Τους τελευταίους μήνες, ερευνητές κυβερνοασφάλειας έχουν παρατηρήσει μια αύξηση σε στοχευμένες εκστρατείες από μια εξελιγμένη κινεζική ομάδα APT που αξιοποιεί εμπορικές υπηρεσίες proxy και VPN για να καλύψει την υποδομή των επιθέσεών της. Η εμφάνιση αυτής της τακτικής συμπίπτει με μια ευρύτερη στροφή προς εμπορευματοποιημένες πλατφόρμες ανωνυμοποίησης που αναμειγνύουν το traffic των απειλητικών παραγόντων με τη δραστηριότητα νόμιμων χρηστών.

Η παραβίαση ξεκινά είτε με spear-phishing emails που περιέχουν κακόβουλα έγγραφα Office είτε με επιθέσεις waterhole που ανακατευθύνουν ανυποψίαστα θύματα σε payload-hosting domains. Μόλις υπάρξει πρόσβαση, η κινεζική APT ομάδα αναπτύσσει ένα ελαφρύ Trojan proxy agent σχεδιασμένο να μιμείται το τυπικό HTTPS traffic. Αυτός ο agent χρησιμοποιεί το πρωτόκολλο Trojan για να παρακάμψει το φιλτράρισμα δικτύου και το Great Firewall of China, ενσωματώνοντας επικοινωνίες εντολών και ελέγχου μέσα σε φαινομενικά αθώα πακέτα TLS.
Δείτε επίσης: Επίθεση Phishing Χρησιμοποιεί το UpCrypter για Παράδοση RAT
Οι αναλυτές της SPUR σημείωσαν τη συχνή χρήση ενός wildcard SSL certificate (*.appletls[.]com, SHA1: a26c0e8b1491eda727fd88b629ce886666387ef5) σε μη τυπικές θύρες εντός της περιοχής 4000–4099, επιτρέποντας την ταχεία απόδοση πάνω από 1.000 κακόβουλων διευθύνσεων IP διασκορπισμένων σε πολλαπλά παγκόσμια κέντρα δεδομένων.
Η επίδραση αυτών των εκστρατειών ήταν σημαντική. Υψηλής αξίας στόχοι στη Νότια Κορέα και την Ταϊβάν ανέφεραν επίμονες παραβιάσεις που διήρκεσαν εβδομάδες, κατά τις οποίες η εξαγωγή εγγράφων και πνευματικής ιδιοκτησίας συνέβη χωρίς ανίχνευση.
Οι ερευνητές της SPUR εντόπισαν ότι τα δίκτυα των θυμάτων στερούνταν επαρκούς επιθεώρησης TLS, επιτρέποντας στο traffic του Trojan proxy να περνά απαρατήρητο από τα συμβατικά συστήματα ανίχνευσης εισβολών.

Μετά την αρχική παραβίαση, η κινεζική APT ομάδα συνέχιζε με lateral movement, αξιοποιώντας το Sysinternals PsExec και custom PowerShell scripts για αυτοματοποίηση της συλλογής διαπιστευτηρίων και διευκόλυνση της απομακρυσμένης εκτέλεσης κώδικα.
Σε μια χαρακτηριστική περίπτωση, μια χρηματοοικονομική εταιρεία στην Ταϊπέι αντιμετώπισε μια παραβίαση που διήρκεσε 45 ημέρες. Οι επιτιθέμενοι χαρτογράφησαν συστηματικά το εταιρικό δίκτυο πριν ξεκινήσουν την εξαγωγή μέσω μιας αλυσίδας proxy hops μέσω του WgetCloud, ενός εμπορικού παρόχου VPΝ με έδρα το Σενζέν. Με τη διοχέτευση των κλεμμένων δεδομένων μέσω περισσότερων από δώδεκα VPN exit nodes, οι επιτιθέμενοι κάλυψαν αποτελεσματικά την προέλευσή τους και δυσκόλεψαν τις έρευνες.
Δείτε επίσης: SpyNote: Διανομή μέσω ψεύτικων Google Play Store pages
Επίθεση κινεζικής APT ομάδας: Αλυσίδα μόλυνσης
Το αρχικό payload φτάνει ως έγγραφο Microsoft Word που εκμεταλλεύεται την ευπάθεια CVE-2025-1234, μια zero-day ευπάθεια RCE στον Equation Editor. Κατά το άνοιγμα του εγγράφου, ένα macro αφήνει το trojan.exe στο %APPDATA%\Microsoft\Windows και καταχωρεί ένα scheduled task με το όνομα “WinDefenderUpdate” για να επιτύχει persistence. Το εκτελέσιμο είναι ένα στατικά συνδεδεμένο Go binary που ενσωματώνει το Trojan protocol client library.
# Dropping Trojan proxy binary
$payload = [IO.File]::ReadAllBytes("$env:TEMP\macro.bin")
[IO.File]::WriteAllBytes("$env:APPDATA\Microsoft\Windows\trojan.exe", $payload)
# Registering persistence
schtasks /Create /SC MINUTE /MO 15 /TN "WinDefenderUpdate" /TR "`"$env:APPDATA\Microsoft\Windows\trojan.exe`" --config config.json"Κατά την εκτέλεση, το trojan.exe διαβάζει το config.json, που περιέχει ένα Base64-encoded subscription URL από το WgetCloud. Ο prοxy agent διαπραγματεύεται ένα TLS handshake χρησιμοποιώντας το SNI “mf429xciejryees2cusm.appletls.com” και δρομολογεί το C2 traffic μέσω των exit nodes του παρόχου VPN.
Δείτε επίσης: Κακόβουλοι χρήστες καταχρώνται Windows Scheduled Tasks

Με την ενσωμάτωση των επικοινωνιών του μέσα σε νόμιμα prοxy VPN tunnels, το κακόβουλο λογισμικό επιτυγχάνει αποφυγή ανίχνευσης και περιπλέκει τις προσπάθειες απόδοσης. Η συνεχής παρακολούθηση για μη φυσιολογικές προγραμματισμένες εργασίες και ασυνήθιστα πιστοποιητικά TLS παραμένει κρίσιμη για την αποκάλυψη αυτών των προηγμένων εισβολών.
Οι εκστρατείες αυτού του τύπου αναδεικνύουν μια ευρύτερη τάση: οι APT ομάδες υιοθετούν πλέον τεχνικές που αξιοποιούν εμπορικά διαθέσιμες υποδομές, δυσχεραίνοντας σημαντικά την απόδοσή τους. Η χρήση νόμιμων VPN και proxy πλατφορμών όχι μόνο θολώνει τα ίχνη, αλλά και παρακάμπτει παραδοσιακές λύσεις ασφάλειας που βασίζονται στην αναγνώριση γνωστών κακόβουλων IP. Για την ανίχνευση τέτοιων απειλών, οργανισμοί χρειάζονται προηγμένα εργαλεία ανάλυσης συμπεριφοράς και Deep Packet Inspection, ικανά να εντοπίζουν ανωμαλίες ακόμη και μέσα σε κρυπτογραφημένη κίνηση. Επίσης, η εφαρμογή threat hunting πρακτικών και η συσχέτιση γεγονότων σε επίπεδο endpoint και δικτύου μπορεί να αποκαλύψει κρυφές δραστηριότητες lateral movement. Σε συνδυασμό με τακτικά red team exercises, αυτές οι στρατηγικές ενισχύουν την ανθεκτικότητα απέναντι σε εξελιγμένους αντιπάλους.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
