Η hacking ομάδα Confucius, ενεργή από το 2013, έχει πρόσφατα εντείνει τις επιχειρήσεις της χρησιμοποιώντας κακόβουλα έγγραφα Office για να παραβιάσει συστήματα Windows με ένα νέο backdoor που ονομάζεται AnonDoor.

Ιστορικά γνωστή για την ανάπτυξη malware κλοπής εγγράφων όπως το WooperStealer, η απειλή έχει πλέον μεταβεί σε μια εξελιγμένη πολυεπίπεδη αλυσίδα μόλυνσης που αξιοποιεί OLE-embedded scripts, VBScript droppers, PowerShell loaders και scheduled tasks για να επιτύχει persistence και να αποφύγει την ανίχνευση.
Αυτή η εξέλιξη υπογραμμίζει τη δέσμευση της ομάδας να βελτιώνει την τεχνική της και να στοχεύει πληροφορίες υψηλής αξίας σε κυβερνητικούς και αμυντικούς οργανισμούς στη Νότια Ασία.
Δείτε επίσης: Fake Microsoft Teams installers διανέμουν το Oyster backdoor
Confucius: Πώς επιτίθεται η ομάδα;
Η αρχική πρόσβαση επιτυγχάνεται κυρίως μέσω εκστρατειών spear-phishing που παραδίδουν κατεστραμμένα συνημμένα PPSX ή DOCX. Όταν ανυποψίαστοι χρήστες ανοίγουν αυτά τα έγγραφα, συναντούν ένα μήνυμα “Κατεστραμμένη Σελίδα” που κρύβει ένα ενσωματωμένο OLE object. Αυτό ενεργοποιεί μια παρασκηνιακή λήψη ενός δευτερεύοντος εγγράφου, του mango44NX.doc, από έναν απομακρυσμένο διακομιστή.
Οι ερευνητές της Fortinet σημείωσαν ότι το CMD stub μέσα στο slide1.xml.rels ξεκινά έναν VBScript dropper που φιλοξενείται στο greenxeonsr.info, σηματοδοτώντας την πρώτη ανάπτυξη του AnonDoor σε αυτήν την εκστρατεία. Μετά την εκτέλεση, το VBScript dropper εκτελεί τα εξής βήματα: δημιουργεί ένα MSXML2.XMLHTTP object για να κατεβάσει ένα raw DLL payload, γράφει το binary στο %LocalAppData%\Mapistub.dll και στη συνέχεια προετοιμάζει την εκτέλεση μέσω DLL side-loading. Το dropper επίσης αντιγράφει ένα νόμιμο εκτελέσιμο αρχείο στο %AppData%\Swom.exe και γράφει ένα registry key κάτω από το HKCU\Software\Microsoft\Windows\CurrentVersion\Run για να εξασφαλίσει ότι το side-loaded DLL εκκινείται σε κάθε σύνδεση.
Δείτε επίσης: Βορειοκορεάτες χάκερ χρησιμοποιούν το νέο AkdoorTea backdoor
Αυτή η στρατηγική όχι μόνο κρύβει το κακόβουλο binary μέσα σε αξιόπιστες διαδικασίες αλλά και παρέχει ισχυρή επιμονή χωρίς να δημιουργεί εμφανή ίχνη.

Μηχανισμός μόλυνσης
Ο μηχανισμός μόλυνσης επικεντρώνεται στην αξιοποίηση ενός κακόβουλου payload Office για την ομαλή εισαγωγή του AnonDoor. Πρώτα, το OLE object του εγγράφου αναφέρεται σε ένα εξωτερικό VBScript που φιλοξενείται στο greenxeonsr.info.
Το παρακάτω script snippet δείχνει πώς το dropper αξιοποιεί το ADODB.Stream για να αποθηκεύσει τα ληφθέντα byte ως DLL.
Μόλις το DLL είναι στη θέση του, το dropper καλεί ένα reconstructed ShellExecute call για να εκκινήσει το Swom.exe, το οποίο φορτώνει το DLL στη μνήμη. Το DLL στη συνέχεια επικοινωνεί με πολλαπλά C2 domains—cornfieldblue.info και hauntedfishtree.info—για να ανακτήσει περαιτέρω payloads, συμπεριλαμβανομένου του WooperStealer module και επιπλέον αρχείων διαμόρφωσης.
Αυτή η πολυεπίπεδη προσέγγιση εξασφαλίζει ότι ακόμη και αν ένα στάδιο ανιχνευθεί, τα επόμενα payloads μπορούν να ανακτηθούν δυναμικά, να αναλυθούν και να αντικατασταθούν, περιπλέκοντας τις έρευνες. Συνδυάζοντας την εκμετάλλευση μέσω εγγράφων με κρυπτογραφημένα scripting και DLL side-loading, η Confucius επιδεικνύει προηγμένη επιχειρησιακή ασφάλεια και ανθεκτικότητα έναντι των αμυντικών μηχανισμών των endpoints.
Δείτε επίσης: Νέο backdoor επιτίθεται σε τεχνολογικούς και νομικούς τομείς

Οι ομάδες άμυνας θα πρέπει να δώσουν προτεραιότητα στην παρακολούθηση για ανώμαλη συμπεριφορά OLE object, απροσδόκητες τροποποιήσεις μητρώου και ασυνήθιστες φορτώσεις DLL μέσα σε διαδικασίες Office. Η ενσωμάτωση heuristics που ανιχνεύουν ασυνήθιστες εγγραφές ροών σε καταλόγους χρηστών και η επιβολή αυστηρής δικτυακής τμηματοποίησης μπορεί να βοηθήσει στην αντιμετώπιση αυτής της αναδυόμενης απειλής.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
