ΑρχικήSecurityΧάκερ χρησιμοποιούν το 'Velociraptor' σε επιθέσεις ransomware

Χάκερ χρησιμοποιούν το ‘Velociraptor’ σε επιθέσεις ransomware

Οι ερευνητές ασφαλείας της Cisco Talos επιβεβαίωσαν ότι χειριστές ransomware εκμεταλλεύονται ενεργά το Velociraptor, ένα εργαλείο ανοιχτού κώδικα για ψηφιακή εγκληματολογική ανάλυση και απόκριση σε περιστατικά (DFIR).

Velociraptor ransomware

Αυτή είναι η πρώτη ξεκάθαρη σύνδεση ενός νόμιμου εργαλείου ασφαλείας και ενός περιστατικού ransomware. Η καμπάνια, η οποία ανέπτυξε τρεις διαφορετικές παραλλαγές ransοmware, αποδίδεται (με μέτρια σιγουριά) στον απειλητικό παράγοντα Storm-2603.

Η επίθεση επηρέασε σοβαρά το περιβάλλον IT του θύματος, κρυπτογραφώντας VMware ESXi virtual machines και διακομιστές Windows χρησιμοποιώντας τα ransοmware Warlock, LockBit και Babuk.

Δείτε επίσης: Το spyware ClayRat μετατρέπει τα τηλέφωνα σε κόμβους διανομής

Πώς οι χειριστές ransomware χρησιμοποίησαν το Velociraptor;

Το Velociraptor είναι σχεδιασμένο για ομάδες ασφαλείας, ώστε να εκτελούν παρακολούθηση τελικών σημείων και συλλογή δεδομένων, αλλά σε αυτήν την καμπάνια έπαιξε βασικό ρόλο στο να βοηθήσει τους επιτιθέμενους να διατηρήσουν αθόρυβη, επίμονη πρόσβαση στο σύστημα του στόχου.

Μετά την αρχική είσοδο, οι απειλητικοί παράγοντες εγκατέστησαν μια παλιά έκδοση του Velociraptor (0.73.4.0), η οποία είναι ευάλωτη σε ένα σφάλμα κλιμάκωσης προνομίων που παρακολουθείται ως CVE-2025-6264. Αυτή η ευπάθεια μπορεί να οδηγήσει σε αυθαίρετη εκτέλεση εντολών και πλήρη κατάληψη του επηρεαζόμενου τελικού σημείου. Οι δράστες χρησιμοποίησαν αυτό το πάτημα για να αναπτύξουν τα ransοmware LockBit και Babuk ενώ παρέμεναν απαρατήρητοι.

Χάκερ χρησιμοποιούν το 'Velociraptor' σε επιθέσεις ransomware

Αυτή η κατάχρηση αξιόπιστων προϊόντων ασφαλείας ευθυγραμμίζεται με μια ευρύτερη τάση, όπου οι επιτιθέμενοι αξιοποιούν όλο και περισσότερο εμπορικά εργαλεία και εργαλεία ανοιχτού κώδικα για να επιτύχουν τους στόχους τους. Η Cisco Talos αποδίδει αυτή τη δραστηριότητα στη Storm-2603, μια ύποπτη ομάδα με έδρα την Κίνα που εντοπίστηκε για πρώτη φορά τον Ιούλιο του 2025, εκμεταλλευόμενη ευπάθειες του SharePoint (γνωστές ως ToolShell). Η απόδοση βασίζεται σε σημαντικές επικαλύψεις σε εργαλεία και τακτικές.

Δείτε επίσης: Κατάχρηση AI Chatbot για πρόσβαση σε ευαίσθητα δεδομένα

Η Storm-2603 είναι γνωστή για την ανάπτυξη τόσο του Warlock όσο και του LockBit ransomware στην ίδια επίθεση. Ενώ το LockBit χρησιμοποιείται συχνά, η χρήση του Warlock είναι ένας ισχυρός δείκτης, καθώς έχει χρησιμοποιηθεί έντονα από αυτή την ομάδα από τότε που εμφανίστηκε τον Ιούνιο του 2025.

Η ανάπτυξη τριών διαφορετικών παραλλαγών ransοmware, Warlock, LockBit και Babuk, σε μια μόνο επίθεση είναι εξαιρετικά ασυνήθιστη και ενισχύει τη σύνδεση με τη Storm-2603. Ωστόσο, η ομάδα δεν είχε προηγουμένως παρατηρηθεί να χρησιμοποιεί το Babuk· ο συνδυασμός TTPs δείχνει προς την κατεύθυνση τους.

Η επίθεση, που ανιχνεύθηκε για πρώτη φορά στα μέσα Αυγούστου 2025, περιλάμβανε μια εξελιγμένη αλυσίδα γεγονότων. Αφού απέκτησαν αρχική πρόσβαση, πιθανώς μέσω της εκμετάλλευσης ToolShell, οι δράστες φέρεται να κλιμάκωσαν τα προνόμιά τους δημιουργώντας νέους λογαριασμούς διαχειριστή και συγχρονίζοντάς τους με το Entra ID. Χρησιμοποίησαν αυτούς τους λογαριασμούς για να αποκτήσουν πρόσβαση στην κονσόλα VMware vSphere, εξασφαλίζοντας έλεγχο στο εικονικό περιβάλλον.

Δείτε επίσης: Qilin ransomware: Ανέλαβε την ευθύνη για την επίθεση στην Asahi

Χάκερ χρησιμοποιούν το 'Velociraptor' σε επιθέσεις ransomware

Για να υπονομεύσουν τις άμυνες, οι επιτιθέμενοι τροποποίησαν τα Active Directory Group Policy Objects για να απενεργοποιήσουν την προστασία σε πραγματικό χρόνο και την παρακολούθηση συμπεριφοράς του Microsoft Defender. Ένα fileless PowerShell script εκτέλεσε την τελική κρυπτογράφηση σε μηχανήματα Windows, ενώ ένα Linux binary του Babuk encryptor στόχευσε διακομιστές ESXi.

Η επίθεση περιλάμβανε, επίσης, διπλό εκβιασμό, με τους δράστες να χρησιμοποιούν ένα custom PowerShell script για να εξάγουν ευαίσθητα δεδομένα πριν από την κρυπτογράφηση.

Επιλογή της ομάδας

☁️ Κρατήστε ασφαλή αντίγραφα με Proton Drive

Κρυπτογραφημένος cloud αποθηκευτικός χώρος από την Proton — προστατέψτε τα αρχεία σας από ransomware, βλάβες και απώλεια δεδομένων, με end-to-end κρυπτογράφηση.

  • ✔ End-to-end κρυπτογραφημένα αρχεία & αντίγραφα
  • ✔ Ιστορικό εκδόσεων — ανάκτηση αρχείων μετά από ransomware
  • ✔ Δωρεάν χώρος — συγχρονισμός σε όλες τις συσκευές
Ξεκινήστε δωρεάν με το Proton Drive →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS