Ένα νέο phishing κιτ έχει εμφανιστεί, το οποίο επιτρέπει στους κακόβουλους χρήστες να δημιουργούν εξελιγμένα δολώματα με ελάχιστη τεχνική εξειδίκευση. Αυτό το εργαλείο ‘point-and-click’ συνδυάζει μια διαισθητική διεπαφή ιστού με ισχυρούς μηχανισμούς παράδοσης φορτίων. Οι επιτιθέμενοι μπορούν να επιλέξουν από προδιαμορφωμένα πρότυπα, να προσαρμόσουν στοιχεία επωνυμίας και να στοχεύσουν συγκεκριμένους οργανισμούς ή άτομα.
Δείτε επίσης: Χάκερ εκμεταλλεύονται Milesight routers για αποστολή phishing SMS

Μόλις αναπτυχθεί μια σελίδα phishing, τα θύματα παρουσιάζονται με φαινομενικά αθώες υποδείξεις λήψης που, στην πραγματικότητα, ενεργοποιούν την παράδοση κακόβουλου κώδικα. Πρώιμα περιστατικά δείχνουν ότι το κιτ χρησιμοποιεί κοινές μορφές αρχείων, όπως έγγραφα Microsoft Office και εφαρμογές HTML. Κατά το άνοιγμα, τα έγγραφα προτρέπουν τους χρήστες να ενεργοποιήσουν μακροεντολές ή να επιτρέψουν την εκτέλεση ενσωματωμένων σεναρίων.
Αναθέτοντας τη βαριά δουλειά στις ενσωματωμένες μηχανές σεναρίων, το point-and-click κιτ κατασκευάζει φορτία δυναμικά, καθιστώντας πολλές στατικές άμυνες βασισμένες σε υπογραφές αναποτελεσματικές. Τα αρχικά δεδομένα υποδεικνύουν σημαντικό ποσοστό κλικ, υποδηλώνοντας ότι τα στοιχεία social engineering είναι εξαιρετικά πειστικά. Οι αναλυτές σημείωσαν ότι οι σελίδες προορισμού του κιτ χρησιμοποιούν δυναμική έγχυση περιεχομένου για να παρακάμψουν λύσεις φιλτραρίσματος URL, περιστρέφοντας τους αναγνωριστές πόρων κάθε λίγα λεπτά. Αυτή η προσέγγιση απογοητεύει τους αυτόματους σαρωτές και συμβάλλει σε παρατεταμένο χρόνο παραμονής στις μηχανές των θυμάτων, επιτρέποντας την κρυφή σκηνή και εκτέλεση φορτίων.
Δείτε ακόμα: MatrixPDF: Νέο kit μετατρέπει PDF σε phishing και malware δολώματα

Οι ερευνητές εντόπισαν περιπτώσεις όπου οι URL λήψης φορτίων ήταν κρυμμένες πίσω από πολυεπίπεδες ανακατευθύνσεις, αποκρύπτοντας τον πραγματικό προορισμό τους μέχρι την τελική λειτουργία ανάκτησης. Επιπλέον, οι ερευνητές εντόπισαν ότι μόλις το θύμα ενεργοποιήσει την εκτέλεση περιεχομένου, το ενσωματωμένο σενάριο εκτελεί μια εντολή PowerShell που ανακτά και εκτελεί το τελικό φορτίο από έναν απομακρυσμένο διακομιστή. Αυτή η εντολή PowerShell είναι κωδικοποιημένη σε Base64 και περιτυλιγμένη σε ένα συμπιεσμένο αρχείο, παρακάμπτοντας τις περισσότερες μηχανές ευρετικής ανίχνευσης. Τα θύματα παραμένουν ανυποψίαστα καθώς η διαδικασία εκτελείται με ελάχιστη αλληλεπίδραση χρήστη και χωρίς ορατά παράθυρα.
Στην καρδιά της αλυσίδας μόλυνσης του κιτ βρίσκεται μια ενότητα HTML Application (HTA) που λειτουργεί ως ο αρχικός φορτωτής. Όταν το θύμα κάνει κλικ στο ‘Ενεργοποίηση Επεξεργασίας‘ ή ‘Επιτρέψτε το Αποκλεισμένο Περιεχόμενο‘, το αρχείο HTA εκτελείται. Αυτό το απόσπασμα αποκωδικοποιείται σε ένα φορτίο PowerShell που κατεβάζει ένα κρυπτογραφημένο δυαδικό αρχείο, το αποκρυπτογραφεί στη μνήμη και το εκτελεί απευθείας από τη RAM. Λειτουργώντας στη μνήμη, το κιτ αποφεύγει την εγγραφή κακόβουλων αρχείων στο δίσκο, υπονομεύοντας την ανίχνευση βασισμένη σε αρχεία.
Το κατεβασμένο δυαδικό λειτουργεί ως modular loader, ανακτώντας επιπλέον στοιχεία όπως κλέφτες διαπιστευτηρίων ή ρίπτες ransomware. Η εμμονή επιτυγχάνεται με τη δημιουργία μιας κρυφής προγραμματισμένης εργασίας που επανεκκινεί τον φορτωτή κάθε ώρα υπό το πλαίσιο του συνδεδεμένου χρήστη. Αυτή η τακτική εξασφαλίζει συνεχή πρόσβαση ακόμα και αν το αρχικό έγγραφο κλείσει ή η μηχανή επανεκκινηθεί. Το όνομα της προγραμματισμένης εργασίας είναι τυχαίο για κάθε καμπάνια, περιπλέκοντας τις προσπάθειες χειροκίνητης ανίχνευσης.
Δείτε επίσης: Νέα επίθεση Spear-Phishing διανέμει το DarkCloud malware

Συνολικά, αυτό το κιτ phishing ‘point-and-click’ αντιπροσωπεύει μια σημαντική κλιμάκωση στις προσβάσιμες δυνατότητες επίθεσης, συνδυάζοντας φιλικές προς το χρήστη διεπαφές με προηγμένες τεχνικές αποφυγής και παράδοσης φορτίων.
🔑 Ασφαλίστε τους κωδικούς σας με Proton Pass
Password manager από την Proton — end-to-end κρυπτογράφηση, passkeys, ενσωματωμένο 2FA και παρακολούθηση για διαρροές των στοιχείων σας.
- ✔ Κρυπτογραφημένη αποθήκευση κωδικών & passkeys
- ✔ Ειδοποίηση αν κάποιος κωδικός σας διέρρευσε (Dark Web Monitoring)
- ✔ Δωρεάν έκδοση — σε όλες τις συσκευές
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
