ΑρχικήSecurityΤο XWorm 6.0 επιστρέφει με πάνω από 35 πρόσθετα και νέες ικανότητες

Το XWorm 6.0 επιστρέφει με πάνω από 35 πρόσθετα και νέες ικανότητες

Οι ερευνητές κυβερνοασφάλειας έχουν χαρτογραφήσει την εξέλιξη του κακόβουλου λογισμικού XWorm 6.0, μετατρέποντάς το σε ένα ευέλικτο εργαλείο για την υποστήριξη ενός ευρέος φάσματος κακόβουλων ενεργειών σε παραβιασμένα συστήματα.

Δείτε επίσης: Η νέα παραλλαγή XWorm V6 εισάγει κακόβουλο κώδικα

XWorm 6.0
Το XWorm 6.0 επιστρέφει με πάνω από 35 πρόσθετα και νέες ικανότητες

Το XWorm, που παρατηρήθηκε για πρώτη φορά το 2022 και συνδέεται με έναν απειλητικό παράγοντα με το όνομα EvilCoder, είναι ένα malware που μπορεί να διευκολύνει την κλοπή δεδομένων, την καταγραφή πληκτρολογήσεων, τη λήψη οθόνης, την επιμονή και ακόμη και τις επιχειρήσεις ransomware. Διαδίδεται κυρίως μέσω phishing emails και ψευδών ιστοσελίδων που διαφημίζουν κακόβουλους εγκαταστάτες ScreenConnect. Μερικά από τα άλλα εργαλεία που διαφημίζονται από τον προγραμματιστή περιλαμβάνουν έναν κατασκευαστή κακόβουλου λογισμικού βασισμένο σε .NET, ένα trojan απομακρυσμένης πρόσβασης που ονομάζεται XBinder, και ένα πρόγραμμα που μπορεί να παρακάμψει τους περιορισμούς του User Account Control (UAC) σε συστήματα Windows.

Τα τελευταία χρόνια, η ανάπτυξη του XWorm έχει καθοδηγηθεί από μια διαδικτυακή περσόνα που ονομάζεται XCoder. Σε μια αναφορά που δημοσιεύθηκε τον περασμένο μήνα, η Trellix περιέγραψε τις μεταβαλλόμενες αλυσίδες μόλυνσης του XWorm που έχουν χρησιμοποιήσει αρχεία συντόμευσης Windows (LNK) που διανέμονται μέσω phishing emails για την εκτέλεση εντολών PowerShell που αφήνουν ένα αβλαβές αρχείο TXT και ένα παραπλανητικό εκτελέσιμο που μεταμφιέζεται ως Discord, το οποίο τελικά εκκινεί το κακόβουλο λογισμικό.

Το XWorm ενσωματώνει διάφορους μηχανισμούς αντι-ανάλυσης και αντι-αποφυγής για να ελέγξει για ενδείξεις ενός εικονικοποιημένου περιβάλλοντος, και αν ναι, να σταματήσει αμέσως την εκτέλεσή του. Η αρθρωτότητα του κακόβουλου λογισμικού σημαίνει ότι μπορούν να εκδοθούν διάφορες εντολές από έναν εξωτερικό διακομιστή για την εκτέλεση ενεργειών όπως το κλείσιμο ή η επανεκκίνηση του συστήματος, η λήψη αρχείων, το άνοιγμα URL και η έναρξη επιθέσεων DDoS.

Δείτε ακόμα: Η καμπάνια XWorm κάνει στροφή προς το fileless malware

Το XWorm 6.0 επιστρέφει με πάνω από 35 πρόσθετα και νέες ικανότητες
Το XWorm 6.0 επιστρέφει με πάνω από 35 πρόσθετα και νέες ικανότητες

Οι επιχειρήσεις του XWorm έχουν επίσης αντιμετωπίσει τις δικές τους αναποδιές τον περασμένο χρόνο, με την πιο σημαντική να είναι η απόφαση του XCoder να διαγράψει τον λογαριασμό του στο Telegram ξαφνικά στο δεύτερο μισό του 2024, αφήνοντας το μέλλον του εργαλείου σε αβεβαιότητα. Από τότε, ωστόσο, έχουν παρατηρηθεί απειλητικοί παράγοντες να διανέμουν μια σπασμένη έκδοση του XWorm έκδοσης 5.6 που περιείχε κακόβουλο λογισμικό για να μολύνει άλλους απειλητικούς παράγοντες που μπορεί να την κατεβάσουν.

Αυτό περιλάμβανε προσπάθειες από έναν άγνωστο απειλητικό παράγοντα να εξαπατήσει script kiddies να κατεβάσουν μια trojanized έκδοση του XWorm RAT builder μέσω αποθετηρίων GitHub, υπηρεσιών κοινής χρήσης αρχείων, καναλιών Telegram και βίντεο στο YouTube για να παραβιάσουν πάνω από 18.459 συσκευές παγκοσμίως. Αυτό συμπληρώθηκε από επιτιθέμενους που διανέμουν τροποποιημένες εκδόσεις του XWorm – μία από τις οποίες είναι μια κινεζική παραλλαγή με κωδικό όνομα XSPY – καθώς και την ανακάλυψη μιας ευπάθειας απομακρυσμένης εκτέλεσης κώδικα (RCE) στο κακόβουλο λογισμικό που επιτρέπει στους επιτιθέμενους με το κλειδί κρυπτογράφησης C2 να εκτελούν αυθαίρετο κώδικα.

Ενώ η φαινομενική εγκατάλειψη του XWorm από τον XCoder αύξησε την πιθανότητα ότι το έργο “έκλεισε για πάντα”, η Trellix δήλωσε ότι εντόπισε έναν απειλητικό παράγοντα με το όνομα XCoderTools να προσφέρει το XWorm 6.0 σε φόρουμ κυβερνοεγκλήματος στις 4 Ιουνίου 2025, για $500 για δια βίου πρόσβαση, περιγράφοντάς το ως μια “πλήρως ανακωδικοποιημένη” έκδοση με διόρθωση για την προαναφερθείσα ευπάθεια RCE. Δεν είναι προς το παρόν γνωστό αν η τελευταία έκδοση είναι το έργο του ίδιου προγραμματιστή ή κάποιου άλλου που εκμεταλλεύεται τη φήμη του κακόβουλου λογισμικού.

Δείτε επίσης: XWorm: Νέες Τεχνικές Μόλυνσης και Αποφυγής Ανίχνευσης

Το XWorm 6.0 επιστρέφει με πάνω από 35 πρόσθετα και νέες ικανότητες
Το XWorm 6.0 επιστρέφει με πάνω από 35 πρόσθετα και νέες ικανότητες

Οι εκστρατείες που διανέμουν το XWorm 6.0 έχουν χρησιμοποιήσει κακόβουλα αρχεία JavaScript σε phishing emails που, όταν ανοίγονται, εμφανίζουν ένα παραπλανητικό έγγραφο PDF, ενώ στο παρασκήνιο, εκτελείται κώδικας PowerShell για την ένεση του κακόβουλου λογισμικού σε μια νόμιμη διαδικασία των Windows όπως το RegSvcs.exe χωρίς να προκαλεί καμία προσοχή.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Absenta Mia
Absenta Miahttps://www.secnews.gr/politiki-syntaxis/
Μέλος της Συντακτικής Ομάδας του SecNews. Γράφει για την κυβερνοασφάλεια, τις απάτες στο διαδίκτυο, την προστασία των προσωπικών δεδομένων και την τεχνολογία. Όλα τα άρθρα ακολουθούν την Πολιτική Σύνταξης του SecNews.

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS