Μια νέα κακόβουλη καμπάνια δείχνει πόσο ευάλωτα παραμένουν τα εταιρικά δίκτυα απέναντι σε κακόβουλο λογισμικό που εκμεταλλεύεται την εμπιστοσύνη των χρηστών σε δημοφιλείς εφαρμογές. Σύμφωνα με αναφορές της εταιρείας ασφαλείας Blackpoint SOC, χάκερ χρησιμοποιούν SEO poisoning και ψεύτικες διαφημίσεις σε μηχανές αναζήτησης για να παραπλανήσουν χρήστες ώστε να κατεβάσουν ψεύτικα προγράμματα εγκατάστασης του Microsoft Teams, τα οποία περιέχουν το backdoor Oyster.

Το Oyster, επίσης γνωστό ως Broomstick ή CleanUpLoader, εμφανίστηκε στα μέσα του 2023 και έχει συνδεθεί με πολλές επιθέσεις κατά εταιρειών. Πρόκειται για ένα backdoor που παρέχει πλήρη απομακρυσμένη πρόσβαση σε μολυσμένες συσκευές Windows, επιτρέποντας στους εισβολείς να εκτελούν εντολές, να εγκαθιστούν επιπλέον κακόβουλο λογισμικό και να κλέβουν αρχεία. Το Oyster έχει χρησιμοποιηθεί και σε συνδυασμό με ransomware, όπως το Rhysida, λειτουργώντας ως αρχικό σημείο διείσδυσης σε πολύπλοκα εταιρικά δίκτυα.
Δείτε επίσης: Χάκερ εκμεταλλεύονται παρόχους Dynamic DNS για κακόβουλους σκοπούς
Microsoft Teams: Ψεύτικες λήψεις και SEO poisoning
Η καμπάνια χρησιμοποιεί τη μέθοδο του SEO poisoning: οι χρήστες που αναζητούν «Teams download» οδηγούνται σε ιστότοπους όπως το teams-install[.]top, που μιμείται την επίσημη σελίδα της Microsoft. Κάνοντας κλικ στον σύνδεσμο λήψης, θα γίνει λήψη ενός αρχείου με το όνομα “MSTeamsSetup.exe“.Το αρχείο MSTeamsSetup.exe φέρει υπογραφές κώδικα από εταιρείες όπως οι «4th State Oy» και «NRM NETWORK RISK MANAGEMENT INC», προσδίδοντας ψευδή αίσθηση νομιμότητας.
Όταν εκτελείται, το πρόγραμμα εγκατάστασης δημιουργεί ένα κακόβουλο DLL, CaptureService.dll, στον φάκελο %APPDATA%\Roaming. Στη συνέχεια, δημιουργείται μια προγραμματισμένη εργασία με το όνομα CaptureService, η οποία εκτελεί το DLL κάθε 11 λεπτά για να διατηρεί ενεργό το backdoor, ακόμη και μετά από επανεκκίνηση της συσκευής.
Εκμετάλλευση της εμπιστοσύνης των χρηστών
Οι hackers αξιοποιούν την εμπιστοσύνη των χρηστών σε γνωστά λογισμικά για να αποκτήσουν αρχική πρόσβαση. Παρόμοιες επιθέσεις έχουν παρατηρηθεί με εργαλεία όπως το PuTTY και το WinSCP, υπογραμμίζοντας τη συνεχή τάση των επιτιθέμενων να μιμούνται δημοφιλή προϊόντα για να παραπλανήσουν τους χρήστες και να διεισδύσουν σε εταιρικά δίκτυα.
Δείτε επίσης: Notepad++: Ευπάθεια DLL Hijacking επιτρέπει εκτέλεση κώδικα

Οι διαχειριστές IT αποτελούν ιδιαίτερα ευάλωτο στόχο, καθώς η πρόσβαση στα διαπιστευτήριά τους επιτρέπει στους εισβολείς να κινούνται με υψηλά προνόμια και να αποκτούν πλήρη έλεγχο σε κρίσιμα συστήματα.
Συνέπειες και κίνδυνοι για τις επιχειρήσεις
Η μόλυνση με το Oyster μπορεί να έχει σοβαρές συνέπειες. Εκτός από την παραβίαση δεδομένων και την κλοπή διαπιστευτηρίων, οι εισβολείς μπορούν να χρησιμοποιήσουν το backdoor ως πύλη για ransomware και άλλες επιθέσεις, υπονομεύοντας τη λειτουργία των επιχειρήσεων. Η τακτική αυτή αποδεικνύει ότι η ασφάλεια στο διαδίκτυο δεν αφορά μόνο την προστασία των τελικών χρηστών, αλλά και τη θωράκιση κρίσιμων υποδομών μέσα σε εταιρικά δίκτυα.
Προληπτικά μέτρα και βέλτιστες πρακτικές
Η Blackpoint SOC συνιστά στους χρήστες:
- Να κατεβάζουν λογισμικό μόνο από επίσημους και επαληθευμένους ιστότοπους.
- Να αποφεύγουν να κάνουν κλικ σε διαφημίσεις μηχανών αναζήτησης.
- Να εφαρμόζουν τακτικούς ελέγχους ασφαλείας, όπως antivirus και monitoring δραστηριοτήτων στο δίκτυο.
- Να εκπαιδεύουν το προσωπικό για την αναγνώριση ψεύτικων εγκαταστάσεων και κακόβουλων διαφημίσεων.
Δείτε επίσης: Τεχνικές λεπτομέρειες του LummaStealer αποκαλύφθηκαν μέσω μοντέλων ML
Η συνδυαστική εφαρμογή τεχνολογικών λύσεων πρόληψης, εκπαίδευσης προσωπικού και αυστηρών πολιτικών λήψης λογισμικού αποτελεί τον καλύτερο τρόπο προστασίας απέναντι σε backdoors όπως το Oyster.

Η περίπτωση του Oyster αποδεικνύει ότι η εμπιστοσύνη σε γνωστά ονόματα λογισμικού μπορεί να γίνει αδύνατο σημείο. Οι επιχειρήσεις πρέπει να ενισχύσουν τα συστήματα ασφαλείας τους, να εφαρμόσουν πολυεπίπεδες πολιτικές προστασίας και να παρακολουθούν συνεχώς τη δραστηριότητα στα δίκτυά τους για να περιορίσουν τον κίνδυνο μολύνσεων μέσω κακόβουλων διαφημίσεων και SEO poisoning. Σε έναν συνεχώς εξελισσόμενο κυβερνοχώρο, η προσαρμοστικότητα και η επαγρύπνηση είναι κρίσιμες για την αποτροπή καταστροφικών παραβιάσεων.
Πηγή: www.bleepingcomputer.com
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
