνιών, το Υπουργείο Άμυνας και το Υπουργείο Οικονομικών του Μπαγκλαντές
- η Διεύθυνση Εγχώριας Τεχνικής Ανάπτυξης του Πακιστάν
- το Τμήμα Εξωτερικών Πόρων, το Τμήμα Treasury Operations, το Υπουργείο Άμυνας και η Κεντρική Τράπεζα της Σρι Λάνκα
Σε αυτές τις επιθέσεις, οι hackers εκμεταλλεύονται γνωστά τρωτά σημεία του Microsoft Office (CVE-2017-0199 και CVE-2017-11882) για την απομακρυσμένη εκτέλεση κακόβουλου κώδικα και για τη διατήρηση της παραμονής τους στα κυβερνητικά δίκτυα.
Δείτε επίσης: Ransomware συμμορίες χρησιμοποιούν το Skitnet malware
Σύμφωνα με την ανάλυση της Acronis, τα κακόβουλα έγγραφα που χρησιμοποιούνται στις επιθέσεις ενεργοποιούν την ευπάθεια CVE-2017-0199, επιτρέποντας τη λήψη δευτερογενών payloads που εγκαθιστούν το κακόβουλο λογισμικό StealerBot. Η εγκατάσταση γίνεται μέσω τεχνικών DLL side-loading, ενισχύοντας τη δυσκολία εντοπισμού της μόλυνσης.
Ένα ιδιαίτερο στοιχείο της εκστρατείας είναι η χρήση γεωγραφικά στοχευμένων payloads (όπως είπαμε και παραπάνω). Αν ο παραλήπτης του phishing email δεν πληροί τα κριτήρια γεωγραφικής στόχευσης, το σύστημα αποστέλλει ένα ακίνδυνο RTF έγγραφο ως αποπροσανατολιστικό δόλωμα.
Το βασικό κακόβουλο αρχείο, ένα RTF file, εκμεταλλεύεται την ευπάθεια CVE-2017-11882 στον Equation Editor του Microsoft Office για να ξεκινήσει ένα shell-based loader, ο οποίος με τη σειρά του ενεργοποιεί το StealerBot.

Το StealerBot, σύμφωνα με την Kaspersky, είναι ένα .NET implant με δυνατότητες εγκατάστασης επιπλέον κακόβουλου λογισμικού, δημιουργίας reverse shell και συλλογής ευαίσθητων δεδομένων από το θύμα. Μεταξύ αυτών περιλαμβάνονται στιγμιότυπα οθόνης, πληκτρολογήσεις, αποθηκευμένοι κωδικοί πρόσβασης και αρχεία.
Δείτε επίσης: Phishing emails διανέμουν το Horabot malware στη Λατινική Αμερική
Οι ερευνητές σημειώνουν πως η ομάδα SideWinder επιδεικνύει αξιοσημείωτη συνέπεια και οργανωτική συνέχεια, χωρίς μεγάλα διαστήματα αδράνειας. Η ομάδα, γνωστή για τη στοχευμένη κατασκοπεία σε κρατικούς οργανισμούς, αξιοποιεί πλέον προηγμένες τεχνικές και «έξυπνα» κακόβουλα payloads για να διασφαλίσει ότι οι επιθέσεις πλήττουν αποκλειστικά τους επιλεγμένους στόχους.
Η συγκεκριμένη καμπάνια υπογραμμίζει την ανάγκη για συνεχή επαγρύπνηση από κυβερνητικούς και στρατηγικούς φορείς, ειδικά σε περιοχές υψηλού γεωπολιτικού ενδιαφέροντος.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Πηγή: thehackernews.com
