ΑρχικήSecurity'Sindoor Dropper': Νέα malware καμπάνια στοχεύει Linux

‘Sindoor Dropper’: Νέα malware καμπάνια στοχεύει Linux

Μια νέα καμπάνια κακόβουλου λογισμικού, με την ονομασία ‘Sindoor Dropper‘, στοχεύει συστήματα Linux χρησιμοποιώντας εξελιγμένες τεχνικές spear-phishing και μια πολυεπίπεδη αλυσίδα μόλυνσης. Η καμπάνια εκμεταλλεύεται δολώματα με θέμα τη σύγκρουση Ινδίας-Πακιστάν, για να παρασύρει τα θύματα στην εκτέλεση κακόβουλων αρχείων. Αυτό που ξεχωρίζει αυτή τη δραστηριότητα είναι η εξάρτησή της από weaponized .desktop files, μια μέθοδος που προηγουμένως είχε συνδεθεί με την ομάδα APT36, γνωστή επίσης ως Transparent Tribe ή Mythic Leopard.

Sindoor Dropper malware Linux

Sindoor Dropper: Πώς λειτουργεί η επίθεση;

Η επίθεση ξεκινά όταν ένας χρήστης ανοίγει ένα κακόβουλο αρχείο .desktop, με την ονομασία ‘Note_Warfare_Ops_Sindoor.pdf.desktop‘, το οποίο εμφανίζεται σαν ένα τυπικό έγγραφο PDF. Κατά την εκτέλεση, ανοίγει ένα αθώο παραπλανητικό PDF (για να διατηρήσει την ψευδαίσθηση της νομιμότητας), ενώ ταυτόχρονα ξεκινά μια σύνθετη, έντονα συγκεχυμένη διαδικασία μόλυνσης στο παρασκήνιο.

Δείτε επίσης: JSCoreRunner: Mac malware διανέμεται μέσω PDF Conversion Site

Αυτή η διαδικασία έχει σχεδιαστεί για να αποφεύγει τόσο την στατική όσο και τη δυναμική ανάλυση, με το αρχικό payload να έχει μηδενικές ανιχνεύσεις στο VirusTotal τη στιγμή της ανακάλυψής του. Το αρχείο .desktop κατεβάζει διάφορα components, συμπεριλαμβανομένου ενός AES decryptor (mayuw) και ενός κρυπτογραφημένου downloader (shjdfhd). Ο decryptor, ένα δυαδικό αρχείο Go packed με UPX, είναι σκόπιμα κατεστραμμένο (αφαίρεση ELF magic bytes), πιθανότατα για να παρακάμψει τους ελέγχους ασφαλείας σε πλατφόρμες όπως το Google Docs. Το αρχείο .desktop αποκαθιστά αυτά τα byte στο μηχάνημα του θύματος για να κάνει το binary εκτελέσιμο ξανά.

'Sindoor Dropper': Νέα malware καμπάνια στοχεύει Linux

Αυτό ξεκινά μια πολυεπίπεδη διαδικασία όπου κάθε component αποκρυπτογραφεί και εκτελεί το επόμενο. Η αλυσίδα περιλαμβάνει βασικούς ελέγχους κατά virtual machines, όπως επαλήθευση board και vendor names, blacklisting συγκεκριμένων MAC address prefixes και έλεγχο του χρόνου λειτουργίας του μηχανήματος. Όλες οι συμβολοσειρές μέσα στους droppers είναι obfuscated, χρησιμοποιώντας έναν συνδυασμό κωδικοποίησης Base64 και κρυπτογράφησης DES-CBC, για να δυσκολέψουν περαιτέρω την ανάλυση.

Το τελικό payload είναι μια επαναχρησιμοποιημένη έκδοση του MeshAgent, ενός νόμιμου εργαλείου απομακρυσμένης διαχείρισης. Μόλις αναπτυχθεί, το MeshAgent συνδέεται με έναν διακομιστή εντολών και ελέγχου (C2), που φιλοξενείται σε ένα Amazon Web Services (AWS) EC2 instance σεwss://boss-servers.gov.in.indianbosssystems.ddns[.]net:443/agent.ashx. Αυτό δίνει στον επιτιθέμενο πλήρη απομακρυσμένη πρόσβαση στο παραβιασμένο σύστημα, επιτρέποντάς του να παρακολουθεί τη δραστηριότητα του χρήστη, να κινείται πλευρικά στο δίκτυο και να εξάγει ευαίσθητα δεδομένα.

Δείτε επίσης: Το MixShell malware διανέμεται μέσω Contact Forms

Sindoor Dropper

Η εκστρατεία Sindoor Dropper είναι ενδεικτική του πώς το τοπίο των κυβερνοαπειλών έχει εξελιχθεί, με τους δράστες να στρέφουν ολοένα και περισσότερο την προσοχή τους σε περιβάλλοντα Linux – χώρους που παραδοσιακά θεωρούνταν πιο “ανθεκτικοί” σε κακόβουλες επιθέσεις. Συνδυάζοντας στοχευμένη κοινωνική μηχανική με προηγμένες τεχνικές αποφυγής, οι επιτιθέμενοι αυξάνουν την πιθανότητα επιτυχούς παραβίασης ευαίσθητων δικτύων. Το αξιοσημείωτο είναι ότι οι επιτιθέμενοι δεν αρκούνται πια σε απλά δολώματα, αλλά επενδύουν σε πολυεπίπεδες αλυσίδες μόλυνσης που απαιτούν σημαντική τεχνογνωσία για να υλοποιηθούν.

'Sindoor Dropper': Νέα malware καμπάνια στοχεύει Linux

Η χρήση τροποποιημένων .desktop αρχείων δεν αποτελεί απλώς ένα τεχνικό τρικ· είναι μια στρατηγική εκμετάλλευσης του ίδιου του λειτουργικού μοντέλου του Linux, όπου οι χρήστες συχνά βασίζονται σε γραφικά περιβάλλοντα και συντομεύσεις. Αυτό δείχνει ότι οι αντίπαλοι αναλύουν εις βάθος την καθημερινή χρήση των συστημάτων-στόχων, ώστε να κάνουν τα δολώματα όσο πιο φυσικά γίνεται.

Επιπλέον, η αξιοποίηση ενός νόμιμου εργαλείου όπως το MeshAgent για τον τελικό έλεγχο καθιστά την επίθεση ιδιαίτερα δύσκολη στον εντοπισμό. Αντί να χρησιμοποιείται ένα custom κακόβουλο payload, το οποίο μπορεί να ανιχνευθεί πιο γρήγορα, οι επιτιθέμενοι προτιμούν την “καμουφλαρισμένη” προσέγγιση. Αυτό θυμίζει τάσεις από τον χώρο του supply chain hacking, όπου το όπλο είναι συχνά ένα γνωστό και έμπιστο λογισμικό.

Δείτε επίσης: Νέο Android malware μιμείται antivirus της ρωσικής FSB

Σε γεωπολιτικό επίπεδο, η επιλογή θεματολογίας που αγγίζει την ένταση Ινδίας-Πακιστάν δείχνει ξεκάθαρη στόχευση, πιθανόν με πολιτικο-στρατηγικές προεκτάσεις. Η υπόθεση υπογραμμίζει πως το Linux δεν είναι πλέον στο απυρόβλητο και ότι οργανισμοί που το χρησιμοποιούν σε κρίσιμες υποδομές οφείλουν να επενδύσουν σε συνεχή έλεγχο, awareness training και αμυντικούς μηχανισμούς εξίσου σοβαρούς με αυτούς των Windows περιβαλλόντων.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS