ΑρχικήSecurityΗ Sidewinder APT αξιοποιεί τις διαδηλώσεις στο Νεπάλ για διανομή malware

Η Sidewinder APT αξιοποιεί τις διαδηλώσεις στο Νεπάλ για διανομή malware

Οι εκτεταμένες διαδηλώσεις στο Νεπάλ, που έλαβαν χώρα στις αρχές Σεπτεμβρίου 2025, παρείχαν γόνιμο έδαφος για μια περίπλοκη κακόβουλη εκστρατεία που διοργανώθηκε από την APT ομάδα Sidewinder. Καθώς οι διαδηλωτές κινητοποιήθηκαν κατά των κυβερνητικών πολιτικών και των περιορισμών στα μέσα κοινωνικής δικτύωσης, οι κακόβουλοι παράγοντες εκμεταλλεύτηκαν την αναταραχή για να διανείμουν κακόβουλες εφαρμογές που παρουσιάζονταν ως νόμιμες υπηρεσίες έκτακτης ανάγκης.

Τα θύματα που αναζητούσαν live ενημερώσεις ή βοήθεια παρασύρθηκαν από ρεαλιστικές μιμήσεις των νεπαλέζικων αρχών, εγκαθιστώντας κακόβουλο λογισμικό που αποσπά ευαίσθητα δεδομένα τόσο από κινητά όσο και από περιβάλλοντα Windows.

Δείτε επίσης: Χάκερ αποφεύγουν την ανίχνευση μέσω Generation AI «ChatGPT»

Sidewinder APT: Πώς μολύνει τα θύματα;

Η λειτουργία της Sidewinder βασίζεται σε έναν διπλό μηχανισμό παράδοσης:

  • Στις συσκευές Android, τα θύματα συναντούν phishing ιστοσελίδες που μιμούνται τη σελίδα σύνδεσης της Υπηρεσίας Έκτακτης Ανάγκης του Νεπάλ. Μόλις εισαχθούν τα διαπιστευτήρια, ο ιστότοπος ανακατευθύνει σε μια λήψη APK—συνήθως ονομάζεται Gen_Ashok_Sigdel_Live.apk— με το πρόσχημα της πρόσβασης σε live ειδήσεις.
  • Ταυτόχρονα, οι χρήστες Windows κατεβάζουν το EmergencyApp.exe από το φερόμενο Emergency Helpline portal. Και τα δύο binaries ζητούν εκτεταμένα δικαιώματα—πρόσβαση σε σύστημα αρχείων, μικρόφωνο, κάμερα—για να διευκολύνουν την εξαγωγή δεδομένων.
Sidewinder APT

Οι αναλυτές του StrikeReady Labs σημείωσαν τη σκόπιμη χρήση γεωπολιτικών γεγονότων από την ομάδα για τη μέγιστη εμπλοκή των θυμάτων, ενσωματώνοντας το κακόβουλο payload μέσα σε περιεχόμενο δόλωμα που αντλείται από αξιόπιστες πηγές, όπως το Al Jazeera. Αυτά τα δολώματα προσδίδουν αξιοπιστία στην επιχείρηση και βοηθούν το κακόβουλο λογισμικό να παρακάμψει τον επιφανειακό έλεγχο από απλούς χρήστες.

Μόλις εγκατασταθεί, το mobile backdoor ενεργοποιεί μια υπηρεσία που φιλτράρει αρχεία εγγράφων και εικόνων για εξαγωγή. Η παραλλαγή των Windows λειτουργεί παρόμοια, δημιουργώντας εργασίες στο παρασκήνιο που συλλέγουν αρχεία με επεκτάσεις όπως .docx, .pdf και .xlsx.

Δείτε επίσης: Το BlackNevas Ransomware κρυπτογραφεί αρχεία και κλέβει δεδομένα

Μια πιο προσεκτική εξέταση του δείγματος Android αποκαλύπτει ένα multi-threaded FileUploadService class υπεύθυνο για την κλοπή δεδομένων.

Μόλις εντοπιστούν τα αρχεία, HTTP POST requests τα συγκεντρώνουν σε multipart form, χρησιμοποιώντας έναν αναγνωρίσιμο boundary marker που εμφανίζεται στο network capture. Όλα τα κλεμμένα αρχεία αποστέλλονται σε ένα C2 endpoint που ελέγχεται από την Sidewinder.

Το persistence διατηρείται μέσω foreground service notifications του Android και autostart registry entries των Windows. Με την αξιοποίηση νόμιμων διεπαφών χρήστη και την κατάχρηση δικαιωμάτων υψηλού επιπέδου, η Sidewinder επιτυγχάνει έναν κρυφό φορέα μόλυνσης, ικανό να παραβιάσει τόσο επιχειρηματικά όσο και προσωπικά περιβάλλοντα. Οι ομάδες ασφαλείας θα πρέπει να παρακολουθούν γνωστά IOC domains, ύποπτες εγκαταστάσεις APK και ανώμαλη εξερχόμενη κίνηση που περιέχει multipart payloads.

Δείτε επίσης: AppSuite-PDF και PDF Editor χρησιμοποίησαν 26 πιστοποιητικά για νομιμοποίηση

Η Sidewinder APT αξιοποιεί τις διαδηλώσεις στο Νεπάλ για διανομή malware

Σε μια περίοδο κοινωνικής αναταραχής στο Νεπάλ, η επιχείρηση της Sidewinder αποκάλυψε πόσο αποτελεσματικά οι στοχοποιημένοι ψηφιακοί χειρισμοί μπορούν να μετατρέψουν την ανησυχία του κοινού σε ευκαιρία συλλογής πληροφοριών. Αντί να περιορίζεται σε απλές προσπάθειες παραπλάνησης, η εκστρατεία συνδύασε κοινωνική μηχανική υψηλής ακρίβειας με τεχνικές επίμονης παρουσίας σε διαφορετικές πλατφόρμες.

Οι συνέπειες υπερβαίνουν την απώλεια εγγράφων: οργανώσεις ανθρωπίνων δικαιωμάτων, δημοσιογράφοι και ΜΚΟ διατρέχουν κίνδυνο να εκτεθούν επικοινωνίες και πηγές, ενώ μικρές επιχειρήσεις αντιμετωπίζουν πιθανή διαρροή ευαίσθητων επιχειρηματικών δεδομένων. Η στρατηγική της ομάδας δείχνει ότι οι επιτιθέμενοι επενδύουν σε ρεαλιστικό περιεχόμενο, υποδομές διανομής και μεθόδους που μειώνουν την πιθανότητα ανίχνευσης — καθιστώντας τις παραδοσιακές λύσεις ασφαλείας λιγότερο αποτελεσματικές.

Ως αντίδραση, οι τεχνολογικές πλατφόρμες πρέπει να συνδυάσουν τεχνικούς ελέγχους με στοχευμένη ενημέρωση χρηστών: σαρωτές συμπεριφοράς εφαρμογών, έλεγχοι δικαιωμάτων σε επίπεδο λειτουργικού και διεργασιών, καθώς και συνεργασίες με παρόχους περιεχομένου για γρήγορη αφαίρεση πιστοποιημένων δολωμάτων. Επιπλέον, αξιόπιστη ανάλυση δικτύου για ασυνήθιστες ροές δεδομένων και κοινή χρήση τεχνικών δεικτών μεταξύ φορέων θα περιορίσουν τα παράπλευρα πλήγματα. Στο τεχνολογικό οικοσύστημα, η νέα κανονικότητα είναι η διαρκής εγρήγορση: οι ομάδες ασφάλειας, οι προμηθευτές πλατφορμών και οι τελικοί χρήστες πρέπει να επενδύσουν σε συντονισμό, εκπαίδευση και αυτοματοποιημένη ανίχνευση. Η ασφάλεια πλέον απαιτεί ταχύτητα, διαφάνεια και συνεργασία.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS