Μια πρωτοφανής εκστρατεία malware άρχισε να κυκλοφορεί στις αρχές Αυγούστου 2025, μέσω συνημμένων email και λήψεων από το διαδίκτυο, στοχεύοντας χρήστες στην Κολομβία και πέρα από αυτήν.
Δείτε επίσης: Το malware Stealerium στοχεύει εκπαιδευτικούς οργανισμούς

Χρησιμοποιώντας δύο διαφορετικές μορφές αρχείων βασισμένων σε διανύσματα – Adobe Flash SWF και Scalable Vector Graphics (SVG) – οι επιτιθέμενοι σχεδίασαν μια πολυφασική επιχείρηση που απέφυγε την παραδοσιακή ανίχνευση από τα antivirus.
Οι αρχικές αναφορές εμφανίστηκαν όταν ένα αρχείο SWF με φαινομενικά αθώο όνομα, Sequester.swf, προκάλεσε συναγερμούς σε μικρό αριθμό μηχανών antivirus, προκαλώντας βαθύτερη έρευνα.
Μέσα σε λίγες μέρες, εμφανίστηκε ένα συνοδευτικό αρχείο SVG, ενσωματώνοντας εξελιγμένα JavaScript payloads σχεδιασμένα να μιμούνται την πύλη της Fiscalía General de la Nación της Κολομβίας. Η απρόσκοπτη μετάβαση μεταξύ παλαιών και σύγχρονων μορφών εξέπληξε πολλές ομάδες ασφάλειας.
Το συστατικό SWF προσποιούνταν ότι ήταν ένα νόμιμο 3D παιχνίδι παζλ, πλήρες με μονάδες ActionScript για απόδοση, εύρεση διαδρομής και κρυπτογραφικές ρουτίνες. Ενώ οι μηχανές antivirus επισημαίναν τις κρυπτογραφημένες κλάσεις και τις ρουτίνες AES, απέτυχαν να αναγνωρίσουν ότι αυτός ο κώδικας εξυπηρετούσε νόμιμη μηχανική παιχνιδιού αντί για κακόβουλη συμπεριφορά.
Ταυτόχρονα, η παραλλαγή SVG περιείχε ενσωματωμένο JavaScript που αποκωδικοποιούσε μια σελίδα phishing Base64 και σιωπηλά κατέβαζε ένα αρχείο ZIP που περιείχε επιπλέον payloads. Ο συνδυασμός αυτών των δύο διανυσμάτων δημιούργησε μια πολυκέφαλη απειλή που διέφυγε από τα εμπόδια ανίχνευσης με ανησυχητική ευκολία.
Δείτε ακόμα: TinyLoader: Νέο malware loader επιτίθεται σε χρήστες Windows

Οι αναλυτές του VirusTotal σημείωσαν ότι με την επέκταση της υποστήριξης για ανάλυση SWF και SVG στο Code Insight, κατάφεραν να ανακαλύψουν δεκάδες σχετιζόμενα δείγματα μέσα σε ώρες από τις αρχικές υποβολές. Αναζητώντας σχόλια στα ισπανικά που άφησαν οι επιτιθέμενοι – αλυσίδες όπως “POLIFORMISMO_MASIVO_SEGURO” και “Funciones dummy MASIVAS” – οι ερευνητές εντόπισαν μια συνεκτική εκστρατεία που εκτείνεται σε περισσότερα από 40 μοναδικά αρχεία SVG, κανένα από τα οποία δεν είχε προκαλέσει συναγερμούς στις τυπικές σαρώσεις antivirus.
Η πρώιμη παρουσία αυτών των δεικτών επέτρεψε τη γρήγορη δημιουργία υπογραφών και εργασιών αναδρομικής αναζήτησης, αποφέροντας πάνω από 500 αντιστοιχίες όταν εφαρμόστηκαν σε υποβολές από το προηγούμενο έτος. Η καρδιά της επιχείρησης βρισκόταν στις τακτικές παράκαμψης. Διανέμοντας μεγάλα, κρυπτογραφημένα αρχεία SWF που συνδύαζαν κώδικα παιχνιδιού με κρυπτογραφικές ρουτίνες, οι επιτιθέμενοι εκμεταλλεύτηκαν τα heuristic thresholds.
Ταυτόχρονα, τα αρχεία SVG ενσωμάτωναν κρυπτογραφημένο JavaScript σε CDATA sections, αποφεύγοντας την απλή αντιστοίχιση προτύπων. Όταν αποδίδονταν σε έναν περιηγητή, το script αποκωδικοποιούσε και εισήγαγε μια διεπαφή phishing HTML, πλήρης με γραμμές προόδου και αυθεντικές φόρμες που μιμούνταν επίσημες κυβερνητικές επικοινωνίες.
Κεντρικό στοιχείο της επιτυχίας αυτής της εκστρατείας ήταν η στρώση απόκρυψης και πολυμορφισμού. Κάθε δείγμα SWF χρησιμοποιούσε μετονομασία μεταβλητών, εισαγωγή άχρηστου κώδικα και προσαρμοσμένες ρουτίνες συσκευασίας για να νικήσει την στατική ανάλυση. Αυτός ο κανόνας πέτυχε πάνω από 523 ανιχνεύσεις όταν αναδρομολογήθηκε σε υποβολές ενός έτους.
Δείτε επίσης: ‘Sindoor Dropper’: Νέα malware καμπάνια στοχεύει Linux

Συνδυάζοντας heuristic thresholds, κρυπτογραφημένα payloads και σκόπιμη παραπλάνηση, οι επιτιθέμενοι έδειξαν μια εκλεπτυσμένη κατανόηση τόσο των παλαιών όσο και των σύγχρονων μορφών αρχείων – υπογραμμίζοντας την επείγουσα ανάγκη για ανάλυση με επίγνωση του περιεχομένου στην σύγχρονη άμυνα απειλών.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
