Μια νέα, εξελιγμένη οικογένεια κακόβουλου λογισμικού με την ονομασία YiBackdoor έχει εμφανιστεί στον τομέα της κυβερνοασφάλειας, αποτελώντας σημαντική απειλή για οργανισμούς παγκοσμίως.
Δείτε επίσης: Οι Ρωσικές Gamaredon και Turla εγκαθιστούν το Kazuar Backdoor στην Ουκρανία

Αυτό το κακόβουλο λογισμικό που πρώτη φορά παρατηρήθηκε τον Ιούνιο του 2025, αντιπροσωπεύει μια ανησυχητική εξέλιξη στην τεχνολογία backdoor, διαθέτοντας προηγμένες δυνατότητες που επιτρέπουν στους κακόβουλους χρήστες να εκτελούν αυθαίρετες εντολές, να καταγράφουν στιγμιότυπα οθόνης, να συλλέγουν ευαίσθητες πληροφορίες συστήματος και να αναπτύσσουν επιπλέον κακόβουλα plugins σε παραβιασμένους υπολογιστές.
Η αρχιτεκτονική του κακόβουλου λογισμικού παρουσιάζει σημαντικές επικαλύψεις κώδικα με καθιερωμένες απειλές όπως το IcedID και το Latrodectus, υποδηλώνοντας πιθανή συνεργασία μεταξύ ομάδων κακόβουλων χρηστών ή κοινών πόρων ανάπτυξης.
Παρόμοια με διαβόητα τραπεζικά trojans όπως το Zloader και το Qakbot, το IcedID αρχικά σχεδιάστηκε για τη διευκόλυνση οικονομικής απάτης, αλλά έχει εξελιχθεί σε κύριο εργαλείο για την παροχή αρχικής πρόσβασης σε χειριστές ransomware. Το YiBackdoor φαίνεται να ακολουθεί αυτή την πορεία, πιθανώς λειτουργώντας ως πύλη για πιο καταστροφικές κυβερνοεπιθέσεις.
Οι αναλυτές της Zscaler εντόπισαν το YiBackdoor μέσω εκτεταμένων δραστηριοτήτων κυνηγιού απειλών και σημείωσαν τις προηγμένες δυνατότητες ανάλυσης του, σχεδιασμένες να αποφεύγουν την ανίχνευση από ερευνητές ασφαλείας και αυτοματοποιημένα περιβάλλοντα sandbox.
Δείτε ακόμα: Η Mustang Panda αναπτύσσει το SnakeDisk USB Worm για διανομή του Yokai Backdoor

Το κακόβουλο λογισμικό επιδεικνύει προηγμένες τεχνικές ανίχνευσης εικονικού περιβάλλοντος, συμπεριλαμβανομένης της αναγνώρισης hypervisor για συστήματα VMware, Xen, KVM, VirtualBox, Microsoft Hyper-V και Parallels. Τα περιορισμένα πρότυπα ανάπτυξης του κακόβουλου λογισμικού υποδηλώνουν ότι μπορεί να βρίσκεται σε φάση ανάπτυξης ή δοκιμής, σύμφωνα με ερευνητές ασφαλείας.
Ωστόσο, οι προηγμένες δυνατότητές του και η σύνδεσή του με καθιερωμένες οικογένειες κακόβουλου λογισμικού υποδεικνύουν ότι ευρύτερες εκστρατείες ανάπτυξης θα μπορούσαν να εμφανιστούν καθώς η ανάπτυξη προχωρά. Η χρήση τοπικών διευθύνσεων IP από τον κακόβουλο χρήστη στα αρχεία διαμόρφωσης υποστηρίζει περαιτέρω την εκτίμηση ότι το YiBackdoor παραμένει σε ενεργή ανάπτυξη.
Το YiBackdoor χρησιμοποιεί μια εξελιγμένη τεχνική έγχυσης διαδικασιών που το ξεχωρίζει από τις συμβατικές οικογένειες κακόβουλου λογισμικού. Το κακόβουλο λογισμικό χρησιμοποιεί μια μοναδική προσέγγιση για την επίτευξη εκτέλεσης κώδικα μέσα σε νόμιμες διαδικασίες συστήματος, στοχεύοντας ειδικά το svchost.exe για τις λειτουργίες έγχυσης του. Κατά τη φάση αρχικοποίησης, το YiBackdoor εκτελεί έναν κρίσιμο έλεγχο για να καθορίσει αν εκτελείται ήδη μέσα σε μια διαδικασία εξετάζοντας τη διεύθυνση μνήμης του έναντι των φορτωμένων περιοχών DLL. Αν το κακόβουλο λογισμικό ανιχνεύσει ότι δεν έχει ακόμη εγχυθεί, δημιουργεί μια νέα διαδικασία svchost.exe και ξεκινά την ακολουθία έγχυσης. Το κακόβουλο λογισμικό κατανέμει μνήμη μέσα στη στοχευμένη διαδικασία και αντιγράφει τον κακόβουλο κώδικα του στη νεοδημιουργημένη περιοχή μνήμης.
Δείτε επίσης: Το backdoor ‘ChillyHell’ κρυβόταν σε πιστοποιημένες εφαρμογές Mac

Η πιο αξιοσημείωτη πτυχή της τεχνικής έγχυσης του YiBackdoor περιλαμβάνει την επιδιόρθωση της λειτουργίας Windows API RtlExitUserProcess με προσαρμοσμένο κώδικα συναρμολόγησης. Αυτή η επιδιόρθωση ανακατευθύνει τη ροή εκτέλεσης στο σημείο εισόδου του YiBackdoor όταν καλείται η λειτουργία, καταλαμβάνοντας αποτελεσματικά τη διαδικασία τερματισμού. Η εγκαθίδρυση επιμονής πραγματοποιείται μέσω χειρισμού του Μητρώου των Windows, όπου το YiBackdoor αντιγράφεται σε έναν τυχαία ονομαζόμενο κατάλογο και δημιουργεί καταχωρήσεις μητρώου χρησιμοποιώντας το regsvr32.exe για αυτόματη εκτέλεση κατά την εκκίνηση του συστήματος.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
