Ομάδες ασφαλείας εντόπισαν μια νέα παραλλαγή botnet, με το όνομα NightshadeC2, που περνά απαρατήρητη από τις τυπικές άμυνες του Windows Defender. Οι παρατηρήσεις ξεκίνησαν στις αρχές Αυγούστου 2025.

Το νέο botnet αξιοποιεί payloads, βασισμένα τόσο σε C όσο και σε Python, για να δημιουργήσει persistence και να αποκτήσει απομακρυσμένη πρόσβαση σε παραβιασμένα συστήματα.
Οι αλυσίδες μόλυνσης συχνά ξεκινούν με προσαρμοσμένες σελίδες “ClickFix” που εξαπατούν τους χρήστες, ώστε να εκτελέσουν εντολές μέσω του παραθύρου εκτέλεσης των Windows, ενώ δευτερεύουσες εκστρατείες χρησιμοποιούν trojanized installers δημοφιλών εργαλείων όπως το Advanced IP Scanner, το CCleaner και διάφορους VPN clients.
Μόλις εκτελεστεί, το NightshadeC2 αυξάνει γρήγορα τα προνόμια, απενεργοποιεί ή εξαιρεί τα συστατικά του από τις σαρώσεις του Defender και καλεί μια δυναμική υποδομή εντολών και ελέγχου.
Δείτε επίσης: Οι χάκερ GhostRedirector παραβιάζουν Windows Servers με κακόβουλο IIS Module
Αναλύοντας τις εκστρατείες, οι ερευνητές της eSentire εντόπισαν ένα loader component υπεύθυνο για την παράδοση του τελικού payload. Αυτός ο .NET-based loader εκτελείται σε έναν στενό βρόχο, δημιουργώντας PowerShell processes σχεδιασμένες να προσθέτουν εξαιρέσεις του Defender για το NightshadeC2, πριν επιτρέψουν την εκτέλεση του payload .
Εάν οι έλεγχοι υπηρεσίας του Defender αποτύχουν ή ο χρήστης αρνηθεί το elevation, ο loader επαναλαμβάνει τα prompts του αδιάκοπα – μια τεχνική που οι ερευνητές έχουν ονομάσει “UAC Prompt Bombing”.
Αυτό το μπαράζ elevation requests όχι μόνο επηρεάζει τα malware sandbox environments αλλά εξαναγκάζει και τους πραγματικούς χρήστες να παρέχουν τις απαραίτητες άδειες για να συνεχίσουν.
Μετά την εξασφάλιση εξαιρέσεων του Defender, ο loader γράφει persistence entries σε τρεις ξεχωριστές τοποθεσίες μητρώου – Winlogon, RunOnce και Active Setup – για να εγγυηθεί την εκτέλεση κατά την εκκίνηση του συστήματος.

Στη συνέχεια, κατεβάζει και αποκρυπτογραφεί την κύρια παραλλαγή C μέσω θυρών TCP που συνήθως προορίζονται για web traffic (80 και 443) ή high-numbered θυρών (7777, 33336, 33337).
Δείτε επίσης: Το malware Stealerium στοχεύει εκπαιδευτικούς οργανισμούς
NightshadeC2 botnet
Το κακόβουλο λογισμικό συλλέγει αμέσως λεπτομέρειες του συστήματος του θύματος μέσω δημόσιων υπηρεσιών αναζήτησης γεωγραφικής τοποθεσίας IP και ερωτημάτων μητρώου. Έτσι, σχηματίζει ένα μοναδικό fingerprint, πριν διαπραγματευτεί ένα RC4-encrypted session key με το C2.
Μέσω αυτού του κρυφού καναλιού, οι χειριστές μπορούν να εκδίδουν μια σειρά εντολών – από την έναρξη reverse shell μέχρι λήψεις payload, screen captures και αυτοματοποιημένη καταγραφή πλήκτρων.
UAC Prompt Bombing: Παράκαμψη Defender
Το UAC Prompt Bombing routine είναι το μυστικό για την κρυφή παρουσία του NightshadeC2 στα συστήματα. Μετά τη φόρτωση του .NET module, ο loader κατασκευάζει μια εντολή PowerShell για να προσθέσει το payload του στη λίστα εξαιρέσεων του Defender.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
while ($exitCode -ne 0) {
Start-Process powershell -ArgumentList '-Command "Add-MpPreference -ExclusionPath C:\Windows\Temp\payload.exe"' -Wait
$exitCode = $LastExitCode
}Ο PowerShell loader δεύτερου σταδίου απεικονίζει τον τρόπο με τον οποίο ο loader συνενώνει το exclusion command.
Όταν ο Defender είναι απενεργοποιημένος ή δεν ανταποκρίνεται, ο exit code παραμένει nonzero, παγιδεύοντας τις αναλύσεις sandbox σε infinite loop. Αυτή η αναγκαστική επανάληψη των UAC dialogs σπάει αποτελεσματικά τις αυτοματοποιημένες άμυνες.
Μόλις ένας χρήστης τελικά εγκρίνει το elevation ή αλλάξει η κατάσταση της υπηρεσίας, ο βρόχος σπάει και το τελικό payload παραδίδεται.
Δείτε επίσης: Κολομβιανό malware χρησιμοποιεί SWF και SVG για αποφυγή ανίχνευσης

Αξιοποιώντας αυτόν τον απλό αλλά ισχυρό μηχανισμό, το NightshadeC2 botnet αποφεύγει τόσο την αυτοματοποιημένη όσο και τη χειροκίνητη επιθεώρηση, επιτρέποντας στους χειριστές του να εκτελούν κλοπή διαπιστευτηρίων από μεγάλους περιηγητές, να δημιουργούν κρυφούς περιηγητές ιστού σε επιτραπέζιους υπολογιστές θυμάτων και να διατηρούν μακροχρόνια πρόσβαση σε στοχευμένα δίκτυα.
Το NightshadeC2 φέρνει στο προσκήνιο ένα από τα πιο ανησυχητικά φαινόμενα στη σύγχρονη κυβερνοασφάλεια: την εκμετάλλευση όχι περίπλοκων zero-day, αλλά της ίδιας της ανθρώπινης αδυναμίας απέναντι σε ενοχλητικά ή παραπλανητικά prompts. Το λεγόμενο UAC Prompt Bombing δείχνει πόσο εύκολο είναι για ένα malware να «κουράσει» τον χρήστη, μέχρι εκείνος να παραχωρήσει άθελά του τις άδειες που χρειάζεται το κακόβουλο λογισμικό για να ριζώσει στο σύστημα. Αυτή η ψυχολογική διάσταση της επίθεσης αποδεικνύει ότι τα τεχνικά μέτρα ασφαλείας, από μόνα τους, δεν αρκούν.
