ΑρχικήSecurityΚινέζοι hackers καταχρώνται το νόμιμο εργαλείο Nezha

Κινέζοι hackers καταχρώνται το νόμιμο εργαλείο Nezha

Μια εξελιγμένη εκστρατεία κυβερνοεπιθέσεων, ενεργή από τον Αύγουστο του 2025, περιλαμβάνει έναν απειλητικό παράγοντα από την Κίνα, ο οποίος καταχράται το νόμιμο εργαλείο Nezha για να εκτελεί εντολές και να αναπτύσσει κακόβουλο λογισμικό σε παραβιασμένους διακομιστές ιστού.

Κινέζοι hackers Nezha

Αυτή η εκστρατεία, που αποκαλύφθηκε από την Huntress, αντιπροσωπεύει την πρώτη δημόσια αναφορά κατάχρησης του Nezha με αυτόν τον τρόπο, υπογραμμίζοντας μια στροφή προς την αξιοποίηση εργαλείων ανοιχτού κώδικα για την αποφυγή ανίχνευσης.

Οι επιτιθέμενοι χρησιμοποίησαν μια δημιουργική τεχνική log poisoning για να αποκτήσουν αρχική πρόσβαση πριν αναπτύξουν το διαβόητο Ghost RAT, στοχεύοντας κυρίως οντότητες στην Ταϊβάν, την Ιαπωνία, τη Νότια Κορέα και το Χονγκ Κονγκ.

Δείτε επίσης: Η Crimson Collective εξάγει δεδομένα μέσω υπηρεσιών AWS

Κατάχρηση Nezha: Πώς λειτουργεί η επίθεση;

Η εισβολή ξεκίνησε με την εκμετάλλευση ενός ευάλωτου, δημόσια προσβάσιμου πίνακα phpMyAdmin που δεν διέθετε σωστή πιστοποίηση. Μετά την απόκτηση πρόσβασης από μια IP που φιλοξενείται από την AWS στο Χονγκ Κονγκ, οι επιτιθέμενοι ρύθμισαν αμέσως τη γλώσσα διεπαφής στα απλοποιημένα Κινεζικά.

Στη συνέχεια, χρησιμοποίησαν μια ευρηματική τεχνική γνωστή ως log poisoning για να εγκαταστήσουν ένα web shell. Με την παραποίηση των λειτουργιών logging του MariaDB, ο απειλητικός παράγοντας όρισε το general log file σε ένα αρχείο PHP μέσα στο webroot.

Κινέζοι hackers καταχρώνται το νόμιμο εργαλείο Nezha

Στη συνέχεια, εκτέλεσε ένα SQL query που περιείχε ένα one-liner PHP web shell, γράφοντας αποτελεσματικά το backdoor τους στο εκτελέσιμο log file. Αυτή η μέθοδος επέτρεψε στους επιτιθέμενους να εκτελούν αυθαίρετο κώδικα στον διακομιστή χρησιμοποιώντας εργαλεία όπως το AntSword, που έχουν σχεδιαστεί για τη διαχείριση τέτοιων backdoors.

Αφού εξασφάλισαν τον έλεγχο με το web shell, ο κύριος στόχος των hackers ήταν να αναπτύξουν ένα πιο επίμονο και ευέλικτο εργαλείο. Χρησιμοποίησαν τη σύνδεση AntSword για να κατεβάσουν και να εκτελέσουν το live.exe, έναν εγκαταστάτη για έναν Nezha agent.

Δείτε επίσης: Οι χάκερ παραβιάζουν βάσεις δεδομένων με νόμιμες εντολές

Το Nezha είναι ένα νόμιμο, ανοιχτού κώδικα εργαλείο για την παρακολούθηση διακομιστών και τη διαχείριση εργασιών. Ωστόσο, σε αυτήν την περίπτωση, χρησιμοποιήθηκε ως κακόβουλο implant.

Το αρχείο διαμόρφωσης του agent έδειχνε στον διακομιστή εντολών και ελέγχου (C2) του επιτιθέμενου, ο οποίος λειτουργούσε έναν πίνακα ελέγχου Nezha. Αυτός ο πίνακας αποκάλυψε ότι οι επιτιθέμενοι είχαν παραβιάσει πάνω από 100 μηχανήματα θυμάτων σε 53 περιοχές, με σημαντική συγκέντρωση στην Ανατολική Ασία (επιθέσεις ευθυγραμμισμένες με τα γεωπολιτικά συμφέροντα της Κίνας).

Με τον Nezha agent να παρέχει σταθερή και αθόρυβη πρόσβαση, οι επιτιθέμενοι κλιμάκωσαν τα προνόμιά τους. Χρησιμοποίησαν τις δυνατότητες εκτέλεσης εντολών του Nezha για να ξεκινήσουν μια διαδραστική συνεδρία PowerShell, όπου δημιούργησαν έναν κανόνα εξαίρεσης στο Windows Defender για να αποφύγουν την ανίχνευση.

Δείτε επίσης: Νέο αόρατο FUD Android RAT φιλοξενείται στο GitHub

Κινέζοι hackers καταχρώνται το νόμιμο εργαλείο Nezha

Αμέσως μετά, ανέπτυξαν το x.exe, μια παραλλαγή του διαβόητου Ghost RAT. Η ανάλυση αυτού του κακόβουλου λογισμικού αποκάλυψε πρωτόκολλα επικοινωνίας και μηχανισμούς persistence που είναι συνεπείς με προηγούμενες εκστρατείες που αποδίδονται σε κινεζικές ομάδες (APT). Το περιστατικό υπογραμμίζει την αναγκαιότητα ενίσχυσης των δημόσια προσβάσιμων εφαρμογών και παρακολούθησης για την κατάχρηση νόμιμου λογισμικού, καθώς οι απειλητικοί παράγοντες συνεχίζουν να προσαρμόζουν τα σχέδιά τους για να παραμείνουν μπροστά από τους υπερασπιστές δικτύων.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS