Η Μονάδα Ψηφιακών Εγκλημάτων της Microsoft (DCU) ανακοίνωσε τη συνεργασία της με την Cloudflare για την κατάσχεση 338 domains που συνδέονται με το RaccoonO365, μια ομάδα απειλών με οικονομικά κίνητρα που βρίσκεται πίσω από το ομώνυμο εργαλείο phishing-as-a-service (Phaas). Αυτή η κακόβουλη υπηρεσία έχει κλέψει πάνω από 5.000 διαπιστευτήρια Microsoft 365 από 94 χώρες από τον Ιούλιο του 2024.

Χρησιμοποιώντας δικαστική εντολή από το Νότιο Περιφερειακό Δικαστήριο της Νέας Υόρκης, η DCU διέκοψε την τεχνική υποδομή της κακόβουλης επιχείρησης, αποκόπτοντας την πρόσβαση των εγκληματιών στα θύματα. Ο Steven Masada της DCU τόνισε ότι οι κυβερνοεγκληματίες μπορούν να προκαλέσουν σημαντική ζημιά με απλά εργαλεία όπως το RaccoonO365, καθιστώντας το κυβερνοέγκλημα προσβάσιμο σε πολλούς και θέτοντας εκατομμύρια χρήστες σε κίνδυνο.
Δείτε επίσης: Χάκερς έκλεψαν δεδομένα πελατών των Gucci, Balenciaga και Alexander McQueen
RaccoonO365: Κατάργηση phishing υπηρεσίας
Η κατάργηση ξεκίνησε στις 2 Σεπτεμβρίου 2025, με περαιτέρω ενέργειες στις 3 και 4 Σεπτεμβρίου, οι οποίες περιλάμβαναν την κατάσχεση των αναγνωρισμένων domains, την τοποθέτηση σελίδων προειδοποίησης, τον τερματισμό των σχετικών scripts και την αναστολή λογαριασμών χρηστών. Η επιχείρηση ολοκληρώθηκε στις 8 Σεπτεμβρίου.
Λειτουργία phishing kit
Το RaccoonO365, που παρακολουθείται από τη Microsoft ως Storm-2246, προωθείται στους κυβερνοεγκληματίες μέσω ενός μοντέλου συνδρομής, επιτρέποντας επιθέσεις phishing και συλλογής διαπιστευτηρίων με ελάχιστη τεχνική εξειδίκευση. Μια συνδρομή 30 ημερών κοστίζει $355, ενώ ένα πλάνο 90 ημερών κοστολογείται στα $999.
Οι διαχειριστές ισχυρίζονται ότι το εργαλείο τους φιλοξενείται σε ασφαλείς εικονικούς ιδιωτικούς διακομιστές χωρίς κρυφά backdoors και προορίζεται μόνο για σοβαρούς χρήστες.
Οι εκστρατείες που χρησιμοποιούν το RaccoonO365 είναι ενεργές από τον Σεπτέμβριο του 2024, συχνά μιμούμενες αξιόπιστες μάρκες όπως η Microsoft και η Adobe. Οι επιτιθέμενοι στέλνουν ψεύτικα emails για να αποσπάσουν τα ονόματα χρήστη και τους κωδικούς πρόσβασης Microsoft 365 των θυμάτων. Αυτά τα phishing emails συχνά προηγούνται επιθέσεων malware και ransomware.

Ένα σημαντικό ζήτημα για τις ομάδες ασφαλείας είναι η χρήση νόμιμων εργαλείων όπως το Cloudflare Turnstile ως CAPTCHA. Επίσης, ενσωματώνει bot και automation detection για την προστασία των σελίδων phishing, διασφαλίζοντας ότι μόνο οι προοριζόμενοι στόχοι μπορούν να έχουν πρόσβαση σε αυτές.
Δείτε επίσης: Νέα παραλλαγή FileFix διανέμει το StealC malware
Το RaccoonO365 επιτρέπει στους πελάτες να εισάγουν έως και 9.000 διευθύνσεις email στόχων καθημερινά και χρησιμοποιεί τεχνικές για να παρακάμψει την πολυπαραγοντική αυθεντικοποίηση, επιτρέποντας επίμονη πρόσβαση στα συστήματα των θυμάτων. Πρόσφατα, η ομάδα άρχισε να προωθεί μια νέα υπηρεσία με τεχνητή νοημοσύνη, το RaccoonO365 AI-MailCheck, που στοχεύει στην ενίσχυση της πολυπλοκότητας και της αποτελεσματικότητας των επιθέσεών τους.
Ο εγκέφαλος πίσω από το RaccoonO365 πιστεύεται ότι είναι ο Joshua Ogundipe, με έδρα τη Νιγηρία, ο οποίος, μαζί με τους συνεργάτες του, έχει προωθήσει το εργαλείο σε ένα κανάλι Telegram με 850 μέλη (λαμβάνοντας πάνω από $100,000 σε πληρωμές κρυπτονομισμάτων). Η Microsoft εκτιμά ότι η ομάδα έχει πουλήσει περίπου 100-200 συνδρομές, αν και αυτός ο αριθμός μπορεί να είναι πιο μικρός από τον πραγματικό.
Ο τεχνολογικός γίγαντας δήλωσε ότι κατάφερε να αποδώσει την ευθύνη χάρη σε ένα σφάλμα επιχειρησιακής ασφάλειας που αποκάλυψε ακούσια ένα μυστικό πορτοφόλι κρυπτονομισμάτων. Ο Ogundipe και τέσσερις άλλοι συνεργοί παραμένουν ελεύθεροι, αλλά η Microsoft σημείωσε ότι έχει σταλεί ποινική παραπομπή για τον Ogundipe στις διεθνείς αρχές επιβολής του νόμου.
Η Cloudflare, στη δική της ανάλυση, δήλωσε ότι η κατάργηση εκατοντάδων domains και λογαριασμών Worker θα στείλε ένα ισχυρό μήνυμα σε άλλους κακόβουλους παράγοντες που ενδέχεται να καταχραστούν την υποδομή της για κακόβουλους σκοπούς.
Δείτε επίσης: Signal: Νέα επίθεση APT28 διανέμει τα BeardShell και Covenant
🔑 Ασφαλίστε τους κωδικούς σας με Proton Pass
Password manager από την Proton — end-to-end κρυπτογράφηση, passkeys, ενσωματωμένο 2FA και παρακολούθηση για διαρροές των στοιχείων σας.
- ✔ Κρυπτογραφημένη αποθήκευση κωδικών & passkeys
- ✔ Ειδοποίηση αν κάποιος κωδικός σας διέρρευσε (Dark Web Monitoring)
- ✔ Δωρεάν έκδοση — σε όλες τις συσκευές
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

«Η αντίδρασή μας αντιπροσωπεύει μια στρατηγική μετατόπιση από τις αντιδραστικές καταργήσεις ενός domain σε μια προληπτική, μεγάλης κλίμακας διακοπή που στοχεύει στην αποσυναρμολόγηση της επιχειρησιακής υποδομής του κακόβουλου παράγοντα στην πλατφόρμα μας», δήλωσε η Cloudflare.
Μετά την κατάργηση, οι απειλητικοί παράγοντες ανακοίνωσαν ότι «καταργούν όλους τους παλαιούς συνδέσμους RaccoonO365», προτρέποντας τους πελάτες που πλήρωσαν για συνδρομή ενός μήνα να μεταβούν σε ένα νέο πρόγραμμα. Η ομάδα δήλωσε, επίσης, ότι θα αποζημιώσει όσους επηρεάζονται προσφέροντας «μία επιπλέον εβδομάδα συνδρομής» μετά την αναβάθμιση.
