Κατά το περασμένο έτος, μια απειλητική hacking ομάδα, που παρακολουθείται ως TAG-144, Blind Eagle και APT-C-36, ενίσχυσε τις επιχειρήσεις της κατά κυβερνητικών θεσμών της Νότιας Αμερικής.

Η ομάδα παρατηρήθηκε για πρώτη φορά το 2018 και έχει υιοθετήσει μια σειρά από εμπορικά remote access trojans (RATs), όπως τα AsyncRAT, REMCOS RAT και XWorm. Αυτά παραδίδονται συχνά μέσω εξαιρετικά στοχευμένων εκστρατειών spear phishing που εμφανίζονται ως επίσημες δικαστικές ή φορολογικές ειδοποιήσεις.
Στα μέσα του 2025, οι αναλυτές της Recorded Future σημείωσαν μια σημαντική αύξηση της δραστηριότητας, με πέντε διακριτές ομάδες να αναπτύσσουν νέα υποδομή και να εκμεταλλεύονται νόμιμες διαδικτυακές υπηρεσίες για τη διανομή κακόβουλων payloads.
Δείτε επίσης: PromptLock: Το πρώτο AI-powered ransomware
Η αρχική πρόσβαση συνήθως επιτυγχάνεται μέσω παραβιασμένων ή πλαστογραφημένων λογαριασμών email από τοπικές κυβερνητικές υπηρεσίες, προσελκύοντας τους χρήστες να ανοίξουν κακόβουλα έγγραφα ή συνημμένα SVG. Αυτά τα συνημμένα συχνά περιέχουν ενσωματωμένο JavaScript που, όταν εκτελείται, ανακτά έναν second-stage loader από υπηρεσίες όπως το Paste.ee ή το CDN του Discord.
Οι ερευνητές της Recorded Future εντόπισαν πολυάριθμες παραβιασμένες διευθύνσεις email της κολομβιανής κυβέρνησης που χρησιμοποιήθηκαν για την αποστολή παραπλανητικών νομικών κλήσεων, καταδεικνύοντας την ικανότητα της ομάδας να συνδυάζει την κοινωνική μηχανική με την τεχνική εξαπάτηση.
Η επίδραση των εκστρατειών της TAG-144 ήταν πιο σοβαρή στις ομοσπονδιακές και δημοτικές υπηρεσίες της Κολομβίας, όπου η εξαγωγή διαπιστευτηρίων και ευαίσθητων δεδομένων αποτελεί κίνδυνο τόσο για κατασκοπεία όσο και για χρηματοοικονομικό εκβιασμό.

