Ένα νέο phishing και malware kit με την ονομασία MatrixPDF επιτρέπει σε επιτιθέμενους να μεταμορφώνουν συνηθισμένα αρχεία ΡDF σε ρεαλιστικά, διαδραστικά «δολώματα» που παρακάμπτουν μέρος των μηχανισμών ασφάλειας των email και ανακατευθύνουν τους παραλήπτες σε σελίδες υποκλοπής διαπιστευτηρίων ή σε λήψεις κακόβουλου λογισμικού. Η ύπαρξη και οι δυνατότητες του ΜatrixPDF τεκμηριώνονται σε πρόσφατη ανάλυση ερευνητών της εταιρείας Varonis.
Τι κάνει το MatrixPDF — ένα τεχνικό περίγραμμα
Το ΜatrixPDF λειτουργεί ως «document builder»: ο επιτιθέμενος μπορεί να ανεβάσει ένα φαινομενικά νόμιμο ΡDF και να προσθέσει λειτουργίες όπως θολό (blurred) περιεχόμενο που εμφανίζεται ως «προστατευμένο», ψεύτικες προτροπές τύπου «Άνοιγμα Ασφαλούς Εγγράφου» και clickable overlays που οδηγούν σε εξωτερικά URLs. Επιπλέον, το εργαλείο υποστηρίζει ενσωμάτωση ενεργειών JavaScript που πυροδοτούνται είτε όταν ανοίγει το έγγραφο είτε όταν ο χρήστης πατά κάποιο κουμπί — με αποτέλεσμα το άνοιγμα ενός εξωτερικού ιστότοπου ή άλλες ενέργειες στο περιβάλλον του χρήστη.
Δείτε επίσης: Datzbro: Νέο Android trojan εξαπατά ηλικιωμένους

Πού βρέθηκε και πώς διανέμεται
Ο προγραμματιστής του MatrixPDF προωθεί το kit ως εργαλείο προσομοίωσης ηλεκτρονικού phishing και blackteaming tool. Ωστόσο, ερευνητές της Varonis εντόπισαν το ΜatrixPDF σε φόρουμ κυβερνοεγκλήματος, ενώ παρατήρησαν ότι ο δημιουργός/πωλητής το προωθεί επίσης μέσω πλατφορμών όπως το Telegram, παρέχοντας πακέτα συνδρομής με διαφορετικές τιμές (από μηνιαία πακέτα έως ετήσιες άδειες).
Γιατί τα PDF είναι ελκυστικά για τους επιτιθέμενους
Τα ΡDF παραμένουν ένα αποδεκτό και ευρέως χρησιμοποιούμενο φορμάτ εγγράφων — πολλά συστήματα email τα εμφανίζουν inline χωρίς να απαιτούνται εξωτερικές ενέργειες. Το MatrixPDF αξιοποιεί αυτή την εμπιστοσύνη: επειδή το ίδιο το αρχείο ΡDF δεν περιέχει εκτελέσιμα αρχεία, πολλά συστήματα σάρωσης δεν αναγνωρίζουν άμεσα κακόβουλο περιεχόμενο. Αντίθετα, η επιθετική συμπεριφορά εκδηλώνεται όταν ο χρήστης κάνει κλικ στα ενσωματωμένα στοιχεία και το κακόβουλο payload φορτώνεται εξωτερικά — μια προσέγγιση που μπορεί να «περάσει» τα φίλτρα κάποιων email providers.
Δείτε επίσης: Hackers προσέγγισαν δημοσιογράφο του BBC για βοήθεια σε hack

Πρακτικές επιθέσεων — παραδείγματα χρήσης
Σε πρακτικές δοκιμές που αναφέρονται στην ανάλυση, ένα κακόβουλο ΡDF μπόρεσε να φτάσει σε λογαριασμό Gmail χωρίς να ανιχνευθεί από τα φίλτρα phishing — επειδή το ΡDF ενεργοποιεί την επίθεση μόνο μετά από ενέργεια του χρήστη. Επιπλέον, κάποιες λειτουργίες επιδιώκουν να «θολώσουν» το περιεχόμενο ώστε να πείσουν τον χρήστη ότι πρέπει να κάνει κλικ για να «αποκαλυφθεί» το έγγραφο, αυξάνοντας τα ποσοστά επιτυχίας του phishing.
Επιπτώσεις και ρίσκα για επιχειρήσεις
Η χρήση τέτοιων εργαλείων σημαίνει ότι οργανισμοί αντιμετωπίζουν αυξημένο κίνδυνο επιτυχημένων επιθέσεων spear-phishing: οι επιτιθέμενοι μπορούν να στοχεύσουν συγκεκριμένα τμήματα, να δημιουργήσουν ρεαλιστικά «επαγγελματικά» έγγραφα και να συνδυάσουν την τεχνική με κοινωνική μηχανική. Επιπλέον, πλατφόρμες όπως το Telegram έχουν επανειλημμένα καταγραφεί ως κανάλια επικοινωνίας και εξαγωγής δεδομένων για phishing kits και bots, κάτι που επιταχύνει την υιοθέτηση και διανομή αυτών των πακέτων.
Δείτε επίσης: Κρίσιμη ευπάθεια στις συσκευές NAS My Cloud επιτρέπει εκτέλεση κακόβουλου κώδικα

Πώς να προστατευθούν οργανισμοί και χρήστες — πρακτικές άμυνες
- Ενίσχυση ανάλυσης περιεχομένου ΡDF: Η ασφάλεια email πρέπει να αναλύει δομικά τα ΡDF, να ανιχνεύει θολές επικαλύψεις, ψεύτικες προτροπές και να ελέγχει ενσωματωμένα URLs σε sandbox προτού επιτρέψει την παράδοση.
- Πολιτικές απομόνωσης links: Όπου είναι δυνατόν, μετατρέψτε εξωτερικά links σε ασφαλείς redirectors που ελέγχονται πριν φορτωθούν.
- Εκπαίδευση και testing: Προσαρμοσμένα τεστ ευαισθητοποίησης πρέπει να συμπεριλαμβάνουν σενάρια ΡDF-based phishing ώστε το προσωπικό να αναγνωρίζει προειδοποιητικά σημεία.
- Τεχνολογίες AI/ML: Οι σύγχρονες λύσεις που εφαρμόζουν AI για την ανάλυση ΡDF δομής και για την προσομοίωση φορτώματος εξωτερικών πόρων μπορούν να μειώσουν την πιθανότητα παράδοσης τέτοιων επιθέσεων.
Δείτε επίσης: Νέα επίθεση Spear-Phishing διανέμει το DarkCloud malware
Το MatrixPDF είναι μια υπενθύμιση ότι οι επιτιθέμενοι δεν χρειάζεται πλέον να κρύβουν εκτελέσιμα μέσα σε αρχεία για να παρακάμψουν την ασφάλεια — αρκούν έξυπνα, διαδραστικά έγγραφα που εκμεταλλεύονται την εμπιστοσύνη των χρηστών και τη συμπεριφορά των πλατφορμών email. Η απάντηση απαιτεί συνδυασμό τεχνολογικής ανίχνευσης, πολιτικών απομόνωσης και συνεχούς εκπαίδευσης των χρηστών.
Πηγή: www.bleepingcomputer.com
🔑 Ασφαλίστε τους κωδικούς σας με Proton Pass
Password manager από την Proton — end-to-end κρυπτογράφηση, passkeys, ενσωματωμένο 2FA και παρακολούθηση για διαρροές των στοιχείων σας.
- ✔ Κρυπτογραφημένη αποθήκευση κωδικών & passkeys
- ✔ Ειδοποίηση αν κάποιος κωδικός σας διέρρευσε (Dark Web Monitoring)
- ✔ Δωρεάν έκδοση — σε όλες τις συσκευές
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
