Ένα ύποπτο σύνολο δραστηριοτήτων κυβερνοκατασκοπείας που είχε προηγουμένως εντοπιστεί να στοχεύει παγκόσμιες κυβερνητικές και ιδιωτικές οργανώσεις σε Αφρική, Ασία, Βόρεια Αμερική, Νότια Αμερική και Ωκεανία, έχει αναγνωριστεί ως η ομάδα RedNovember, που υποστηρίζεται από το κινεζικό κράτος.
Δείτε επίσης: ΗΠΑ: Κινέζοι χάκερ παραβίασαν έως και 115 εκατ. κάρτες πληρωμών

Η Recorded Future, η οποία παρακολουθούσε τη δραστηριότητα υπό το ψευδώνυμο TAG-100, ήταν αυτή που ανακάλυψε την ομάδα RedNovember. Επίσης, παρακολουθείται από τη Microsoft ως Storm-2077.
Μερικά από τα πιθανά νέα θύματα της απειλής περιλαμβάνουν ένα υπουργείο εξωτερικών υποθέσεων στην κεντρική Ασία, έναν οργανισμό κρατικής ασφάλειας στην Αφρική, μια διεύθυνση ευρωπαϊκής κυβέρνησης και μια κυβέρνηση της νοτιοανατολικής Ασίας. Πιστεύεται επίσης ότι η ομάδα έχει παραβιάσει τουλάχιστον δύο αμερικανικές αμυντικές εργολαβίες, έναν ευρωπαϊκό κατασκευαστή κινητήρων και έναν διακυβερνητικό οργανισμό συνεργασίας με εμπορικό προσανατολισμό στη νοτιοανατολική Ασία.
Η RedNovember τεκμηριώθηκε για πρώτη φορά από την Recorded Future πριν από πάνω από ένα χρόνο, περιγράφοντας τη χρήση του πλαισίου μετά-εκμετάλλευσης Pantegana και του Spark RAT μετά την εκμετάλλευση γνωστών ευπαθειών ασφαλείας σε διάφορες περιμετρικές συσκευές που είναι εκτεθειμένες στο διαδίκτυο από την Check Point (CVE-2024-24919), την Cisco, την Citrix, την F5, την Fortinet, την Ivanti, την Palo Alto Networks (CVE-2024-3400) και την SonicWall για αρχική πρόσβαση.
Η εστίαση στην στόχευση λύσεων ασφαλείας όπως VPNs, firewalls, load balancers, υποδομές εικονικοποίησης και διακομιστές email αντικατοπτρίζει μια τάση που έχει υιοθετηθεί όλο και περισσότερο από άλλες κινεζικές ομάδες χάκερ που υποστηρίζονται από το κράτος για να διεισδύσουν σε δίκτυα ενδιαφέροντος και να διατηρήσουν την παρουσία τους για παρατεταμένες περιόδους.
Δείτε ακόμα: Κινέζοι χάκερ επιτίθενται σε συστήματα Windows με Ghost RAT και PhantomNet

Ένα αξιοσημείωτο στοιχείο της τεχνικής της ομάδας RedNovember είναι η χρήση των Pantegana και Spark RAT, δύο εργαλεία ανοιχτού κώδικα. Η υιοθέτηση είναι πιθανό να αποτελεί προσπάθεια επαναχρησιμοποίησης υπαρχόντων προγραμμάτων προς όφελός τους και να συγχέει τις προσπάθειες απόδοσης, ένα χαρακτηριστικό των κατασκοπευτικών παραγόντων.
Οι επιθέσεις περιλαμβάνουν επίσης τη χρήση μιας παραλλαγής του διαθέσιμου στο κοινό φορτωτή βασισμένου σε Go LESLIELOADER για την εκκίνηση του Spark RAT ή των Cobalt Strike Beacons σε παραβιασμένες συσκευές.
Η RedNovember φέρεται να χρησιμοποιεί υπηρεσίες VPN όπως το ExpressVPN και το Warp VPN για να διαχειρίζεται και να συνδέεται με δύο σετ διακομιστών που χρησιμοποιούνται για την εκμετάλλευση των συσκευών που είναι εκτεθειμένες στο διαδίκτυο και να επικοινωνεί με τα Pantegana, Spark RAT και Cobalt Strike, ένα άλλο νόμιμο πρόγραμμα που έχει καταχραστεί ευρέως από κακόβουλους παράγοντες.
Μεταξύ Ιουνίου 2024 και Μαΐου 2025, μεγάλο μέρος των προσπαθειών στόχευσης της ομάδας χάκερ έχει επικεντρωθεί στον Παναμά, τις Η.Π.Α., την Ταϊβάν και τη Νότια Κορέα. Τον Απρίλιο του 2025, διαπιστώθηκε ότι στοχεύει συσκευές Ivanti Connect Secure που συνδέονται με μια εφημερίδα και έναν εργολάβο μηχανικής και στρατιωτικής, και οι δύο με έδρα τις Η.Π.Α.
Δείτε επίσης: Η TA415 χρησιμοποιεί Google Sheets & Calendar για επικοινωνίες C2

Η Recorded Future δήλωσε επίσης ότι η ομάδα RedNovember είναι πιθανό να στοχεύει τις πύλες Microsoft Outlook Web Access (OWA) που ανήκουν σε μια χώρα της Νότιας Αμερικής πριν από την κρατική επίσκεψη αυτής της χώρας στην Κίνα.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
