ΑρχικήSecurityΧάκερ αξιοποιούν το Open-Source AdaptixC2 σε επιθέσεις

Χάκερ αξιοποιούν το Open-Source AdaptixC2 σε επιθέσεις

Στις αρχές Μαΐου 2025, οι ομάδες ασφαλείας άρχισαν να παρατηρούν μια ξαφνική αύξηση στην εκμετάλλευση ενός open-source πλαισίου εντολών και ελέγχου γνωστό ως AdaptixC2.

Δείτε επίσης: Ευπάθειες στο open-source software εκμεταλλεύονται όλο και περισσότερο

AdaptixC2
Χάκερ αξιοποιούν το Open-Source AdaptixC2 σε επιθέσεις

Το πλαίσιο, που αρχικά αναπτύχθηκε για να βοηθά τους δοκιμαστές διείσδυσης, προσφέρει μια σειρά από δυνατότητες—χειρισμό του συστήματος αρχείων, απαρίθμηση διεργασιών και κρυφή διέλευση καναλιών—που τώρα έχουν υιοθετηθεί από κακόβουλους παράγοντες. Ο αρθρωτός σχεδιασμός του πλαισίου και η επεκτασιμότητα μέσω “extenders” το καθιστούν ιδιαίτερα ελκυστικό για επιτιθέμενους που αναζητούν ένα προσαρμόσιμο εργαλείο που μπορεί να αποφύγει τις παραδοσιακές άμυνες.

Οι ερευνητές της Palo Alto Networks σημείωσαν ότι το AdaptixC2 παρέμενε κυρίως αθέατο μέχρι που οι ροές πληροφοριών απειλών άρχισαν να αναφέρουν μολύνσεις σε πολλούς τομείς. Μια πρώιμη εκστρατεία βασίστηκε στο social engineering μέσω ψεύτικων αιτημάτων απομακρυσμένης υποστήριξης, εξαπατώντας τους χρήστες να εκτελέσουν συνεδρίες Quick Assist που απελευθέρωσαν έναν φορτωτή PowerShell πολλαπλών σταδίων. Μέσα σε λίγα λεπτά, οι χάκερ πέτυχαν εκτέλεση στη μνήμη beacon χωρίς να αφήσουν αρχεία, παρακάμπτοντας τα μέτρα ανίχνευσης τελικών σημείων και εγκαθιστώντας επίμονη έλεγχο στον υπολογιστή του θύματος.

Καθώς τα περιστατικά πολλαπλασιάζονταν, εμφανίστηκε ένα διαφορετικό σύμπλεγμα εισβολών που περιλάμβανε σενάρια που δημιουργήθηκαν από AI για την ανάπτυξη του AdaptixC2. Οι αναλυτές της Palo Alto Networks αναγνώρισαν ορισμένα χαρακτηριστικά—αριθμημένα σχόλια και εκτενείς επιβεβαιώσεις εξόδου—που υποδείκνυαν κώδικα που παράχθηκε από μεγάλα γλωσσικά μοντέλα. Αυτά τα σενάρια όχι μόνο κατέβαζαν και αποκρυπτογραφούσαν ένα Base64-κωδικοποιημένο φορτίο, αλλά χρησιμοποιούσαν επίσης το GetDelegateForFunctionPointer του .NET για να εκτελέσουν shellcode απευθείας στη μνήμη. Χρησιμοποιώντας ενσωματωμένα API των Windows όπως το VirtualProtect και το CreateProcess, οι επιτιθέμενοι πέτυχαν κρυφή ανάπτυξη και αξιόπιστη επιμονή.

Δείτε ακόμα: Το εργαλείο Cookiecrumbler της Brave γίνεται open-source

Χάκερ αξιοποιούν το Open-Source AdaptixC2 σε επιθέσεις
Χάκερ αξιοποιούν το Open-Source AdaptixC2 σε επιθέσεις

Σε όλα τα σενάρια, ο αντίκτυπος ήταν σημαντικός. Τα παραβιασμένα περιβάλλοντα εντόπισαν πλευρική κίνηση που διευκολύνθηκε από τη διέλευση SOCKS4/5 και την προώθηση θυρών, επιτρέποντας την εξαγωγή δεδομένων σε μικρά κομμάτια για να συνδυαστούν με κανονικά μοτίβα κυκλοφορίας. Σε μια τεκμηριωμένη περίπτωση, οι χάκερ συνδύασαν το AdaptixC2 με το Fog ransomware σε μια επίθεση κατά ενός χρηματοπιστωτικού ιδρύματος στην Ασία, δείχνοντας την ευελιξία του πλαισίου και τη δυνατότητα ενίσχυσης των κατωτέρων φορτίων. Οι οργανισμοί που βασίζονται σε συστήματα ανίχνευσης παλαιού τύπου βρέθηκαν απροετοίμαστοι για αυτήν την αρθρωτή, εξελισσόμενη απειλή.

Ένα από τα πιο ύπουλα στοιχεία της ανάπτυξης του AdaptixC2 είναι ο μηχανισμός μόλυνσης χωρίς αρχεία, που εκτελείται εξ ολοκλήρου στη μνήμη για να αποφύγει τις άμυνες που βασίζονται σε δίσκους. Ο αρχικός φορέας συχνά ξεκινά με ένα φαινομενικά αθώο σενάριο PowerShell, που παραδίδεται μέσω ενός email social engineering ή μιας προτροπής απομακρυσμένης υποστήριξης. Κατά την εκτέλεση, το σενάριο καλεί το Invoke-RestMethod για να ανακτήσει ένα Base64-κωδικοποιημένο φορτίο shellcode από μια νόμιμη υπηρεσία αποθήκευσης στο cloud. Στη συνέχεια, αποκωδικοποιεί αυτό το φορτίο και καλεί το VirtualAlloc για να διαθέσει μια περιοχή μνήμης με δικαιώματα PAGE_EXECUTE_READWRITE. Χρησιμοποιώντας αντανάκλαση και δυναμική κλήση, ο φορτωτής κατασκευάζει έναν αντιπρόσωπο που δείχνει στο σημείο εισόδου του shellcode. Αυτή η μέθοδος παρακάμπτει την ανάγκη για γραπτά εκτελέσιμα, αφήνοντας ελάχιστα εγκληματολογικά ίχνη. Μετά την επιτυχή εκτέλεση, το σενάριο χρησιμοποιεί το CreateShortcut στον φάκελο Εκκίνησης του χρήστη ή γράφει ένα κλειδί Run στο μητρώο με ένα γνωστό όνομα όπως “Updater“, διασφαλίζοντας ότι το beacon επιβιώνει από τις επανεκκινήσεις.

Δείτε επίσης: CapibaraZero Firmware: Νέα καινοτομία στην Open-Source τεχνολογία

enterprise-codebases-contain-open-source-vulnerabilities
Χάκερ αξιοποιούν το Open-Source AdaptixC2 σε επιθέσεις

Η αποφυγή ανίχνευσης ενισχύεται περαιτέρω από παραμετροποιήσιμες παραμέτρους KillDate και WorkingTime, οι οποίες περιορίζουν τη δραστηριότητα του beacon σε προκαθορισμένα παράθυρα, και από προσαρμόσιμες συμβολοσειρές user-agent και κεφαλίδες HTTP.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Absenta Mia
Absenta Miahttps://www.secnews.gr/politiki-syntaxis/
Μέλος της Συντακτικής Ομάδας του SecNews. Γράφει για την κυβερνοασφάλεια, τις απάτες στο διαδίκτυο, την προστασία των προσωπικών δεδομένων και την τεχνολογία. Όλα τα άρθρα ακολουθούν την Πολιτική Σύνταξης του SecNews.

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS