Μια εξελιγμένη εκστρατεία κακόβουλου λογισμικού έχει εμφανιστεί, η οποία χρησιμοποιεί φαινομενικά νόμιμα εργαλεία παραγωγικότητας για να διεισδύσει σε συστήματα και να κλέψει ευαίσθητες πληροφορίες. Το TamperedChef malware αντιπροσωπεύει μια ανησυχητική εξέλιξη στις τακτικές των απειλητικών παραγόντων, αξιοποιώντας εφαρμογές trojanized που μεταμφιέζονται ως εργαλεία ημερολογίου και προβολείς εικόνων για να παρακάμψουν τις παραδοσιακές άμυνες ασφαλείας.

Αυτή η εκστρατεία δείχνει πώς οι κυβερνοεγκληματίες εκμεταλλεύονται ολοένα και περισσότερο την εμπιστοσύνη των χρηστών σε ψηφιακά υπογεγραμμένο λογισμικό για να διευκολύνουν την αρχική πρόσβαση και να εδραιώσουν μόνιμα σημεία πρόσβασης σε στοχευμένα περιβάλλοντα.
Η εκστρατεία επικεντρώνεται σε δύο κύριες εφαρμογές: το Calendaromatic.exe και το ImageLooker.exe, που μεταμφιέζονται σε αθώα λογισμικά παραγωγικότητας ενώ φιλοξενούν κακόβουλες δυνατότητες. Αυτές οι εφαρμογές διανέμονται μέσω self-extracting 7-Zip archives που εκμεταλλεύονται το CVE-2025-0411 για να παρακάμψουν τις προστασίες Mark of the Web των Windows. Ως αποτέλεσμα, οι εφαρμογές εκτελούνται χωρίς να ενεργοποιούν προειδοποιήσεις SmartScreen ή άλλους ελέγχους ασφαλείας.
Δείτε επίσης: Hackers χρησιμοποιούν διαφημίσεις Facebook και Google για κλοπή δεδομένων
Η εκστρατεία αξιοποιεί παραπλανητική διαφήμιση και τεχνικές βελτιστοποίησης μηχανών αναζήτησης για να κατευθύνει τα θύματα προς κακόβουλες λήψεις, συχνά στοχεύοντας χρήστες που αναζητούν δωρεάν βοηθητικά προγράμματα παραγωγικότητας.
Οι αναλυτές της Field Effect εντόπισαν την εκστρατεία στις 22 Σεπτεμβρίου 2025, κατά τη διάρκεια ανάλυσης μιας πιθανώς ανεπιθύμητης εφαρμογής που επισημάνθηκε από το Microsoft Defender. Η έρευνά τους αποκάλυψε ένα ευρύτερο δίκτυο διανομής που περιλαμβάνει πολλούς ύποπτους εκδότες υπογραφών και υποδομή εντολών και ελέγχου.
Οι ερευνητές ανακάλυψαν ότι και οι δύο κακόβουλες εφαρμογές ήταν ψηφιακά υπογεγραμμένες από οντότητες όπως οι CROWN SKY LLC και LIMITED LIABILITY COMPANY APPSOLUTE, παρέχοντας ένα πέπλο νομιμότητας που βοηθά στην παράκαμψη της υποψίας των χρηστών και των αμυνών των τελικών σημείων.

TamperedChef malware: Επιπτώσεις μόλυνσης
Ο αντίκτυπος του κακόβουλου λογισμικού εκτείνεται πέρα από την απλή κλοπή δεδομένων, καθώς επιτρέπει ολοκληρωμένη παραβίαση του συστήματος μέσω browser hijacking, συλλογής διαπιστευτηρίων και επίμονης πρόσβασης backdoor.
Το TamperedChef επιδεικνύει ιδιαίτερη πολυπλοκότητα στην ικανότητά του να εξάγει διαπιστευτήρια και πληροφορίες περιόδου σύνδεσης, που είναι αποθηκευμένα στο πρόγραμμα περιήγησης, ενώ ταυτόχρονα ανακατευθύνει την κίνηση στο διαδίκτυο και τροποποιεί τις ρυθμίσεις του προγράμματος περιήγησης για να διευκολύνει τις συνεχιζόμενες κακόβουλες δραστηριότητες.
Δείτε επίσης: Η καμπάνια XWorm κάνει στροφή προς το fileless malware
Επίσης, γίνεται εκμετάλλευση σύγχρονων application frameworks και προηγμένων τεχνικών κωδικοποίησης. Τόσο το Calendaromatic.exe όσο και το ImageLooker.exe είναι κατασκευασμένα χρησιμοποιώντας το NeutralinoJS, ένα ελαφρύ desktop framework που επιτρέπει την εκτέλεση αυθαίρετου κώδικα JavaScript εντός εγγενών εφαρμογών. Αυτή η επιλογή framework επιτρέπει στο κακόβουλο λογισμικό να αλληλεπιδρά απρόσκοπτα με τα API του συστήματος, διατηρώντας παράλληλα την εμφάνιση νόμιμου desktop software.
Το κακόβουλο λογισμικό χρησιμοποιεί Unicode homoglyphs ως κύριο μηχανισμό αποφυγής, κωδικοποιώντας κακόβουλα payloads εντός φαινομενικά αθώων API responses. Αυτή η τεχνική επιτρέπει στο κακόβουλο λογισμικό να παρακάμψει τα παραδοσιακά συστήματα ανίχνευσης βάσει συμβολοσειρών και τους αλγόριθμους αντιστοίχισης υπογραφών, στους οποίους βασίζονται τα προϊόντα ασφαλείας για την αναγνώριση.
Όταν εκτελείται, το TamperedChef malware αποκωδικοποιεί αυτά τα κρυφά payloads και τα εκτελεί μέσω του NeutralinoJS runtime, δημιουργώντας αποτελεσματικά ένα μυστικό κανάλι εκτέλεσης που λειτουργεί κάτω από το ραντάρ των συμβατικών συστημάτων παρακολούθησης.
Οι μηχανισμοί Persistence περιλαμβάνουν τη δημιουργία scheduled tasks και τροποποιήσεις μητρώου χρησιμοποιώντας συγκεκριμένα command-line flags όπως –install, –enableupdate και –fullupdate. Μετά την επιτυχή εγκατάσταση, το κακόβουλο λογισμικό εδραιώνει άμεση επικοινωνία με διακομιστές εντολών και ελέγχου, συμπεριλαμβανομένων των calendaromatic[.]com και movementxview[.]com, επιτρέποντας στους απομακρυσμένους χειριστές να εκδίδουν εντολές και να εξάγουν συλλεγμένα δεδομένα. Η επικοινωνία δικτύου πραγματοποιείται μέσω κρυπτογραφημένων καναλιών που περιπλέκουν περαιτέρω τις προσπάθειες ανίχνευσης και ανάλυσης.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Προστασία από malware
Ο πρώτος και πιο σημαντικός τρόπος προστασίας από τα malware είναι η εγκατάσταση ενός αξιόπιστου λογισμικού ασφαλείας. Το λογισμικό αυτό θα πρέπει να περιλαμβάνει προστασία από ιούς, spyware, malware και άλλες επιθέσεις.
Επιπλέον, είναι σημαντικό να διατηρείτε το λειτουργικό σύστημα και όλες τις εφαρμογές σας ενημερωμένες. Οι ενημερώσεις αυτές συχνά περιλαμβάνουν διορθώσεις ασφαλείας που μπορούν να προστατεύσουν τον υπολογιστή σας από τα τελευταία γνωστά malware.
Δείτε επίσης: PureMiner malware: Χάκερ εκμεταλλεύονται αρχεία SVG για διανομή
Επίσης, πρέπει να είστε προσεκτικοί με τα email και τα μηνύματα που λαμβάνετε. Πολλά malware διαδίδονται μέσω επιθέσεων phishing, οπότε αποφεύγετε να ανοίγετε συνημμένα ή να κάνετε κλικ σε συνδέσμους από άγνωστες πηγές.
Η χρήση δυνατών κωδικών πρόσβασης και η αλλαγή τους τακτικά μπορεί, επίσης, να βοηθήσει στην προστασία από τις επιθέσεις. Επίσης, η χρήση διπλής επαλήθευσης μπορεί να προσθέσει ένα επιπλέον επίπεδο ασφαλείας.
Τέλος, η εκπαίδευση στην ασφάλεια των πληροφοριών μπορεί να είναι ιδιαίτερα χρήσιμη. Η κατανόηση των τρόπων με τους οποίους τα malware εισβάλλουν στο σύστημά σας και των τρόπων προστασίας από αυτά, μπορεί να σας βοηθήσει να παραμείνετε ασφαλείς.
