Ένα εξελιγμένο keylogger για Windows, γνωστός ως TinkyWinkey, άρχισε να εμφανίζεται σε υπόγεια φόρουμ στα τέλη Ιουνίου 2025, στοχεύοντας εταιρικά και ατομικά συστήματα με πρωτοφανή μυστικότητα. Σε αντίθεση με τα παραδοσιακά εργαλεία καταγραφής πληκτρολογίου που βασίζονται σε απλά hooks ή διεργασίες σε user-mode, το TinkyWinkey χρησιμοποιεί δύο συστατικά – μια υπηρεσία των Windows και ένα ενσωματωμένο DLL payload – για να παραμένει κρυμμένος ενώ συλλέγει πλούσια δεδομένα συμφραζομένων.
Δείτε επίσης: Προσοχή! Νέα εξελιγμένη παραλλαγή του Snake Keylogger malware

Η εμφάνιση του κακόβουλου λογισμικού υπογραμμίζει μια ανησυχητική εξέλιξη στις τακτικές των απειλητικών παραγόντων, συνδυάζοντας βαθιά προφίλ συστήματος με καταγραφή πληκτρολογίου χαμηλού επιπέδου για να προσφέρει έναν ιδιαίτερα ελκυστικό στόχο για κατασκοπεία και κλοπή διαπιστευτηρίων. Το μονοπάτι επίθεσης του TinkyWinkey συνήθως ξεκινά με την εγκατάσταση μιας κακόβουλης υπηρεσίας με την ονομασία “Tinky.”
Εγκατεστημένη μέσω κλήσεων SCM API, η υπηρεσία είναι διαμορφωμένη για αυτόματη εκκίνηση, εξασφαλίζοντας επιμονή ακόμη και σε επανεκκινήσεις του συστήματος. Μετά την ενεργοποίηση, το νήμα εργασίας της υπηρεσίας δημιουργεί το κύριο μοντέλο καταγραφής πληκτρολογίου (winkey.exe) εντός της ενεργής συνεδρίας χρήστη, καλώντας το CreateProcessAsUser σε ένα διπλότυπο token χρήστη. Αυτή η προσέγγιση όχι μόνο αποφεύγει τα ορατά παράθυρα κονσόλας αλλά και αποκτά άμεση πρόσβαση σε περιβάλλοντα επιφάνειας εργασίας σε user-mode.
Οι αναλυτές σημείωσαν ότι αυτή η τεχνική επιτρέπει στο κακόβουλο λογισμικό να λειτουργεί απρόσκοπτα υπό τυπικά προνόμια χρήστη ενώ διατηρεί τη μυστικότητα εντός των διεργασιών του συστήματος. Μόλις φορτωθεί, το συστατικό καταγραφής πληκτρολογίου χρησιμοποιεί hooks χαμηλού επιπέδου (WH_KEYBOARD_LL) για να αναχαιτίσει κάθε πλήκτρο, συμπεριλαμβανομένων των πλήκτρων μέσων, των συνδυασμών τροποποιητών και των χαρακτήρων Unicode. Το TinkyWinkey διατηρεί έναν συνεχή βρόχο μηνυμάτων για να αποστέλλει τα καταγεγραμμένα γεγονότα, συσχετίζοντας κάθε πλήκτρο με τον τίτλο του παραθύρου στο προσκήνιο και τη διάταξη πληκτρολογίου.
Οι ερευνητές εντόπισαν ότι το TinkyWinkey ανιχνεύει δυναμικά τις αλλαγές διάταξης μέσω των χειριστών HKL, καταγράφοντας γεγονότα κάθε φορά που το θύμα αλλάζει γλώσσες. Αυτό εξασφαλίζει ότι οι επιτιθέμενοι μπορούν να ανακατασκευάσουν με ακρίβεια τις πολυγλωσσικές εισόδους, ένα χαρακτηριστικό που συχνά παραβλέπεται από απλούστερους καταγραφείς πληκτρολογίου. Μηχανισμός Μόλυνσης και Τακτικές Επιμονής. Ο μηχανισμός μόλυνσης του TinkyWinkey βασίζεται στην επιμονή μέσω υπηρεσίας και την κρυφή έγχυση DLL.
Δείτε ακόμα: Το Nova Keylogger κλέβει διαπιστευτήρια και καταγράφει Screenshots

Μετά την εγκατάσταση της υπηρεσίας “Tinky,” ο φορτωτής επιλύει το PID μιας αξιόπιστης διεργασίας – πιο συχνά του explorer.exe – χρησιμοποιώντας μια προσαρμοσμένη ρουτίνα FindTargetPID. Με την απόκτηση χειρισμού με PROCESS_ALL_ACCESS, δεσμεύει μνήμη στη στοχευμένη διεργασία μέσω του VirtualAllocEx και γράφει την πλήρη διαδρομή στο keylogger.dll.
Μια επακόλουθη κλήση CreateRemoteThread, που δείχνει στο LoadLibraryW, αναγκάζει την αξιόπιστη διεργασία να φορτώσει το κακόβουλο DLL. Αυτή η μέθοδος απομακρυσμένης έγχυσης όχι μόνο κρύβει τον κώδικα καταγραφής πληκτρολογίου μέσα σε μια νόμιμη διεργασία αλλά και αποφεύγει πολλές λύσεις προστασίας τελικού σημείου που παρακολουθούν αυτόνομα εκτελέσιμα αρχεία.
Μια τελική κλήση WaitForSingleObject εξασφαλίζει ότι η έγχυση ολοκληρώνεται καθαρά πριν κλείσουν οι χειρισμοί, διατηρώντας τη σταθερότητα του συστήματος και περαιτέρω καλύπτοντας την παραβίαση από την ανάλυση εγκληματολογίας. Μέσω του συνδυασμού εκτέλεσης υπηρεσίας και ακριβούς έγχυσης DLL, το TinkyWinkey επιτυγχάνει ένα επίπεδο μυστικότητας και ανθεκτικότητας που σπάνια παρατηρείται σε εμπορικό κακόβουλο λογισμικό, καθιστώντας τις παραδοσιακές στρατηγικές ανίχνευσης και αφαίρεσης ανεπαρκείς για την υπεράσπιση σύγχρονων περιβαλλόντων Windows.
Ένας keylogger (ή καταγραφέας πληκτρολογίου) είναι ένα είδος λογισμικού ή υλικού που καταγράφει κάθε πλήκτρο που πατιέται σε ένα πληκτρολόγιο, συνήθως χωρίς τη γνώση του χρήστη. Χρησιμοποιείται συχνά για κακόβουλους σκοπούς, όπως η υποκλοπή κωδικών πρόσβασης, προσωπικών δεδομένων ή άλλων ευαίσθητων πληροφοριών. Ωστόσο, μπορεί να έχει και νόμιμες εφαρμογές, όπως για την παρακολούθηση της χρήσης ενός υπολογιστή από γονείς ή εργοδότες.
Δείτε επίσης: VIPKeyLogger: Κλέβει διαπιστευτήρια μέσω επικίνδυνων αρχείων Office

Οι keyloggers μπορεί να είναι είτε λογισμικά προγράμματα που τρέχουν “αθόρυβα” στο παρασκήνιο ενός υπολογιστή, είτε φυσικές συσκευές που τοποθετούνται ανάμεσα στο πληκτρολόγιο και στον υπολογιστή. Η ανίχνευσή τους μπορεί να είναι δύσκολη, ιδιαίτερα αν είναι καλά καμουφλαρισμένοι. Η χρήση ενός keylogger χωρίς συγκατάθεση είναι παράνομη στις περισσότερες χώρες και θεωρείται μορφή κυβερνοεγκλήματος. Για προστασία, συνίσταται η χρήση ενημερωμένου antivirus και τακτικός έλεγχος του συστήματος.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
