Το εργαλείο απομακρυσμένης διαχείρισης PureHVNC RAT έχει αναδειχθεί ως ένα εξελιγμένο συστατικό της οικογένειας κακόβουλου λογισμικού Pure, αποκτώντας σημασία στα μέσα του 2025 εν μέσω αύξησης των στοχευμένων εκστρατειών παραβίασης.
Δείτε επίσης: Η RevengeHotels αξιοποιεί το AI για διανομή του VenomRAT

Προερχόμενο από υπόγεια φόρουμ και κανάλια Telegram, το PureHVNC προωθείται από τον δημιουργό του, γνωστό ως PureCoder, μαζί με συνοδευτικά εργαλεία όπως το PureCrypter, το PureLogs και το PureMiner. Η υιοθέτησή του από πελάτες κυβερνοεγκληματίες αντικατοπτρίζει μια αυξανόμενη ζήτηση για αρθρωτές σουίτες κακόβουλου λογισμικού ικανές για κρυφό πλήρη έλεγχο του συστήματος και εξαγωγή δεδομένων.
Οι αρχικές αναπτύξεις έχουν αξιοποιήσει την τεχνική phishing ClickFix, δελεάζοντας τα θύματα με ψεύτικες προσφορές εργασίας για την εκτέλεση κακόβουλων σεναρίων, προετοιμάζοντας το έδαφος για πολυεπίπεδες παραβιάσεις. Σε ένα αξιοσημείωτο περιστατικό, οι επιτιθέμενοι ανέπτυξαν έναν Rust Loader, ακολουθούμενο από το PureHVNC RAT και το πλαίσιο εντολών και ελέγχου Sliver σε ένα οκταήμερο παράθυρο.
Οι αναλυτές της Check Point σημείωσαν ότι κατά τη διάρκεια αυτής της εκστρατείας, το PureHVNC επικοινωνούσε με τον διακομιστή ελέγχου του για να ανακτήσει τρεις διευθύνσεις URL του GitHub που φιλοξενούσαν υποστηρικτικές μονάδες, εμπλέκοντας άμεσα τους λογαριασμούς GitHub του προγραμματιστή στην επιχειρησιακή υποδομή του κακόβουλου λογισμικού.
Δείτε ακόμα: Το ZynorRAT στοχεύει συστήματα Windows και Linux

Αυτά τα αποθετήρια GitHub περιείχαν εκτελέσιμα προγράμματα οδήγησης προγραμμάτων περιήγησης και αρχεία προσθέτων, απαραίτητα για τις λειτουργίες TwitchBot και YouTubeBot, απεικονίζοντας μια ασυνήθιστη αλυσίδα εφοδιασμού που προέρχεται από τον προγραμματιστή για αρχεία υποστήριξης κακόβουλου λογισμικού.
Πέρα από τις αρχικές τακτικές διείσδυσης, το PureHVNC επιδεικνύει προηγμένες δυνατότητες για επιμονή και κλιμάκωση προνομίων. Μετά την εκτέλεση, το RAT εγγράφεται μέσω προγραμματισμένων εργασιών που ονομάζονται για να μιμούνται νόμιμες υπηρεσίες Google Updater, εξασφαλίζοντας ανθεκτικότητα σε επανεκκινήσεις. Εάν εκτελείται χωρίς διοικητικά προνόμια, προκαλεί έναν βρόχο ανύψωσης UAC χρησιμοποιώντας το PowerShell. Μόλις ανυψωθεί, ο φορτωτής δημιουργεί ένα mutex (MistyRoseNavy) για να αποτρέψει την επανάληψη εκτέλεσης και δημιουργεί μια προγραμματισμένη εργασία με διάστημα επανάληψης ενός λεπτού.
Αυτή η προσέγγιση, σε συνδυασμό με την παράκαμψη AMSI μέσω ενός LdrLoadDll, επιτρέπει στο PureHVNC να παραμένει απαρατήρητο από τις άμυνες σε πραγματικό χρόνο ενώ διατηρεί τον έλεγχο του τελικού σημείου. Ο αρχικός φορτωτής του PureHVNC είναι ένα .NET που παραδίδεται από τον shell code Rust Loader. Ο φορτωτής αποκρυπτογραφεί το φορτίο του χρησιμοποιώντας το ChaCha20-Poly1305, επαληθεύει το μέγεθος του φορτίου έναντι ενός ορίου 1 KB και διαθέτει εκτελέσιμη μνήμη για να φιλοξενήσει τη μη κρυπτογραφημένη .NET. Στη συνέχεια φορτώνεται και εκτελείται, αρχικοποιώντας τον κύριο βρόχο του RAT.
Δείτε επίσης: Το ZynorRAT στοχεύει συστήματα Windows και Linux

Η επικοινωνία καθιερώνεται μέσω ροών SSL, όπου το bot στέλνει συμπιεσμένες πληροφορίες συστήματος Gzip—συμπεριλαμβανομένης της έκδοσης του λειτουργικού συστήματος, των εγκατεστημένων προϊόντων antivirus και μεταδεδομένων όπως το αναγνωριστικό εκστρατείας—στον διακομιστή C2. Οι εισερχόμενες εντολές λαμβάνονται ως συμπιεσμένα buffers, αποσυμπιέζονται, αποσυντίθενται και αποστέλλονται σε νήματα προσθέτων για εκτέλεση. Με την τμηματοποίηση της παράδοσης φορτίου και την εφαρμογή κρυπτογράφησης και συμπίεσης, το PureHVNC αποφεύγει την ανίχνευση στατικών υπογραφών και περιπλέκει την ανακάλυψη βάσει δικτύου, υπογραμμίζοντας τον κρυφό μηχανισμό μόλυνσής του.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
