ΑρχικήSecurityΗ Microsoft ανακαλεί 200 πιστοποιητικά που χρησιμοποιήθηκαν σε επιθέσεις ransomware

Η Microsoft ανακαλεί 200 πιστοποιητικά που χρησιμοποιήθηκαν σε επιθέσεις ransomware

Η Microsoft αποκάλυψε ότι ανακάλεσε περισσότερα από 200 πιστοποιητικά που χρησιμοποιήθηκαν από έναν κακόβουλο παράγοντα (τον οποίο παρακολουθεί ως Vanilla Tempest), για την υπογραφή δόλιων κακόβουλων εκτελέσιμων αρχείων που σχετίζονται με επιθέσεις ransomware Rhysida.

Microsoft πιστοποιητικά ransomware

Σύμφωνα με την ομάδα Microsoft Threat Intelligence, τα πιστοποιητικά χρησιμοποιήθηκαν σε ψεύτικα αρχεία εγκατάστασης του Teams για να παραδώσουν το backdoor Oyster και τελικά να αναπτύξουν το ransomware Rhysida.

Microsoft κατά hackers

Η τεχνολογική εταιρεία διέκοψε την κακόβουλη δραστηριότητα νωρίτερα αυτόν τον μήνα, αφού την εντόπισε στα τέλη Σεπτεμβρίου 2025. Εκτός από την ανάκληση των πιστοποιητικών, οι λύσεις ασφαλείας της έχουν ενημερωθεί για να επισημαίνουν τις υπογραφές που σχετίζονται με τα ψεύτικα αρχεία εγκατάστασης, το backdoor Oyster και το ransomware Rhysida.

Δείτε επίσης: Have I Been Pwned: Η παραβίαση της Prosper επηρεάζει 17,6 εκατ. άτομα

Εκτιμάται ότι η ομάδα Vanilla Tempest (πρώην Storm-0832) είναι ενεργή τουλάχιστον από τον Ιούλιο του 2022, παραδίδοντας διάφορα στελέχη ransomware όπως τα BlackCat, Quantum Locker, Zeppelin και Rhysida.

Το Oyster (επίσης γνωστό ως Broomstick και CleanUpLoader) είναι ένα backdoor που συχνά διανέμεται μέσω τροποποιημένων εγκαταστάσεων για δημοφιλή λογισμικά όπως το Google Chrome και το Microsoft Teams, χρησιμοποιώντας ψεύτικες ιστοσελίδες που οι χρήστες συναντούν όταν αναζητούν τα προγράμματα στο Google και το Bing.

Η Microsoft ανακαλεί 200 πιστοποιητικά που χρησιμοποιήθηκαν σε επιθέσεις ransomware

Σε αυτή την εκστρατεία, η Vanilla Tempest χρησιμοποίησε ψεύτικα αρχεία MSTeamsSetup.exe που φιλοξενούνται σε κακόβουλα domains που μιμούνται το Microsoft Teams, όπως τα teams-download[.]buzz, teams-install[.]run ή teams-download[.]top. Οι χρήστες πιθανώς κατευθύνονται σε κακόβουλους ιστότοπους λήψης μέσω search engine optimization (SEO) poisoning.

Δείτε επίσης: Βορειοκορεάτες χάκερ χρησιμοποιούν το EtherHiding και κρύβουν malware σε Blockchain Smart Contracts

Για να υπογράψει αυτούς τους installers και άλλα post-compromise tools, ο κακόβουλος παράγοντας φέρεται να χρησιμοποίησε τις υπηρεσίες Trusted Signing, καθώς και τις υπηρεσίες υπογραφής κώδικα SSL[.]com, DigiCert και GlobalSign.

Οι λεπτομέρειες της εκστρατείας αποκαλύφθηκαν πρώτα από την Blackpoint Cyber τον περασμένο μήνα, επισημαίνοντας πώς οι χρήστες που αναζητούσαν το Teams στο διαδίκτυο ανακατευθύνονταν σε ψεύτικες σελίδες λήψης, όπου τους προσφερόταν ένα κακόβουλο MSTeamsSetup.exe αντί για τον νόμιμο client.

Δείτε επίσης: Phishing καμπάνια καταχράται το όνομα της LastPass – Η εταιρεία αρνείται παραβίαση

Η Microsoft ανακαλεί 200 πιστοποιητικά που χρησιμοποιήθηκαν σε επιθέσεις ransomware

Για να μετριαστούν τέτοιοι κίνδυνοι, συνιστάται να κατεβάζετε λογισμικό μόνο από επαληθευμένες πηγές και να αποφεύγετε να κάνετε κλικ σε ύποπτους συνδέσμους που προβάλλονται μέσω διαφημίσεων στις μηχανές αναζήτησης.

Επιλογή της ομάδας

☁️ Κρατήστε ασφαλή αντίγραφα με Proton Drive

Κρυπτογραφημένος cloud αποθηκευτικός χώρος από την Proton — προστατέψτε τα αρχεία σας από ransomware, βλάβες και απώλεια δεδομένων, με end-to-end κρυπτογράφηση.

  • ✔ End-to-end κρυπτογραφημένα αρχεία & αντίγραφα
  • ✔ Ιστορικό εκδόσεων — ανάκτηση αρχείων μετά από ransomware
  • ✔ Δωρεάν χώρος — συγχρονισμός σε όλες τις συσκευές
Ξεκινήστε δωρεάν με το Proton Drive →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS