Οργανισμοί στη Λευκορωσία, το Καζακστάν και τη Ρωσία έχουν αναδειχθεί ως στόχοι μιας εκστρατείας phishing που διεξάγεται από μια προηγουμένως αδημοσίευτη ομάδα hacking με την ονομασία ComicForm από τουλάχιστον τον Απρίλιο του 2025.
Δείτε επίσης: MalTerminal AI malware: Κατάχρηση του GPT-4 της OpenAI

Η δραστηριότητα στόχευσε κυρίως τους τομείς της βιομηχανίας, των οικονομικών, του τουρισμού, της βιοτεχνολογίας, της έρευνας και του εμπορίου, σύμφωνα με την εταιρεία κυβερνοασφάλειας F6.
Η αλυσίδα επίθεσης περιλαμβάνει την αποστολή email με θέματα όπως “Αναμονή για το υπογεγραμμένο έγγραφο“, “Τιμολόγιο για Πληρωμή” ή “Πράξη Συμφωνίας για Υπογραφή“, προτρέποντας τους παραλήπτες να ανοίξουν ένα αρχείο RR, το οποίο περιέχει ένα εκτελέσιμο αρχείο Windows που προσποιείται ότι είναι έγγραφο PDF (π.χ., “Акт_сверки pdf 010.exe”). Τα μηνύματα, γραμμένα στα ρωσικά ή αγγλικά, αποστέλλονται από διευθύνσεις email που είναι καταχωρημένες στους τομείς ανώτατου επιπέδου .ru, .by και .kz.
Το εκτελέσιμο είναι ένας συγκαλυμμένος φορτωτής .NET σχεδιασμένος να εκκινεί μια κακόβουλη DLL (“MechMatrix Pro.dll”), η οποία στη συνέχεια εκτελεί ένα τρίτο στάδιο φορτίου, μια άλλη DLL με την ονομασία “Montero.dll” που λειτουργεί ως dropper για το κακόβουλο λογισμικό Formbook, ενώ δημιουργεί επίσης μια προγραμματισμένη εργασία και διαμορφώνει εξαιρέσεις στο Microsoft Defender για να αποφύγει την ανίχνευση.
Ενδιαφέρον παρουσιάζει το γεγονός ότι το δυαδικό αρχείο περιέχει συνδέσμους Tumblr που οδηγούν σε ακίνδυνα GIFs με υπερήρωες κόμικ όπως ο Batman, δίνοντας στο απειλητικό υποκείμενο το όνομά του. “Αυτές οι εικόνες δεν χρησιμοποιήθηκαν σε καμία επίθεση, αλλά ήταν απλώς μέρος του κώδικα του κακόβουλου λογισμικού,” δήλωσε ο ερευνητής της F6, Vladislav Kugan.
Δείτε ακόμα: CISA: Δύο malware εκμεταλλεύονται ευπάθειες του Ivanti EPMM

Η ανάλυση της υποδομής του ComicForm αποκάλυψε ενδείξεις ότι τα phishing emails έχουν επίσης κατευθυνθεί εναντίον μιας μη καθορισμένης εταιρείας που λειτουργεί στο Καζακστάν τον Ιούνιο του 2025 και μιας λευκορωσικής τράπεζας τον Απρίλιο του 2025.
Η F6 ανίχνευσε και απέκλεισε επίσης phishing emails που στάλθηκαν σε ρωσικές βιομηχανικές εταιρείες από τη διεύθυνση email μιας βιομηχανικής εταιρείας με έδρα το Καζακστάν μόλις στις 25 Ιουλίου 2025. Αυτά τα emails προτρέπουν τους πιθανούς στόχους να κάνουν κλικ σε έναν ενσωματωμένο σύνδεσμο για να επιβεβαιώσουν τον λογαριασμό τους και να αποφύγουν πιθανό αποκλεισμό.
Οι χρήστες που κάνουν κλικ στον σύνδεσμο ανακατευθύνονται σε μια ψεύτικη σελίδα προορισμού που μιμείται τη σελίδα σύνδεσης μιας εγχώριας υπηρεσίας διαχείρισης εγγράφων για να διευκολύνει την κλοπή διαπιστευτηρίων, μεταδίδοντας τις εισαγόμενες πληροφορίες σε έναν τομέα ελεγχόμενο από τον επιτιθέμενο με τη μορφή ενός αιτήματος HTTP POST.
Η επίθεση της ComicForm, που στόχευε την λευκορωσική τράπεζα περιλάμβανε την αποστολή ενός phishing email με δόλωμα θεματολογίας τιμολογίου για να εξαπατήσει τους χρήστες να εισάγουν τις διευθύνσεις email και τους αριθμούς τηλεφώνου τους σε μια φόρμα, οι οποίες στη συνέχεια καταγράφονται και αποστέλλονται σε έναν εξωτερικό τομέα.
Η αποκάλυψη έρχεται καθώς η ομάδα NSHC ThreatRecon Team αποκάλυψε λεπτομέρειες μιας φιλορωσικής ομάδας κυβερνοεγκληματιών που έχει στοχεύσει τους τομείς της βιομηχανίας, της ενέργειας και των ημιαγωγών στη Νότια Κορέα. Η δραστηριότητα έχει αποδοθεί σε μια ομάδα με την ονομασία SectorJ149 (γνωστή και ως UAC-0050).
Δείτε επίσης: CountLoader: Ρώσοι hackers χρησιμοποιούν νέο malware loader

Οι επιθέσεις, που παρατηρήθηκαν τον Νοέμβριο του 2024, ξεκίνησαν με spear-phishing emails που στόχευαν στελέχη και υπαλλήλους χρησιμοποιώντας δολώματα που σχετίζονται με αγορές εγκαταστάσεων παραγωγής ή αιτήματα προσφορών, οδηγώντας στην εκτέλεση οικογενειών κακόβουλου λογισμικού όπως το Lumma Stealer, το Formbook και το Remcos RAT μέσω ενός Visual Basic Script που διανεμήθηκε ως αρχείο Microsoft cabinet (CAB).
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
