Μια στοχευμένη εκστρατεία, με το όνομα Operation CargoTalon, έχει στοχοποιήσει κρίσιμες υποδομές της ρωσικής αεροδιαστημικής και αμυντικής βιομηχανίας, σύμφωνα με πρόσφατη ανάλυση από τη Seqrite Labs. Στην καρδιά της επίθεσης βρίσκεται ένα προηγμένο backdoor εργαλείο με την ονομασία EAGLET, σχεδιασμένο για αθόρυβη εξαγωγή δεδομένων και απομακρυσμένο έλεγχο των παραβιασμένων συστημάτων.

Η εκστρατεία αποδίδεται σε έναν ακόμη άγνωστο αλλά εξελιγμένο φορέα απειλής, με κωδική ονομασία UNG0901 (Unknown Group 901).
Δείτε επίσης: Hackers εγκαθιστούν backdoor σε WordPress Mu-Plugins
Από το spear-phishing στον πλήρη έλεγχο: Πώς λειτουργεί το EAGLET
Η επίθεση ξεκινά με συνηθισμένες αλλά αποτελεσματικές μεθόδους spear-phishing, στις οποίες χρησιμοποιούνται πλαστά έγγραφα logistics (γνωστά ως товарно-транспортная накладная – TTN) και στοχεύουν υπαλλήλους του Voronezh Aircraft Production Association (VASO) – έναν από τους μεγαλύτερους παραγωγούς αεροσκαφών στη Ρωσία.
Τα θύματα λαμβάνουν phishing emails με ZIP αρχεία που περιέχουν αρχεία συντόμευσης (LNK). Αυτά ενεργοποιούν PowerShell scripts, εμφανίζοντας ταυτόχρονα ένα πλαστό Excel έγγραφο-δόλωμα και ενεργοποιώντας τη φόρτωση του EAGLET DLL implant.
Σύμφωνα με τη Seqrite, τα έγγραφα αναφέρονται στην Obltransterminal, ρωσική εταιρεία logistics που βρίσκεται στη λίστα κυρώσεων των ΗΠΑ (OFAC) από τον Φεβρουάριο του 2024, προσθέτοντας ένα επιπλέον στρώμα γεωπολιτικής και οικονομικής διάστασης στην υπόθεση.
Τι είναι το EAGLET και γιατί ανησυχούν οι ειδικοί
Το EAGLET backdoor λειτουργεί ως ένας εξελιγμένος δίαυλος απομακρυσμένης πρόσβασης, συλλέγοντας πληροφορίες συστήματος και συνδέοντας τον μολυσμένο υπολογιστή με έναν C2 server (Command and Control), προκειμένου να επεξεργαστεί το HTTP response από τον διακομιστή και να εξαγάγει τις εντολές που θα εκτελεστούν στον παραβιασμένο υπολογιστή Windows.
Δείτε επίσης: Σφάλματα στο firmware της Gigabyte επιτρέπουν ανάπτυξη Backdoor
Η έρευνα της Seqrite αποκάλυψε επίσης κοινά χαρακτηριστικά με προηγούμενες καμπάνιες που αποδίδονται σε άλλη ομάδα, γνωστή ως Head Mare — ενισχύοντας την πιθανότητα συνεργασίας ή επαναχρησιμοποίησης εργαλείων ανάμεσα σε APT οντότητες που στοχεύουν ρωσικές στρατιωτικές και τεχνολογικές δομές.

Το νέο πρόσωπο του κυβερνοπολέμου
Η υπόθεση EAGLET επιβεβαιώνεί αυτό που οι ειδικοί εδώ και καιρό τονίζουν: η γραμμή ανάμεσα στον κυβερνοπόλεμο, την κρατική επιρροή και την οικονομική κατασκοπεία έχει πλέον εξαφανιστεί. Το γεγονός ότι ρωσικές κρατικές και ιδιωτικές οντότητες βρίσκονται στο στόχαστρο υπονοεί διεθνή παράγοντα που επιδιώκει στρατηγικά δεδομένα για την αεροδιαστημική βιομηχανία, τα logistics και τις ένοπλες δυνάμεις.
Τι πρέπει να γνωρίζουν οι ειδικοί ασφαλείας και οι κυβερνήσεις
Η Operation CargoTalon είναι μια προειδοποίηση για τις κυβερνήσεις, τις αμυντικές βιομηχανίες και τους οργανισμούς μεταφορών: η κυβερνοκατασκοπεία δεν είναι πλέον ζήτημα του μέλλοντος, αλλά του παρόντος.
Δείτε επίσης: Το Atomic macOS malware προσθέτει backdoor μηχανισμό
Οι οργανισμοί που εμπλέκονται σε κρίσιμες αλυσίδες εφοδιασμού, στρατιωτικά έργα ή προηγμένες τεχνολογίες πρέπει να αναθεωρήσουν άμεσα τις αμυντικές τους υποδομές, δίνοντας προτεραιότητα στην ανίχνευση LNK/Powershell επιθέσεων, στον διαχωρισμό συστημάτων και στη χρήση EDR (Endpoint Detection and Response) λύσεων με real-time threat intelligence.
Πηγή: thehackernews.com
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