Παρά το γεγονός ότι εντοπίζονται βασικές τακτικές σε όλες τις ομάδες—dynamic DNS domains, open-source RATs και κλεμμένα crypters—η εξελισσόμενη χρήση της στεγανογραφίας και των αλγορίθμων δημιουργίας domains (DGAs) από την ομάδα TAG-144 σηματοδοτεί μια αξιοσημείωτη στροφή προς πιο ανθεκτικές επιχειρήσεις. Οι αναλυτές της Recorded Future σημείωσαν ότι αυτή η εξέλιξη όχι μόνο περιπλέκει τις παραδοσιακές άμυνες αλλά και υπογραμμίζει τη θολή γραμμή μεταξύ του κυβερνοεγκλήματος και της κατασκοπείας σε κρατικό επίπεδο.
Δείτε επίσης: Storm-0501: Νέες επιθέσεις ransomware με στόχο το cloud
TAG-144: Μηχανισμοί μόλυνσης
Μία από τις πιο εξελιγμένες τεχνικές της TAG-144 περιλαμβάνει την ενσωμάτωση ενός Base64-encoded .NET assembly μέσα στα pixel data μιας αθώας εικόνας JPEG που φιλοξενείται στο Archive[.]org. Με την εκτέλεση του αρχικού PowerShell script, ο loader σαρώνει για έναν προκαθορισμένο byte marker και στη συνέχεια εξάγει και εκτελεί το payload απευθείας στη μνήμη, παρακάμπτοντας τις εγγραφές στο δίσκο και αποφεύγοντας την ανίχνευση από antivirus.
Αυτό το in-memory injection, σε συνδυασμό με dynamic domain resolution — συχνά χρησιμοποιώντας υπηρεσίες όπως το duckdns.org και το noip.com — εξασφαλίζει ότι η υποδομή εντολών και ελέγχου του RAT παραμένει ευέλικτη και είναι δύσκολο να ανιχνευθεί. Αποφεύγοντας τις παραδοσιακές λήψεις εκτελέσιμων αρχείων και χρησιμοποιώντας στεγανογραφία, η ομάδα TAG-144 αποφεύγει την ανίχνευση και αποτελεί μια σημαντική απειλή για τα κυβερνητικά δίκτυα σε όλη την περιοχή.
Η δραστηριότητα της ομάδας TAG-144 καταδεικνύει με σαφήνεια την αυξανόμενη πολυπλοκότητα των κυβερνοεπιθέσεων που στοχεύουν κρατικές υποδομές στη Λατινική Αμερική. Το ενδιαφέρον δεν περιορίζεται μόνο στις τεχνικές που χρησιμοποιεί, αλλά και στον τρόπο που συνδυάζει παραδοσιακές μεθόδους κοινωνικής μηχανικής με εξελιγμένα εργαλεία απόκρυψης. Η χρήση στεγανογραφίας, όπου κακόβουλος κώδικας «κρύβεται» μέσα σε αρχεία εικόνας, δεν αποτελεί πλέον ακαδημαϊκή θεωρία· εφαρμόζεται σε πραγματικές επιχειρήσεις με στόχο την παράκαμψη ανιχνευτικών μηχανισμών.
Δείτε επίσης: Νέα Ευπάθεια Zip Slip: Εκμετάλλευση Κατά την Αποσυμπίεση Αρχείων

Παράλληλα, η επιλογή της ομάδας να βασιστεί σε νόμιμες πλατφόρμες όπως το Archive.org, το Discord και δημόσιες υπηρεσίες dynamic DNS δημιουργεί ένα επιπλέον πρόβλημα για τους αμυντικούς μηχανισμούς: οι φορείς ασφαλείας δεν μπορούν απλώς να αποκλείσουν την πρόσβαση σε τέτοιες υπηρεσίες χωρίς να επηρεάσουν τις κανονικές λειτουργίες των κυβερνητικών οργανισμών. Αυτό σημαίνει ότι οι άμυνες πρέπει να μετακινηθούν από την παραδοσιακή «περιμετρική» προστασία προς πιο custom τεχνικές ανάλυσης συμπεριφοράς και ανίχνευσης ανωμαλιών.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Η αυξανόμενη δραστηριότητα της TAG-144 εγείρει επίσης ανησυχίες για την πιθανή διασύνδεση με κρατικούς φορείς ή υπηρεσίες πληροφοριών, δεδομένου ότι τα δεδομένα που αποσπώνται δεν περιορίζονται μόνο σε οικονομικά στοιχεία, αλλά και σε ευαίσθητες πολιτικές και στρατηγικές πληροφορίες. Το γεγονός ότι η ομάδα επιχειρεί συστηματικά στην Κολομβία, μια χώρα με κρίσιμο ρόλο στη γεωπολιτική ισορροπία της περιοχής, ενισχύει τα σενάρια περί κυβερνοκατασκοπείας.
Σε αυτό το πλαίσιο, η TAG-144 δεν αποτελεί απλώς μία ακόμη ομάδα κυβερνοεγκλήματος, αλλά μια ένδειξη ότι τα όρια μεταξύ οικονομικού κινήτρου και στρατηγικής κατασκοπείας είναι πλέον θολά. Για τα κράτη της Λατινικής Αμερικής, η απειλή αυτή υπογραμμίζει την ανάγκη για περιφερειακή συνεργασία στην κυβερνοασφάλεια, ανταλλαγή πληροφοριών και επένδυση σε τεχνολογίες προηγμένης ανάλυσης.
