Το XWorm, που εμφανίστηκε διακριτικά στα μέσα του 2025, έχει εξελιχθεί σε μια εξελιγμένη απειλή που εκμεταλλεύεται τόσο την εμπιστοσύνη των χρηστών όσο και τις παραβιάσεις των συστημάτων.
Δείτε επίσης: ‘Sindoor Dropper’: Νέα malware καμπάνια στοχεύει Linux

Οι πρώτες αναφορές προέκυψαν όταν οργανισμοί παρατήρησαν μια ξαφνική αύξηση σε ασαφή phishing emails με βάση .lnk, που προσποιούνταν ότι ήταν αβλαβή έγγραφα. Οι ομάδες ασφαλείας παρατήρησαν γρήγορα ότι αυτές οι συντομεύσεις ενεργοποιούσαν κρυφές ρουτίνες PowerShell αντί να ανοίγουν τα αναμενόμενα αρχεία, υποδηλώνοντας την εμφάνιση μιας νέας αλυσίδας μόλυνσης.
Μέσα σε λίγες ημέρες, επιχειρήσεις σε πολλούς τομείς ανέφεραν ανώμαλες συνδέσεις δικτύου με άγνωστες διευθύνσεις IP, υποδεικνύοντας μια ενεργή υποδομή Command and Control (C2). Καθώς η εκστρατεία κέρδιζε δυναμική, οι αναλυτές της Trellix εντόπισαν μια αξιοσημείωτη απόκλιση από τις προηγούμενες, πιο προβλέψιμες μεθόδους του XWorm.
Οι απλές batch scripts και οι προφανείς VBScript φορτίσεις έχουν εξαφανιστεί. Αντίθετα, οι επιτιθέμενοι τώρα αναπτύσσουν έναν πολυεπίπεδο μηχανισμό που εκμεταλλεύεται τόσο το social engineering όσο και την τεχνική παραπλάνηση. Το αρχικό αρχείο .lnk, που συχνά παραδίδεται μέσω στοχευμένου spear-phishing, ρίχνει ένα αβλαβές κείμενο πριν κατεβάσει σιωπηλά το “discord.exe” από έναν απομακρυσμένο διακομιστή.
Κατά την εκτέλεση, αυτό το εκτελέσιμο αρχείο βασισμένο στο .NET αποσυσκευάζει και εκκινεί δύο επιπλέον στοιχεία—το main.exe και το system32.exe—με το τελευταίο να λειτουργεί ως ο βασικός φορτωτής του XWorm. Μόλις το system32.exe εγκατασταθεί, πραγματοποιεί αυστηρούς ελέγχους περιβάλλοντος, ακυρώνοντας την εκτέλεση αν ανιχνεύσει sandbox ή εικονική μηχανή. Αν ο υπολογιστής θεωρηθεί γνήσιος, το κακόβουλο λογισμικό αντιγράφεται ως Xclient.exe και εδραιώνει την παρουσία του δημιουργώντας τόσο μια προγραμματισμένη εργασία όσο και ένα κλειδί Run στο μητρώο.
Δείτε ακόμα: JSCoreRunner: Mac malware διανέμεται μέσω PDF Conversion Site

Οι άμυνες του συστήματος αποσυναρμολογούνται μεθοδικά: οι πολιτικές του Windows Firewall απενεργοποιούνται μέσω τροποποιήσεων στο HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\WindowsFirewall\DisableFirewall, ενώ οι πολιτικές εκτέλεσης PowerShell παρακάμπτονται για να επιτραπεί η εκτέλεση των κακόβουλων διαδικασιών. Αυτές οι εντολές διασφαλίζουν ότι το XWorm λειτουργεί υπό ελάχιστη παρακολούθηση, επιτρέποντας ανεμπόδιστη πρόσβαση στο παραβιασμένο περιβάλλον.
Η καρδιά της νέας αλυσίδας του XWorm βρίσκεται στην κατάχρηση της κωδικοποίησης base64 σε συνδυασμό με την αποκρυπτογράφηση Rijndael, επιτρέποντας στο φορτίο να παραμένει κρυφό μέχρι την εκτέλεση. Το αρχικό αρχείο .lnk ενσωματώνει μια base64 συμβολοσειρά που αποκωδικοποιείται σε μια εντολή PowerShell μιας γραμμής. Αυτή η εντολή ανακτά το “discord.exe” από το hxxp://85[.]203[.]4[.]232:5000/Discord.exe, αποθηκεύοντάς το στον προσωρινό κατάλογο πριν το εκκινήσει διακριτικά.
Μετά την ενεργοποίηση, το discord.exe ρίχνει το main.exe και το system32.exe, καθένα από τα οποία είναι γεμάτο με προηγμένες τεχνικές απόκρυψης για να αποτρέψει την στατική ανάλυση. Το τμήμα πόρων του main.exe φιλοξενεί ενσωματωμένες μονάδες Python, ενώ το system32.exe εφαρμόζει πρώιμες κλήσεις TLS για να εκτελέσει κρίσιμο κώδικα πριν μπορέσουν να παρέμβουν οποιαδήποτε σημεία ασφαλείας. Αυτή η πολυεπίπεδη προσέγγιση όχι μόνο περιπλέκει την ανίχνευση αλλά διασφαλίζει ότι κάθε στοιχείο ενισχύει το επόμενο, αποδίδοντας μια ανθεκτική, εστιασμένη στην απόκρυψη αλυσίδα μόλυνσης που προκαλεί τις συμβατικές στρατηγικές άμυνας.
Δείτε επίσης: Το MixShell malware διανέμεται μέσω Contact Forms

Μέσω αυτής της εξέλιξης, το XWorm δείχνει πώς ο συνδυασμός social engineering, πολυεπίπεδης παράδοσης φορτίου και εξελιγμένης κρυπτογραφικής απόκρυψης, μπορεί να επιτρέψει στους επιτηθέμενους να ξεπεράσουν τις υπάρχουσες τεχνολογίες ανίχνευσης, διατηρώντας τόσο την απόκρυψη όσο και την επιμονή μέσα στα στοχευμένα δίκτυα.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
