ΑρχικήSecurityΚατάχρηση Microsoft Help Index Files για εκτέλεση του PipeMagic malware

Κατάχρηση Microsoft Help Index Files για εκτέλεση του PipeMagic malware

Ερευνητές ανακάλυψαν μια εξελιγμένη καμπάνια που εκμεταλλεύεται τα Microsoft Help Index Files (.mshi) για να διανείμει το διαβόητο PipeMagic malware backdoor.

Microsoft Help Index Files  PipeMagic malware

Η καμπάνια, η οποία έχει στοχοποιήσει οργανισμούς στη Σαουδική Αραβία και τη Βραζιλία κατά τη διάρκεια του 2025, δείχνει τη συνεχή βελτίωση των μεθόδων μόλυνσης και των μηχανισμών persistence που χρησιμοποιούν οι επιτιθέμενοι.

Το PipeMagic εμφανίστηκε αρχικά τον Δεκέμβριο του 2022 κατά τη διάρκεια μιας καμπάνιας ransomware της ομάδας RansomExx, που στόχευε βιομηχανικές εταιρείες στη Νοτιοανατολική Ασία. Όμως, το κακόβουλο λογισμικό έγινε ευρέως γνωστό όταν άρχισε να εκμεταλλεύεται το CVE-2025-29824, μια ευπάθεια που, σύμφωνα με την Microsoft, χρησιμοποιούνταν ενεργά κατά τη διάρκεια του κύκλου ενημερώσεων του Απριλίου 2025.

Δείτε επίσης: Hackers στοχεύουν ρωσικές εταιρείες με το backdoor EAGLET

Οι διαχειριστές του backdoor έχουν δείξει αξιοσημείωτη προσαρμοστικότητα. Άρχισαν να εκμεταλλεύονται και την ευπάθεια CVE-2017-0144 και τώρα έχουν φτάσει σε πιο εξελιγμένες τεχνικές κοινωνικής μηχανικής. Η τελευταία εκδοχή του PipeMagic malware έχει επεκτείνει τη γεωγραφική της εμβέλεια, με ερευνητές της Securelist να εντοπίζουν μολύνσεις σε πολλές περιοχές.

Κατάχρηση Microsoft Help Index Files

Το κακόβουλο λογισμικό διατηρεί τη βασική του λειτουργικότητα ως ένα ευέλικτο backdoor, με δύο διακριτά modes: λειτουργεί ως ένα ολοκληρωμένο εργαλείο απομακρυσμένης πρόσβασης και ως πύλη δικτύου για πλευρική κίνηση μέσα στην παραβιασμένη υποδομή. Αυτό που ξεχωρίζει την καμπάνια του 2025 είναι η καινοτόμος χρήση των Microsoft Help Index Files ως αρχικό μέσο μόλυνσης.

Microsoft Help Index Files  PipeMagic malware

Αυτά τα αρχεία, που συνήθως περιέχουν μεταδεδομένα για Microsoft help documentation, έχουν “οπλιστεί” για να μεταφέρουν obfuscated C# code μαζί με κρυπτογραφημένα φορτία. Τα κακόβουλα αρχεία .mshi αξιοποιούν το νόμιμο MSBuild framework για εκτέλεση, παρακάμπτοντας αποτελεσματικά τους παραδοσιακούς ελέγχους ασφαλείας.

Η αλυσίδα μόλυνσης ξεκινά όταν τα θύματα εκτελούν το κακόβουλο αρχείο metafile.mshi, το οποίο περιέχει obfuscated C# code συνδυασμένο με μια εκτενή δεκαεξαδική συμβολοσειρά. Η εκτέλεση πραγματοποιείται μέσω μιας προσεκτικά σχεδιασμένης ακολουθίας γραμμής εντολών. Ο ενσωματωμένος κώδικας C# εκτελεί διπλές λειτουργίες. Πρώτα, αποκρυπτογραφεί το συνοδευτικό shellcode χρησιμοποιώντας το RC4 stream cipher με ένα hardcoded hexadecimal key 64 χαρακτήρων (4829468622e6b82ff056e3c945dd99c94a1f0264d980774828aadda326b775e5).

Δείτε επίσης: Elastic EDR: Zero-day επιτρέπει εκτέλεση malware & BSOD

Μετά την επιτυχή αποκρυπτογράφηση, ο κώδικας εκτελεί το shellcode μέσω του Windows API function EnumDeviceMonitor. Χρησιμοποιείται μια τεχνική που εισάγει τον shellcode pointer στην τρίτη παράμετρο του function, ενώ θέτει τις δύο πρώτες παραμέτρους στο μηδέν. Το αποκρυπτογραφημένο shellcode περιέχει εκτελέσιμο κώδικα ειδικά σχεδιασμένο για συστήματα Windows 32-bit. Επίσης, χρησιμοποιεί εξελιγμένες τεχνικές αποφυγής, καθιστώντας την στατική ανάλυση σημαντικά πιο δύσκολη.

Το shellcode τελικά φορτώνει ένα μη κρυπτογραφημένο εκτελέσιμο, ενσωματωμένο μέσα στη δική του δομή, καθιερώνοντας την παρουσία του PipeMagic malware backdoor στο παραβιασμένο σύστημα και επιτρέποντας την επικοινωνία μέσω της χαρακτηριστικής υποδομής στο 127.0.0.1:8082.

Τι σημαίνει αυτό για τις επιχειρήσεις και τα SOC teams

Η καμπάνια PipeMagic του 2025 αποδεικνύει ότι οι επιτιθέμενοι:

  • Συνεχώς βελτιώνουν παλιές τεχνικές με νέες προσεγγίσεις.
  • Αξιοποιούν “νόμιμα” εργαλεία (MSBuild, Windows APIs) για να αποφύγουν detection.
  • Στοχεύουν διαφορετικές τοποθεσίες (Σ. Αραβία, Βραζιλία) με προσαρμοσμένες καμπάνιες.
Κατάχρηση Microsoft Help Index Files για εκτέλεση του PipeMagic malware

Προστασία από backdoor

Οι οργανισμοί μπορούν να προστατεύσουν τα δίκτυά τους από backdoors, εφαρμόζοντας διάφορες στρατηγικές ασφάλειας. Καταρχάς, είναι σημαντικό να διατηρούν τα συστήματά τους ενημερωμένα. Αυτό σημαίνει ότι θα πρέπει να εγκαθιστούν τακτικά τις τελευταίες ενημερώσεις και διορθώσεις ασφαλείας σε όλα τα λειτουργικά συστήματα και τις εφαρμογές.

Επιπλέον, οι οργανισμοί πρέπει να χρησιμοποιούν λύσεις ασφάλειας που περιλαμβάνουν την ανίχνευση εισβολών και την προστασία από κακόβουλο λογισμικό. Αυτές οι λύσεις μπορούν να βοηθήσουν στην ανίχνευση και την αποτροπή των επιθέσεων.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Δείτε επίσης: Διαρροή Linux malware (σύνδεση με Βορειοκορεάτες χάκερ)

Η εκπαίδευση του προσωπικού είναι επίσης κρίσιμη για την αποφυγή του backdoor. Οι εργαζόμενοι πρέπει να γνωρίζουν τους κινδύνους που συνδέονται με την κυβερνοασφάλεια και τις τακτικές που χρησιμοποιούν οι επιτιθέμενοι, όπως το phishing.

Τέλος, πρέπει να εφαρμόζεται η αρχή της ελάχιστης πρόσβασης. Αυτό σημαίνει ότι οι χρήστες και οι συσκευές πρέπει να έχουν μόνο τις απαραίτητες άδειες πρόσβασης που χρειάζονται για την εκτέλεση των καθηκόντων τους.

Πηγή: cybersecuritynews.com

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr/politiki-syntaxis/
Μέλος της Συντακτικής Ομάδας του SecNews. Καλύπτει ευπάθειες λογισμικού, παραβιάσεις δεδομένων, κυβερνοεπιθέσεις και τις εξελίξεις της τεχνολογίας. Όλα τα άρθρα ακολουθούν την Πολιτική Σύνταξης του SecNews.

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS