Μια ισχυρή ομάδα κυβερνοεγκληματιών, γνωστή ως Storm-1175, εκμεταλλεύεται ενεργά μια κρίσιμη ευπάθεια στο GoAnywhere MFT, προωθώντας επιθέσεις ransomware Medusa εδώ και περίπου έναν μήνα. Το θέμα αυτό γεννά σοβαρά ερωτήματα για την ασφάλεια υποδομών και την ετοιμότητα των οργανισμών απέναντι σε εξελιγμένες απειλές.

Η ευπάθεια CVE-2025-10035: Τι πραγματικά συμβαίνει
Η συγκεκριμένη ευπάθεια, που παρακολουθείται ως CVE-2025-10035, αφορά το εργαλείο GoAnywhere MFT της Fortra — μια πλατφόρμα μεταφοράς αρχείων με δυνατότητες ασφαλούς διαχείρισης. Το σφάλμα οφείλεται σε “deserialization of untrusted data” στο License Servlet.
Η αξιοποίηση της ευπάθειας είναι ό,τι πιο επικίνδυνο για τους διαχειριστές συστημάτων: απαιτεί ελάχιστο τεχνικό κόστος, δεν χρειάζεται αλληλεπίδραση χρήστη (δηλαδή δεν απαιτείται κάποια ενέργεια από θύμα), και μπορεί να εκτελεστεί απομακρυσμένα.
Η Fortra διόρθωσε το πρόβλημα στις 18 Σεπτεμβρίου, με την έκδοση των security advisories να συστήνουν την άμεση αναβάθμιση. Ωστόσο, ήδη από τις 10 Σεπτεμβρίου, ερευνητές ασφαλείας της WatchTowr Labs είχαν εντοπίσει ενδείξεις εκμετάλλευσης της ευπάθειας — δηλαδή λειτουργούσε ως zero-day χωρίς να έχει γίνει ευρέως γνωστή.
Δείτε επίσης: Huawei – Παραβίαση Δεδομένων: Hacker λέει ότι πουλά source code
Ποια συστήματα κινδυνεύουν — και πόσα
Οι αναλυτές ασφαλείας του Shadowserver Foundation παρακολουθούν πάνω από 500 εγκαταστάσεις GoAnywhere MFT εκτεθειμένες στο διαδίκτυο. Δεν είναι σαφές πόσες από αυτές έχουν ήδη αναβαθμιστεί ή έχουν υποστεί ζημιά.
Πρόκειται για κρίσιμο στοιχείο: κάθε μία ανοικτή παρουσία MFT λειτουργεί ως εν δυνάμει «πύλη» εισόδου για την Storm-1175, εάν δεν έχει εφαρμοστεί patch ή κατάλληλοι περιορισμοί πρόσβασης (π.χ. firewall, φιλτράρισμα IP).

Η τακτική των επιθέσεων: Βήμα-βήμα
Όπως αναφέρεται σε δημοσίευση της Microsoft, η ομάδα Storm-1175 υιοθετεί πολύπλοκη, πολυδιάστατη μεθοδολογία:
- Αρχική διείσδυση (Initial Access): Εκμεταλλεύεται το σφάλμα στο GoAnywhere MFT εξ αποστάσεως.
- Διατήρηση πρόσβασης (Persistence): Για να διατηρήσει παρουσία στο σύστημα, καταχράται εργαλεία RMM όπως SimpleHelp και MeshAgent, τα οποία εγκαθιστά ως κακόβουλα binaries.
- Αναγνώριση & Κίνηση στο δίκτυο (Discovery & Lateral Movement): Εκτελεί εντολές χρήστη, συστήματος, χρησιμοποιεί το Netscan για χαρτογράφηση δικτύου και χρησιμοποιεί mstsc.exe (Remote Desktop Connection) για πλευρική κίνηση σε άλλα συστήματα.
- Εξαγωγή (Exfiltration): Σε τουλάχιστον ένα θύμα, το εργαλείο Rclone χρησιμοποιήθηκε για να «απαχθούν» κρίσιμα αρχεία από το περιβάλλον.
- Κρυπτογράφηση (Payload): Την τελική φάση αναλαμβάνει το ransomware Medusa, το οποίο κρυπτογραφεί τα αρχεία των θυμάτων προκαλώντας εκβιασμούς για λύτρα.
Η Microsoft επιβεβαίωσε ότι τέτοιες επιθέσεις εκδηλώνονται τουλάχιστον από τις 11 Σεπτεμβρίου 2025.
Δείτε επίσης: Παραβίαση δεδομένων στην Doctors Imaging Group
Ποια είναι η ομάδα Storm-1175 και το ιστορικό της
Η Storm-1175 δεν είναι αρχάρια. Πρόκειται για μια γνωστή ομάδα hacking, με συμμετοχή σε προηγούμενες επιθέσεις υψηλού προφίλ:
- Το 2024, συνδέθηκε με εκμετάλλευση ευπάθειας σε VMware ESXi, η οποία οδήγησε στις επιθέσεις Akira και Black Basta.
- Η ομάδα Medusa (και οι affiliates, όπως η Storm-1175) έχει επηρεάσει περισσότερους από 300 οργανισμούς κρίσιμων υποδομών στις ΗΠΑ, σύμφωνα με κοινή σύσταση των CISA, FBI και MS-ISAC.
Αυτές οι προηγούμενες δράσεις καταδεικνύουν ότι η Storm-1175 διαθέτει τεχνογνωσία, υποδομές και προθυμία να στοχοποιήσει τόσο ιδιωτικούς φορείς όσο και οργανισμούς με κρίσιμη σημασία.

Τι πρέπει να κάνουν τώρα οι οργανισμοί
1. Άμεση αναβάθμιση
Οι Microsoft και Fortra συστήνουν να πραγματοποιηθεί άμεσα η αναβάθμιση στις πιο πρόσφατες εκδόσεις του GoAnywhere MFT.
2. Περιορισμός πρόσβασης στο διαδίκτυο
Οι διαχειριστές πρέπει να διασφαλίσουν ότι οι κονσόλες διαχείρισης GoAnywhere δεν είναι προσβάσιμες απευθείας από το δημόσιο internet, αλλά να βρίσκονται πίσω από ασφαλή firewalls, VPN ή περιορισμό IP.
☁️ Κρατήστε ασφαλή αντίγραφα με Proton Drive
Κρυπτογραφημένος cloud αποθηκευτικός χώρος από την Proton — προστατέψτε τα αρχεία σας από ransomware, βλάβες και απώλεια δεδομένων, με end-to-end κρυπτογράφηση.
- ✔ End-to-end κρυπτογραφημένα αρχεία & αντίγραφα
- ✔ Ιστορικό εκδόσεων — ανάκτηση αρχείων μετά από ransomware
- ✔ Δωρεάν χώρος — συγχρονισμός σε όλες τις συσκευές
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
3. Έλεγχος καταγραφών (logs)
Η Fortra συστήνει στους πελάτες να αναζητήσουν στα logs μηνύματα σφαλμάτων που περιέχουν τη συμβολοσειρά SignedObject.getObject — αν υπάρχει, πιθανόν η εγκατάσταση έχει υποστεί επίθεση.
4. Ενεργή ανίχνευση και απόκριση
Οργανισμοί με δυνατότητες EDR / XDR πρέπει να ενεργοποιήσουν αυτόματους μηχανισμούς απομόνωσης και αντιμετώπισης, καθώς επιθέσεις τύπου Medusa εξελίσσονται γρήγορα.
5. Κυνηγητό για ενδείξεις παραβίασης
Ιδιαίτερη προσοχή πρέπει να δοθεί σε:
- Ασυνήθιστη χρήση RMM εργαλείων,
- Δραστηριότητες δικτύου (π.χ. netscan),
- Εντολές χρήστη / συστήματος που δεν συνηθίζονται,
- Δραστηριότητες exfiltration (Rclone).
Δείτε επίσης: Προσοχή! Ευπάθεια στους Zabbix Agent και Agent 2 για Windows
Συμπέρασμα: Η άβυσσος πίσω από το μηδενικό
Η υπόθεση της Storm-1175 και της ευπάθειας CVE-2025-10035 υπογραμμίζει ότι οι σύγχρονες επιθέσεις ransomware δεν βασίζονται πια σε πρωτόγονες τεχνικές. Συνδυάζουν τεχνογνωσία, αυτοματοποίηση, εκμετάλλευση μη αναμενόμενων διαδρομών όπως εργαλεία RMM και πολυεπίπεδες μεθόδους διείσδυσης.
Η διαφορά μεταξύ ενός ασφαλούς συστήματος και ενός κατακλυσμένου από ransomware δεν είναι μόνο το patch — είναι η συνολική στρατηγική παρακολούθησης, απόκρισης και πρόβλεψης κινδύνων. Οι οργανισμοί που δεν προετοιμάζονται εγκαίρως μπορεί να διαπιστώσουν ότι το μέλλον της ασφάλειάς τους “άρχισαν να το γράφουν άλλοι”.
Πηγή: www.bleepingcomputer.com
