ΑρχικήSecurityΗ RevengeHotels αξιοποιεί το AI για διανομή του VenomRAT

Η RevengeHotels αξιοποιεί το AI για διανομή του VenomRAT

Η ομάδα κυβερνοεγκλήματος RevengeHotels ανεβάζει σταθερά τον πήχη της τεχνολογικής της ωριμότητας: οι ερευνητές εντοπίζουν πλέον ενσωμάτωση κώδικα που παράγεται αυτόματα (από μεγάλα γλωσσικά μοντέλα) στην αλυσίδα μόλυνσης, γεγονός που μεταμορφώνει παλιές τακτικές phishing σε πιο «βιομηχανικές» και δύσκολα ανιχνεύσιμες επιθέσεις.

RevengeHotels AI VenomRAT

Η ομάδα ήταν αρχικά γνωστή για στοχευμένες phishing επιθέσεις προς τις ρεσεψιόν ξενοδοχείων και για την παράδοση RATs όπως το RevengeRAT ή το NanoCore. Η δραστηριότητα της ομάδας δείχνει τώρα μια σαφή στροφή προς multi-stage, in-memory επιθέσεις: dynamically generated JavaScript loaders που γράφουν και εκτελούν προσωρινά PowerShell stubs, τα οποία με τη σειρά τους αποκρυπτογραφούν και φορτώνουν σε μνήμη το VenomRAT — ένα implant που βασίζεται σε ανοιχτό κώδικα αλλά είναι εμπλουτισμένο με λειτουργίες HVNC, κλοπής αρχείων και παράκαμψης UAC. Αυτές οι τεχνικές μειώνουν δραστικά τα ίχνη στο δίσκο και δυσχεραίνουν τις παραδοσιακές ανιχνεύσεις βάσει υπογραφής.

Δείτε επίσης: Ένα απλό αρχείο κειμένου οδήγησε σε επιθέσεις Ransomware Akira

RevengeHotels: Νέες επιθέσεις – Διανομή VenomRAT

Αυτό που ξεχωρίζει στις πιο πρόσφατες επιθέσεις της RevengeHotels είναι η «επαγγελματική» όψη του παραγόμενου κώδικα: λεπτομερή σχόλια, μεταβλητές-placeholder και συνεπής δομή που υποδηλώνουν αυτοματοποιημένη σύνθεση από LLM agents — μια εξέλιξη που επιτρέπει στον δράστη να κλιμακώνει γρήγορα την παραγωγή loaders με μικρές παραλλαγές που παρακάμπτουν κανόνες ανίχνευσης. Η χρήση μοναδικών, timestamped filename και η αποθήκευση σε μορφή που αλλάζει κάθε εκτέλεση δείχνουν ότι οι χειριστές στοχεύουν στη μακροπρόθεσμη επιβίωση των εκστρατειών τους.

Γεωγραφικά, οι τελευταίες εκστρατείες φαίνεται να στοχεύουν έντονα τη Λατινική Αμερική, με έμφαση στη Βραζιλία και σε ισπανόφωνες αγορές, όπου τα δολώματα παρουσιάζονται σε πορτογαλικά ή ισπανικά — συνήθως ως ειδοποιήσεις για εκπρόθεσμα τιμολόγια ή ψεύτικες αιτήσεις εργασίας. Τα email οδηγούν θύματα σε domains, που φιλοξενούν scripts με όνομα σε rotating “Fat{NUMBER}.js” format—που στα πορτογαλικά σημαίνει “τιμολόγιο”—για να ξεκινήσει η διαδικασία λήψης.

Η RevengeHotels αξιοποιεί το AI για διανομή του VenomRAT

Οι τεχνικές πολλαπλών σταδίων που χρησιμοποιούν οι επιτιθέμενοι είναι σχεδιασμένες για να παρακάμπτουν τόσο τεχνικά όσο και επιχειρησιακά εμπόδια. Ο loader αποκωδικοποιεί ένα obfuscated buffer, γράφει ένα PowerShell file με ένα timestamped filename και στη συνέχεια ανακτά δύο βασικά payloads — έναν ελαφρύ loader και το ίδιο το implant (VenomRAT) — εκτελώντας τελικά το RAT στη μνήμη χωρίς να αφήνει μόνιμο εκτελέσιμο αρχείο στο δίσκο. Αυτή η «fileless» προσέγγιση μειώνει την ορατότητα σε παραδοσιακά EDR/AV εργαλεία.

Δείτε επίσης: RaccoonO365: Microsoft & Cloudflare διέλυσαν το phishing δίκτυο

Η αξιοποίηση LLMs στο στάδιο παραγωγής κώδικα δεν είναι απλώς εντυπωσιακή — είναι προβληματική για την ασφάλεια: έρευνες και αναφορές δείχνουν ότι η αυτόματη δημιουργία κώδικα εισάγει ευπάθειες και επιταχύνει τον ρυθμό με τον οποίο οι επιτιθέμενοι πειραματίζονται με νέες μεταβλητές και παραλλαγές. Οι αναλυτές ασφάλειας προειδοποιούν πως τα μοντέλα αυτά προσφέρουν στους εγκληματίες πρόσβαση σε «γεννήτριες» λειτουργικού, συντηρήσιμου και μεταβλητού κώδικα, μειώνοντας το κόστος ανάπτυξης και αυξάνοντας την ταχύτητα εκτέλεσης επιθέσεων.

Τι σημαίνει αυτό για τους υπεύθυνους ασφάλειας συστημάτων ξενοδοχείων και για τους διαχειριστές δικτύων γενικότερα; Πρώτον, ότι οι παραδοσιακές πολιτικές βασισμένες μόνο σε signatures πρέπει να συμπληρωθούν από συμπεριφορική ανίχνευση και εποπτεία εκτελέσεων στη μνήμη. Δεύτερον, ότι η εκπαίδευση προσωπικού για αναγνώριση πιο «δομημένων» και πειστικών phishing emails — που εμπεριέχουν λιγότερα ορθογραφικά λάθη και πιο επαγγελματική γλώσσα — είναι πιο κρίσιμη από ποτέ. Τρίτον, οι επιχειρήσεις πρέπει να σκληρύνουν την απομόνωση συστημάτων ρεσεψιόν, να περιορίσουν τα δικαιώματα εκτέλεσης scripts και να εφαρμόσουν ισχυρές ρυθμίσεις logging και network segmentation.

Δείτε επίσης: Χάκερς έκλεψαν δεδομένα πελατών των Gucci, Balenciaga και Alexander McQueen

Η RevengeHotels αξιοποιεί το AI για διανομή του VenomRAT

Τέλος, το φαινόμενο ανοίγει ένα ευρύτερο ηθικο-τεχνολογικό ζήτημα: οι ίδιες τεχνολογίες που υπόσχονται ταχύτερη παραγωγή λογισμικού και αυτοματοποίηση — τα LLMs — μπορούν ταυτόχρονα να διευκολύνουν την παραγωγή κακόβουλου λογισμικού. Η απάντηση θα πρέπει να είναι διττή: τεχνική (ενίσχυση EDR, monitoring, segmentation) και πολιτική (κανονιστικές οδηγίες για τη χρήση generative code, καλύτερες πρακτικές απέναντι στο AI-produced code). Έως ότου οι μέθοδοι ανίχνευσης εξελιχθούν, οι φορείς φιλοξενίας — αλλά και κάθε οργανισμός — οφείλουν να υποθέτουν ότι οι επιτιθέμενοι θα συνεχίσουν να αυτοματοποιούν και να κλιμακώνουν τις επιθέσεις τους.

Αυτή η νέα φάση της RevengeHotels δεν είναι απλώς μια αλλαγή εργαλείων: είναι μια προειδοποίηση ότι ο συνδυασμός ανθρώπινου χειρισμού με αυτοματοποιημένες ικανότητες AI δημιουργεί επιθέσεις που απαιτούν νέα προσέγγιση άμυνας — πιο γρήγορη, πιο ευέλικτη, και με έμφαση στην ανίχνευση συμπεριφοράς παρά στη στατική υπογραφή.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS