Ένα νέο, ύπουλο malware loader, με την ονομασία TinyLoader, έχει αρχίσει να εξαπλώνεται σε περιβάλλοντα Windows, εκμεταλλευόμενο network shares και παραπλανητικά αρχεία συντόμευσης.

Το TinyLoader ανιχνεύθηκε για πρώτη φορά στα τέλη Αυγούστου 2025. Εγκαθιστά πολλαπλά δευτερεύοντα payloads — κυρίως το RedLine Stealer και το DCRat — μετατρέποντας τα μολυσμένα μηχανήματα σε weaponized πλατφόρμες για κλοπή διαπιστευτηρίων, απομακρυσμένη πρόσβαση και κλοπή κρυπτονομισμάτων.
Οι αναλυτές έχουν παρατηρήσει γρήγορη κλιμάκωση στην ανάπτυξη του malware loader, με μολύνσεις να εντοπίζονται σε εταιρικά κοινόχρηστα αρχεία και removable media, ενώ χρησιμοποιούνται και τακτικές κοινωνικής μηχανικής που παρασύρουν ανυποψίαστους χρήστες να εκτελέσουν κακόβουλα binaries.
Αν και οι malware loaders είναι πολύ συνηθισμένοι, το TinyLoader ξεχωρίζει μέσω ενός συνδυασμού επιθετικού lateral movement και εξελιγμένων μηχανισμών persistence.
TinyLoader malware
Η αρχική πρόσβαση επιτυγχάνεται συχνά μέσω network shares: ο loader σαρώνει για ανοιχτούς πόρους SMB, αναπαράγεται ως αθώο αρχείο “Update.exe” και ενημερώνει τα directory timestamps των καταλόγων για να αποφύγει την ανίχνευση.
Δείτε επίσης: Οι χάκερ αξιοποιούν το Hexstrike-AI για εκμετάλλευση Zero Day
Μόλις εκτελεστεί, επικοινωνεί αμέσως με προκαθορισμένους διακομιστές εντολών και ελέγχου (C2), για να κατεβάσει επιπλέον modules.
Οι αναλυτές της Hunt.io σημείωσαν ότι η διεπαφή του TinyLoader αντικατοπτρίζει σύγχρονα malware-as-a-service panels, προσφέροντας στους κακόβουλους χρήστες ένα εύχρηστο web portal για τη διαχείριση των κακόβουλων καμπανιών.

Εξετάζοντας το payload retrieval sequence του loader, οι ερευνητές εντόπισαν έξι hard-coded URLs που δείχνουν σε κακόβουλα binaries — μεταξύ αυτών τα bot.exe και zx.exe — τα οποία αποθηκεύονται στον προσωρινό κατάλογο των Windows και εκτελούνται χωρίς αλληλεπίδραση με τον χρήστη.
Αυτή η αρθρωτή προσέγγιση επιτρέπει στους επιτιθέμενους να κάνουν rotation τα payloads και να μεταβαίνουν σε νέα εργαλεία όπως cryptocurrency clipper modules ή remote access trojans με ελάχιστη προσπάθεια ανακατασκευής.
Μετά το ξέσπασμα των μολύνσεων, οι ομάδες ασφαλείας έσπευσαν να ανακαλύψουν υπογραφές ανίχνευσης.
Το login panel του TinyLoader φέρει ένα συνεπές HTML title tag:
<title>Login - TinyLoader</title>Αυτό θεωρήθηκε κρίσιμος δείκτης για web crawler searches, επιτρέποντας στους υπερασπιστές να εντοπίσουν επιπλέον C2 panels και να τα αποκλείσουν προληπτικά.
TinyLoader: Μόλυνση
Όπως προείπαμε, οι κύριοι φορείς μόλυνσης περιλαμβάνουν το network file sharing και την κοινωνική μηχανική μέσω ψεύτικων συντομεύσεων Windows.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Δείτε επίσης: Νέα έκθεση για προμηθευτές Spyware: Στόχοι & Αλυσίδες Μόλυνσης
Με την απόκτηση δικαιωμάτων διαχειριστή, ο loader εισάγεται στο μητρώο των Windows για να παραβιάσει txt file associations:-
Windows Registry Editor Version 5.00
[HKEY_CLASSES_ROOT\txtfile\shell\open\command]
@=”\”%SystemRoot%\\System32\\cmd[.]exe\” /c start \”\”
\"C:\\Windows\\System32\\Update.exe\" \"%1\""Αυτή η τροποποίηση εξασφαλίζει ότι οποιαδήποτε προσπάθεια ανοίγματος ενός αρχείου κειμένου εκκινεί σιωπηλά πρώτα το TinyLoader, πριν εμφανίσει το νόμιμο έγγραφο.
Ταυτόχρονα, το κακόβουλο λογισμικό σαρώνει writable network shares, αντιγράφοντας τόσο το “Update.exe” όσο και κακόβουλα αρχεία συντόμευσης με την ονομασία “Documents Backup.lnk”. Όταν αυτές οι συντομεύσεις διπλοκλικάρονται, εκτελούν το TinyLoader ενώ προσποιούνται ότι είναι μια φιλική προς το χρήστη εφαρμογή αντιγράφων ασφαλείας.

Ο loader στοχεύει επίσης removable media: κάθε εισαγωγή USB ενεργοποιεί την αναπαραγωγή του TinyLoader με ονόματα όπως “Photo.jpg.exe”. Ένα συνοδευτικό αρχείο autorun.inf εγγυάται την εκτέλεση στον επόμενο υπολογιστή, διαιωνίζοντας τον κύκλο μόλυνσης.
Μαζί, αυτές οι τεχνικές δημιουργούν έναν ανθεκτικό μηχανισμό διάδοσης που εκτείνεται τόσο σε τοπικά όσο και σε εταιρικά δίκτυα, καθιστώντας το TinyLoader εξαιρετικά επικίνδυνο, αφού είναι δύσκολο να εξαλειφθεί.
Δείτε επίσης: Νέα επίθεση ClickFix μιμείται το AnyDesk και διανέμει το MetaStealer
Το TinyLoader έρχεται να επιβεβαιώσει πως οι επιθέσεις σε εταιρικά περιβάλλοντα δεν χρειάζονται πάντα εξαιρετικά εξελιγμένες τεχνικές· αρκεί ένας συνδυασμός ευρηματικότητας και κοινωνικής μηχανικής. Το γεγονός ότι μιμείται οικεία ονόματα αρχείων, όπως “Update.exe” ή “Documents Backup.lnk”, το καθιστά εξαιρετικά επικίνδυνο, αφού εκμεταλλεύεται τη συνήθεια των χρηστών να εμπιστεύονται καθημερινές λειτουργίες. Η διασπορά μέσω removable media δείχνει ότι το malware δεν περιορίζεται σε κλασικές διαδικτυακές οδούς, αλλά στοχεύει και σε πιο “παραδοσιακά” κανάλια μετάδοσης. Αυτό αυξάνει τις πιθανότητες εισόδου ακόμα και σε δίκτυα με αυστηρό perimeter security.
Οι υπερασπιστές δικτύων καλούνται να παρακολουθούν τις αλλαγές στο μητρώο που επηρεάζουν τα file associations, να αναπτύσσουν πολιτικές που περιορίζουν τη δημιουργία εκτελέσιμων αρχείων σε network shares και να ελέγχουν τα αρχεία συντόμευσης για ασυνήθιστους στόχους.
Η αποτελεσματική άμυνα απαιτεί τόσο τεχνικά μέτρα όσο και εκπαίδευση προσωπικού, ώστε να αναγνωρίζει ύποπτες συντομεύσεις και ασυνήθιστες συμπεριφορές. Το TinyLoader δείχνει ότι η σύγκλιση τεχνικής και ανθρώπινης απροσεξίας παραμένει το ισχυρότερο όπλο των κυβερνοεγκληματιών.
