Σύμφωνα με αναφορά της Rapid7, επιτιθέμενοι χρησιμοποιούν fake software installers για εφαρμογές, όπως το LetsVPN και το QQ Browser, για να διανείμουν το Winos 4.0 framework (γνωστό και ως ValleyRAT malware).

Η εκστρατεία βασίζεται σε μεγάλο βαθμό σε έναν loader πολλαπλών σταδίων, με την ονομασία Catena. Όπως επισημαίνουν οι ερευνητές ασφαλείας Anna Širokova και Ivan Feigl, το Catena ενσωματώνει shellcode και configuration switching logic για να εγκαταστήσει payloads όπως το Winos 4.0 στη μνήμη, αποφεύγοντας τα παραδοσιακά εργαλεία προστασίας από ιούς.
Μόλις εκτελεστεί, το κακόβουλο λογισμικό συνδέεται αθόρυβα με εξωτερικούς C2 servers (Command-and-Control), κυρίως εγκατεστημένους στο Χονγκ Κονγκ, επιτρέποντας στους επιτιθέμενους να παρακολουθούν το σύστημα ή να εγκαθιστούν επιπλέον payloads κατά βούληση.
Οι στόχοι της καμπάνιας φαίνεται να επικεντρώνονται σε κινέζοφωνους χρήστες, με τη Rapid7 να αναφέρει πως πρόκειται για ενέργεια ενός «ικανού και καλά οργανωμένου φορέα απειλής».
Δείτε επίσης: Fake sites Zenmap και WinMTR διανέμουν το Bumblebee malware
Το Winos 4.0 (aka ValleyRAT malware), που τεκμηριώθηκε για πρώτη φορά από την Trend Micro τον Ιούνιο του 2024, είχε χρησιμοποιηθεί και σε καμπάνιες που διανέμονταν μέσω κακόβουλων MSI αρχείων που προσποιούνταν VPN εφαρμογές. Η δραστηριότητα είχε αποδοθεί στην ομάδα Void Arachne (γνωστή και ως Silver Fox).
Σε επόμενες εκστρατείες, οι φορείς απειλής είχαν χρησιμοποιήσει λογισμικά σχετιζόμενα με gaming, όπως installation tools, speed boosters και optimization utilities, ως δολώματα για να προσελκύσουν νέους στόχους.
Σε ένα πιο πρόσφατο κύμα επιθέσεων, που καταγράφηκε τον Φεβρουάριο του 2025, οι επιτιθέμενοι στοχοποίησαν δημόσιες οντότητες στην Ταϊβάν μέσω phishing emails, τα οποία εμφανίζονταν ως επίσημες επικοινωνίες από την τοπική φορολογική υπηρεσία.

Winos 4.0: Η νέα γενιά του Gh0st RAT με δυνατότητες DDoS και αποφυγή ανίχνευσης
Το Winos 4.0, ένα προηγμένο κακόβουλο λογισμικό γραμμένο σε C++, εξελίσσεται πάνω στη βάση του γνωστού Gh0st RAT και φέρνει ένα ισχυρό “οπλοστάσιο” για κατασκοπεία, απομακρυσμένο έλεγχο συστημάτων και επιθέσεις DDoS.
Σύμφωνα με την ανάλυση της Rapid7, τα κακόβουλα δείγματα που εντοπίστηκαν τον Φεβρουάριο του 2025 αξιοποιούσαν τροποποιημένους NSIS installers, οι οποίοι περιελάμβαναν υπογεγραμμένες εφαρμογές-δόλωμα, κακόβουλο shellcode κρυμμένο σε αρχεία .ini και reflective DLL injection, μια τεχνική που βοηθά στην παραμονή του λογισμικού στο σύστημα, αποφεύγοντας την ανίχνευση.
Δείτε επίσης: Operation Endgame 2.0: Οι αρχές “χτύπησαν” malware επιχειρήσεις
Οι ερευνητές αναφέρουν πως η καμπάνια παραμένει ενεργή καθ’ όλη τη διάρκεια του 2025, με μερικές αναπροσαρμογές και βελτιώσεις – χαρακτηριστικά που υποδεικνύουν την παρουσία ενός εξαιρετικά ικανού και ευέλικτου φορέα απειλής.
Η μόλυνση ξεκινά συνήθως μέσω ενός trojanized NSIS installer του QQ Browser, του γνωστού Chromium-based browser που αναπτύσσεται από την Tencent. Από εκεί, το Winos 4.0 malware εγκαθίσταται στο σύστημα και επικοινωνεί με C2 servers, χρησιμοποιώντας τις θύρες TCP 18856 και HTTPS 443 για μετάδοση δεδομένων και λήψη εντολών.
Η παραμονή στο σύστημα επιτυγχάνεται μέσω registering scheduled tasks, τα οποία ενεργοποιούνται εβδομάδες μετά την αρχική παραβίαση, δυσκολεύοντας σημαντικά τον εντοπισμό. Αν και το malware ελέγχει εάν το σύστημα λειτουργεί με κινεζική γλώσσα, συνεχίζει να εκτελείται ακόμα κι αν αυτές οι ρυθμίσεις απουσιάζουν.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Η τελευταία ανάλυση της Rapid7 αποκαλύπτει ότι οι επιθέσεις με το Winos 4.0 συνεχίζουν να εξελίσσονται, με την εταιρεία να εντοπίζει τον Απρίλιο ένα πλαστό πρόγραμμα εγκατάστασης NSIS για το LetsVPN. Το πρόγραμμα εκτελεί εντολές PowerShell για την προσθήκη εξαιρέσεων στο Microsoft Defender για όλους τους διαθέσιμους δίσκους του συστήματος – από **C:\ έως Z:**. Ακολούθως, εγκαθιστά payloads που περιλαμβάνουν και ένα εκτελέσιμο αρχείο, το οποίο λαμβάνει snapshot των ενεργών διεργασιών και αναζητά παρουσία antivirus λογισμικών, όπως το 360 Total Security της Qihoo 360.
Αξιοσημείωτο είναι ότι το εκτελέσιμο φέρει ψηφιακή υπογραφή μέσω πιστοποιητικού της VeriSign (που έχει λήξει), το οποίο φέρεται να έχει εκδοθεί στην Tencent Technology (Shenzhen), με ισχύ από τον Οκτώβριο του 2018 έως τον Φεβρουάριο του 2020. Κύρια λειτουργία του εκτελέσιμου είναι η φόρτωση ενός DLL αρχείου, το οποίο συνδέεται με απομακρυσμένους C2 servers (όπως οι 134.122.204[.]11:18852 και 103.46.185[.]44:443) για να κατεβάσει και να εκτελέσει το Winos 4.0 malware.
Δείτε επίσης: Οι αρχές διατάραξαν την υποδομή του Lumma Stealer malware

Προστασία
- Εκπαίδευση χρηστών σχετικά με τις τακτικές social engineering και τις επιθέσεις phishing
- Εγκατάσταση (και ενημέρωση) λογισμικού προστασίας από ιούς και κακόβουλο λογισμικό σε όλα τα τελικά σημεία
- Εφαρμογή ισχυρών email filters για αποκλεισμό phishing emails και κακόβουλων συνημμένων
- Χρήση firewalls και συστημάτων ανίχνευσης/πρόληψης εισβολών (IDS/IPS)
- Λήψη λογισμικών μόνο από αξιόπιστες πηγές
- Τμηματοποίηση δικτύου για περιορισμό εξάπλωσης του κακόβουλου λογισμικού
- Εφαρμογή της αρχής του ελάχιστου προνομίου (PoLP), για πρόσβαση των χρηστών μόνο στους απαραίτητους πόρους
- Εφαρμογή ελέγχου ταυτότητας πολλαπλών παραγόντων (MFA)
- Ενημέρωση λειτουργικών συστημάτων, λογισμικού και εφαρμογών
- Κρυπτογράφηση ευαίσθητων δεδομένων
- Συνεχής παρακολούθηση και ανάλυση αρχείων καταγραφής του συστήματος και του δικτύου
- Δημιουργία αντιγράφων ασφαλείας σημαντικών δεδομένων
Πηγή: thehackernews.com
