ΑρχικήSecurityΗ APT37 στοχεύει Windows με νέα Rust & Python Based Malware

Η APT37 στοχεύει Windows με νέα Rust & Python Based Malware

Η ομάδα APT37, που συνδέεται με τη Βόρεια Κορέα και είναι επίσης γνωστή ως ScarCruft, Ruby Sleet και Velvet Chollima, έχει επεκτείνει το οπλοστάσιό της με νέο, εξελιγμένο malware που στοχεύει συστήματα Windows.

APT37 Windows  Rust & Python Based Malware

Από το 2012, η ομάδα επικεντρώνεται κυρίως σε άτομα της Νότιας Κορέας που συνδέονται με το καθεστώς της Βόρειας Κορέας ή εμπλέκονται σε δραστηριότητες υπεράσπισης των ανθρωπίνων δικαιωμάτων.

Ο φορέας απειλής έχει τώρα εισαγάγει ένα νέο backdoor βασισμένο στη γλώσσα Rust, με την ονομασία Rustonotto. Ταυτόχρονα, έχει ενισχύσει τις Python-based injection τεχνικές του για την ανάπτυξη του εργαλείου παρακολούθησης FadeStealer.

Η τελευταία καμπάνια δείχνει την εξέλιξη της APT37 στην υιοθέτηση σύγχρονων γλωσσών προγραμματισμού και προηγμένων τεχνικών injection.

Δείτε επίσης: Έρχονται αυτόνομες AI επιθέσεις ransomware

APT37: Νέα malware και τεχνικές μόλυνσης

Η αλυσίδα επίθεσης ξεκινά με spear-phishing emails που περιέχουν κακόβουλα αρχεία συντόμευσης Windows ή αρχεία Compiled HTML Help (CHM). Αυτοί οι αρχικοί φορείς οδηγούν στην ανάπτυξη πολλαπλών στοιχείων κακόβουλου λογισμικού που ενορχηστρώνονται μέσω ενός ενιαίου διακομιστή εντολών και ελέγχου.

Η APT37 στοχεύει Windows με νέα Rust & Python Based Malware

Η ενσωμάτωση της γλώσσας προγραμματισμού Rust αντιπροσωπεύει μια σημαντική αλλαγή για την ομάδα, επιτρέποντας ενδεχομένως επιθέσεις σε πολλαπλές πλατφόρμες και διατηρώντας τη λειτουργικότητα ενός lightweight backdoor.

Οι ερευνητές της Zscaler εντόπισαν αυτό το εξελιγμένο σύμπλεγμα κακόβουλου λογισμικού, που λειτουργεί από τον Ιούνιο του 2025, αποκαλύπτοντας τη συνεχιζόμενη βελτίωση των τακτικών κοινωνικής μηχανικής και των τεχνικών δυνατοτήτων της ομάδας.

Η καμπάνια χρησιμοποιεί το Transactional NTFS (TxF) για κρυφό code injection, δείχνοντας προηγμένες τεχνικές αποφυγής. Οι ερευνητές παρατήρησαν την APT37 να χρησιμοποιεί ευάλωτους web servers ως υποδομή C2, χρησιμοποιώντας ένα ενιαίο PHP script για να ελέγχει ολόκληρο το malware toolkit, συμπεριλαμβανομένων των Rustonotto, Chinotto και FadeStealer.

Δείτε επίσης: Από το MostereRAT στο ClickFix: Νέες εκστρατείες malware

Πιο αναλυτικά η αλυσίδα μόλυνσης

Η μεθοδολογία επίθεσης περιλαμβάνει πολλαπλά στάδια παράδοσης και εκτέλεσης payload. Όπως προείπαμε, η αρχική παραβίαση συμβαίνει είτε μέσω αρχείων συντόμευσης Windows με PowerShell scripts είτε μέσω αρχείων CHM που καθιερώνουν μηχανισμούς registry persistence.

Αυτοί οι φορείς στη συνέχεια αναπτύσσουν το backdoor Rustonotto, που λειτουργεί ως lightweight command executor, ικανό να λαμβάνει Base64-encoded εντολές Windows και να επιστρέφει τα αποτελέσματα εκτέλεσης στην υποδομή του φορέα απειλής.

Η πιο εξελιγμένη πτυχή αυτής της καμπάνιας περιλαμβάνει την ανάπτυξη του FadeStealer μέσω ενός Python-based injection μηχανισμού, που χρησιμοποιεί το Process Doppelgänging. Ο φορέας απειλής παραδίδει κακόβουλα payloads συσκευασμένα σε αρχεία Microsoft Cabinet, τα οποία περιέχουν τρία κρίσιμα στοιχεία: ένα νόμιμο Python module μετονομασμένο σε tele_update.exe, ένα compiled Python module (tele.conf) υπεύθυνο για την αποκρυπτογράφηση και το injection, και το κρυπτογραφημένο FadeStealer payload (tele.dat).

Η APT37 στοχεύει Windows με νέα Rust & Python Based Malware

Το Python injection script (TransactedHollowing.py), χρησιμοποιεί τα Windows Transactional NTFS APIs για να δημιουργήσει προσωρινά αρχεία εντός πλαισίων συναλλαγών. Η ρουτίνα αποκρυπτογράφησης εξάγει κλειδιά XOR από το payload και εφαρμόζει προσαρμοσμένους αλγορίθμους αποκρυπτογράφησης για να αποκαλύψει το τελικό εκτελέσιμο.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Η τεχνική Process Doppelgänging περιλαμβάνει τη δημιουργία section objects από transacted files, την αντιστοίχισή τους σε ανεσταλμένες νόμιμες διαδικασίες και τη χειραγώγηση των thread contexts για ανακατεύθυνση του execution flow.

Δείτε επίσης: Το LunaLock ransomware επιτίθεται σε καλλιτέχνες

Το FadeStealer λειτουργεί ως ένα ολοκληρωμένο εργαλείο παρακολούθησης, πραγματοποιώντας καταγραφή πληκτρολογήσεων σε πραγματικό χρόνο, καταγράφοντας στιγμιότυπα οθόνης κάθε 30 δευτερόλεπτα, καταγράφοντας συνεδρίες ήχου 5 λεπτών και παρακολουθώντας συσκευές USB κάθε ώρα. Το κακόβουλο λογισμικό δημιουργεί timestamped archives με hardcoded password protection, χρησιμοποιώντας ενσωματωμένα εργαλεία RAR για συμπίεση δεδομένων και εξαγωγή μέσω αιτημάτων HTTP POST με multipart form data.

APT37: Τα βασικότερα στοιχεία των νέων επιθέσεων

Malware ComponentProgramming LanguagePrimary FunctionPersistence MethodCommunication
RustonottoRustLightweight backdoorScheduled Task (MicrosoftUpdate)HTTP with Base64 encoding
ChinottoPowerShellCommand execution and file operationsRegistry Run keyHTTP POST requests
FadeStealerWindows PE (via Python injection)Surveillance and data exfiltrationRegistry Run key (TeleUpdate)HTTP multipart uploads
Python LoaderPythonProcess injection and payload deploymentEmbedded in legitimate processesLocal file operations

Η τεχνική πολυπλοκότητα της καμπάνιας σε συνδυασμό με την στοχευμένη κοινωνική μηχανική δείχνει τη συνεχιζόμενη εξέλιξη της APT37 και την επίμονη απειλή για άτομα και οργανισμούς που συνδέονται με υποθέσεις της Βόρειας Κορέας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS