ΑρχικήSecurityΗ TA415 χρησιμοποιεί Google Sheets & Calendar για επικοινωνίες C2

Η TA415 χρησιμοποιεί Google Sheets & Calendar για επικοινωνίες C2

Η κινεζική hacking ομάδα TA415 έχει εξελίξει τις τακτικές, τεχνικές και διαδικασίες της, αξιοποιώντας νόμιμες υπηρεσίες cloud όπως το Google Sheets και το Google Calendar για επικοινωνίες εντολών και ελέγχου. Οι αλλαγές αυτές εντοπίστηκαν σε πρόσφατες εκστρατείες που στοχεύουν την κυβέρνηση των ΗΠΑ, think tanks και ακαδημαϊκούς οργανισμούς.

TA415 Google Sheets & Calendar

Κατά τη διάρκεια του Ιουλίου και Αυγούστου 2025, αυτή η εξελιγμένη ομάδα διεξήγαγε επιθέσεις spear-phishing χρησιμοποιώντας δολώματα με θέμα τις οικονομικές σχέσεις ΗΠΑ-Κίνας. Τα emails φαίνονταν να προέρχονται από εξέχουσες προσωπικότητες, συμπεριλαμβανομένου του τρέχοντος Προέδρου της Επιτροπής Στρατηγικού Ανταγωνισμού μεταξύ των Ηνωμένων Πολιτειών και του Κινεζικού Κομμουνιστικού Κόμματος.

Οι τακτικές της TA415, γνωστής επίσης ως APT41, Brass Typhoon και Wicked Panda, αντιπροσωπεύουν μια σημαντική στροφή στις κρατικά υποστηριζόμενες κυβερνοεπιχειρήσεις, εγκαταλείποντας τους παραδοσιακούς μηχανισμούς παράδοσης κακόβουλου λογισμικού υπέρ των νόμιμων εργαλείων ανάπτυξης.

Δείτε επίσης: Το XillenStealer βασισμένο σε Python επιτίθεται σε χρήστες Windows

Οι τελευταίες εκστρατείες της ομάδας έχουν χρησιμοποιήσει αξιόπιστες υπηρεσίες για την υποδομή ελέγχου και διοίκησης, δείχνοντας μια σκόπιμη στρατηγική να συγχωνεύσουν κακόβουλες δραστηριότητες με κανονικά πρότυπα network traffic. Αυτή η προσέγγιση περιπλέκει σημαντικά τις προσπάθειες ανίχνευσης, καθώς τα εργαλεία ασφαλείας πρέπει να διακρίνουν μεταξύ νόμιμων επιχειρηματικών επικοινωνιών και “εχθρικών” command channels.

Οι ερευνητές της Proofpoint εντόπισαν ότι οι πρόσφατες επιχειρήσεις της TA415 επικεντρώθηκαν κυρίως στη συλλογή πληροφοριών σχετικά με την πορεία των οικονομικών σχέσεων ΗΠΑ-Κίνας, ευθυγραμμισμένες με ευρύτερες γεωπολιτικές εντάσεις και συνεχιζόμενες εμπορικές διαπραγματεύσεις. Η χρονική στιγμή αυτών των εκστρατειών συμπίπτει με κρίσιμες πολιτικές συζητήσεις που αφορούν τις σχέσεις ΗΠΑ-Ταϊβάν και ολοκληρωμένα πλαίσια κυρώσεων που στοχεύουν την Κίνα, υποδεικνύοντας στοχευμένες αναζητήσεις πληροφοριών από αποφασιστικούς κρατικούς παράγοντες.

Η TA415 χρησιμοποιεί Google Sheets & Calendar για επικοινωνίες C2

Η μέθοδος μόλυνσης περιλαμβάνει την παράδοση αρχείων προστατευμένων με κωδικό πρόσβασης μέσω cloud υπηρεσιών κοινής χρήσης, όπως το Zoho WorkDrive, το Dropbox και το OpenDrive. Αυτά τα αρχεία περιέχουν αρχεία συντόμευσης της Microsoft μαζί με κρυφά στοιχεία αποθηκευμένα σε κρυφούς υποφακέλους MACOS. Η ομάδα χρησιμοποιεί σταθερά τις υπηρεσίες Cloudflare WARP VPN για να αποκρύψει τις διευθύνσεις IP του αποστολέα κατά τη διάρκεια της αποστολής email, προσθέτοντας ένα επιπλέον επίπεδο επιχειρησιακής ασφάλειας στις εκστρατείες τους.

Δείτε επίσης: Πάνω από 40.000 κυβερνοεπιθέσεις στοχεύουν περιβάλλοντα API

TA415: Προηγμένη αλυσίδα μόλυνσης

Ο μηχανισμός μόλυνσης της TA415 δείχνει μια εξελιγμένη κατανόηση των νόμιμων development workflows μέσω της ανάπτυξης των Visual Studio Code Remote Tunnels. Κατά την εκτέλεση, το κακόβουλο αρχείο LNK ενεργοποιεί ένα batch script με το όνομα logon.bat, το οποίο στη συνέχεια εκκινεί το WhirlCoil Python loader μέσω ενός ενσωματωμένου πακέτου Python. Αυτός ο loader εκθέτει προηγμένες τεχνικές απόκρυψης χρησιμοποιώντας επαναλαμβανόμενα ονόματα μεταβλητών και λειτουργιών (IIIllIIIIlIlIIlIII) για να αποφύγει τις μεθόδους ανίχνευσης στατικής ανάλυσης.

Το WhirlCoil component κατεβάζει το VSCode Command Line Interface από επίσημες πηγές της Microsoft, το εξάγει στο %LOCALAPPDATA%\Microsoft\VSCode και καθιερώνει persistence μέσω προγραμματισμένων εργασιών με ονόματα GoogleUpdate, GoogleUpdated ή MicrosoftHealthcareMonitorNode. Το script εκτελεί την εντολή code.exe tunnel user login –provider github –name για να δημιουργήσει GitHub-authenticated remote tunnels, παρέχοντας επίμονη πρόσβαση χωρίς συμβατικές υπογραφές κακόβουλου λογισμικού.

Η TA415 χρησιμοποιεί Google Sheets & Calendar για επικοινωνίες C2

Η συλλογή πληροφοριών συστήματος περιλαμβάνει λεπτομέρειες έκδοσης των Windows, ρυθμίσεις τοπικής γλώσσας, αναγνώριση υπολογιστή, όνομα χρήστη και πληροφορίες domain, που μεταδίδονται μέσω αιτημάτων POST σε δωρεάν υπηρεσίες καταγραφής αιτημάτων.

Δείτε επίσης: Το Auto-Sync του Microsoft OneDrive εκθέτει δεδομένα στο SharePoint Online

Τα εξαγόμενα δεδομένα συνδυάζονται με VS Code Remote Tunnel verification codes, επιτρέποντας στους απειλητικούς παράγοντες να πιστοποιούν απομακρυσμένες συνεδρίες και να εκτελούν αυθαίρετες εντολές μέσω του integrated terminal interface του Visual Studio.

Η χρήση νόμιμων υπηρεσιών για κρυφή εξόρυξη πληροφοριών υπογραμμίζει μια ανησυχητική στροφή στις κυβερνοεπιθέσεις: οι επιτιθέμενοι συγχωνεύουν κακόβουλη υποδομή με καθημερινή δικτυακή κυκλοφορία, δυσχεραίνοντας την ανίχνευση. Αυτό απαιτεί από οργανισμούς και ερευνητές να μετατοπιστούν σε συμπεριφορική παρακολούθηση, αυστηρότερη διαχείριση third-party υπηρεσιών και διεθνή συνεργασία — καθώς οι επιθέσεις πλέον αντικατοπτρίζουν ευρύτερα γεωπολιτικά και κατασκοπευτικά συμφέροντα. Επιπλέον, απαιτείται επένδυση σε εκπαίδευση προσωπικού, ταχείες διαδικασίες αντίδρασης και σαφές νομικό πλαίσιο.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS