Μια εκστρατεία κατασκοπείας (από την ομάδα UNC6384) εμφανίστηκε στις αρχές του 2025, στοχεύοντας διπλωμάτες και κυβερνητικούς φορείς στη Νοτιοανατολική Ασία και πέρα από αυτήν. Στην καρδιά αυτής της επιχείρησης βρίσκεται το STATICPLUGIN, ένα downloader επιμελώς μεταμφιεσμένο ως νόμιμη ενημέρωση plugin της Adobe.

Τα θύματα ήρθαν αντιμέτωπα με αυτό που είναι γνωστό ως captive portal hijack, το οποίο ανακατεύθυνε τα προγράμματα περιήγησης σε κακόβουλα domains, όπου μια σελίδα με ασφάλεια HTTPS προέτρεπε τους χρήστες να ‘Εγκαταστήσουν Missing Plugins…’. Πρόκειται για μια απάτη, που προσπαθεί να μειώσει τις υποψίες και να παρακάμψει τις προειδοποιήσεις του προγράμματος περιήγησης.
Κινεζική hacking ομάδα UNC6384: Πολύπλοκη επίθεση πολλαπλών σταδίων
Μετά την εκτέλεση, το binary ανέπτυξε μια αλυσίδα πολλαπλών σταδίων που καταλήγει στην εκκίνηση του backdoor SOGU.SEC στη μνήμη. Μετά την αρχική παραβίαση, το STATICPLUGIN ανακτά ένα MSI package που μεταμφιέζεται ως εικόνα BMP. Μέσα σε αυτό το πακέτο βρίσκεται το CANONSTAGER, το οποίο εκτελεί το κρυπτογραφημένο payload cnmplog.dat. Αυτή η τεχνική side-loading εκμεταλλεύεται αξιόπιστα στοιχεία των Windows για να αποφύγει τις άμυνες που βασίζονται στον κεντρικό υπολογιστή.
Δείτε επίσης: Κινεζική APT ομάδα χρησιμοποιεί Proxy και VPN υπηρεσίες
Οι αναλυτές της Google Cloud αναγνώρισαν αυτόν τον νέο συνδυασμό captive portal hijacking και valid code signing ως μια εξέλιξη που συνδέεται με την Κίνα. Τα στοιχεία δείχνουν ότι η Chengdu Nuoxin Times Technology Co., Ltd. εξέδωσε τα signing certificates που χρησιμοποιήθηκαν για το STATICPLUGIN, προσδίδοντας στο downloader ψευδή νομιμότητα. Αυτά τα πιστοποιητικά, που εκδόθηκαν από τις GlobalSign και Let’s Encrypt, επέτρεψαν στο κακόβουλο λογισμικό να παρακάμψει πολλές λύσεις ασφάλειας τελικών σημείων που εμπιστεύονται τα ψηφιακά υπογεγραμμένα binary αρχεία.

Οι ερευνητές της Google Cloud σημείωσαν ότι αν και το αρχικό πιστοποιητικό έληξε στις 14 Ιουλίου 2025, η κινεζική ομάδα UNC6384 πιθανότατα επανυπογράφει επόμενες εκδόσεις για να διατηρήσει την αδιάλειπτη αθόρυβη λειτουργία.
Η λεπτομερής ανάλυση του CANONSTAGER αποκαλύπτει ασυνήθιστες τακτικές αποφυγής. Ο launcher κάνει resolving τα Windows API addresses χρησιμοποιώντας έναν προσαρμοσμένο αλγόριθμο hashing και τα αποθηκεύει στο Thread Local Storage (TLS), μια ασυνήθιστη τοποθεσία που μπορεί να περάσει απαρατήρητη από τα εργαλεία παρακολούθησης.
Με την έμμεση κλήση αυτών των λειτουργιών μέσω ενός κρυφού window procedure και την αποστολή ενός μηνύματος WM_SHOWWINDOW, το CANONSTAGER κρύβει το πραγματικό control flow του μέσα σε νόμιμα Windows message queues.
Δείτε επίσης: Επίθεση Phishing Χρησιμοποιεί το UpCrypter για Παράδοση RAT
Μία από τις πιο αξιοσημείωτες καινοτομίες των Κινέζων hackers UNC6384 βρίσκεται στο end-to-end in-memory execution. Μετά τη δημιουργία του hidden window και το API resolving, το CANONSTAGER δημιουργεί ένα νέο thread για να αποκρυπτογραφήσει το cnmplog.dat μέσω ενός hardcoded 16-byte RC4 key. Αντί να γράψει το αποκρυπτογραφημένο SOGU.SEC payload στον δίσκο, ο launcher καλεί τη λειτουργία EnumSystemGeoID ως callback function για να εκτελέσει το backdoor απευθείας στη μνήμη. Αυτή η τεχνική δυσκολεύει στους υπερασπιστές δικτύων να εντοπίσουν την απειλή, καθώς δεν υπάρχει κακόβουλο binary αρχείο στον δίσκο.
Επιπλέον, οι επικοινωνίες με τον C2 server στη διεύθυνση 166.88.2.90 πραγματοποιούνται μέσω HTTPS, με αποτέλεσμα να μπερδεύονται με το νόμιμο web traffic και να περιπλέκουν περαιτέρω την ανίχνευση που βασίζεται στο δίκτυο.

Το αρχικό JavaScript ενεργοποιεί τη λήψη του AdobePlugins.exe, θέτοντας τη βάση για την εκτέλεση στη μνήμη. Αποφεύγοντας τις εγγραφές στον δίσκο και αξιοποιώντας έγκυρα πιστοποιητικά, η κινεζική ομάδα UNC6384 έχει ανεβάσει τον πήχη για την αθόρυβη λειτουργία του κακόβουλου λογισμικού.
Δείτε επίσης: Νέο Android malware μιμείται antivirus της ρωσικής FSB
Προστασία: Τι συνιστούν οι ειδικοί ασφαλείας;
Καθώς οι αναλυτές της Google Cloud συνεχίζουν να παρακολουθούν αυτήν την εκστρατεία, οι υπερασπιστές καλούνται να επιθεωρούν τα memory artifacts, να επιβάλλουν αυστηρές πολιτικές υπογραφής κώδικα και να ενεργοποιούν το Enhanced Safe Browsing για να εντοπίζουν μη φυσιολογικά πιστοποιητικά TLS και captive portal hijacks.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
