ΑρχικήSecurityΤο Qilin Ransomware συνδυάζει φορτίο Linux με εκμετάλλευση BYOVD

Το Qilin Ransomware συνδυάζει φορτίο Linux με εκμετάλλευση BYOVD

Η ομάδα γνωστή ως Qilin ransomware (επίσης αναφερόμενη ως Agenda, Gold Feather και Water Galura) έχει αναφέρει περισσότερα από 40 θύματα κάθε μήνα από την αρχή του 2025, εκτός από τον Ιανουάριο, με τον αριθμό των αναρτήσεων στον ιστότοπο διαρροής δεδομένων να φτάνει σε υψηλό επίπεδο 100 περιπτώσεων τον Ιούνιο.

Δείτε επίσης: Qilin ransomware: Ανέλαβε την ευθύνη για την επίθεση στην Asahi

Qilin ransomware

Αυτή η εξέλιξη έρχεται καθώς η λειτουργία ransomware-as-a-service (RaaS) έχει αναδειχθεί ως μία από τις πιο ενεργές ομάδες ransomware, μετρώντας 84 θύματα κάθε μήνα τον Αύγουστο και τον Σεπτέμβριο του 2025. Το Qilin ransomware είναι ενεργό από περίπου τον Ιούλιο του 2022.

Σύμφωνα με δεδομένα που συγκεντρώθηκαν από την Cisco Talos, οι Η.Π.Α., ο Καναδάς, το Ηνωμένο Βασίλειο, η Γαλλία και η Γερμανία είναι μεταξύ των χωρών που επηρεάζονται περισσότερο από το Qilin. Οι επιθέσεις έχουν κυρίως στοχεύσει τους τομείς της βιομηχανίας (23%), των επαγγελματικών και επιστημονικών υπηρεσιών (18%) και του χονδρικού εμπορίου (10%).

Οι επιθέσεις που πραγματοποιήθηκαν από συνεργάτες του Qilin ransomware πιθανότατα εκμεταλλεύτηκαν διαρρεύσαντα διαχειριστικά διαπιστευτήρια στο dark web για αρχική πρόσβαση χρησιμοποιώντας μια διεπαφή VPN, ακολουθούμενη από συνδέσεις RDP στον ελεγκτή τομέα και το επιτυχώς παραβιασμένο τελικό σημείο.

Στην επόμενη φάση, οι επιτιθέμενοι πραγματοποίησαν αναγνώριση συστήματος και ενέργειες ανακάλυψης δικτύου για να χαρτογραφήσουν την υποδομή, εκτελώντας εργαλεία όπως τα Mimikatz, WebBrowserPassView.exe, BypassCredGuard.exe και SharpDecryptPwd για να διευκολύνουν τη συλλογή διαπιστευτηρίων από διάφορες εφαρμογές και να εξάγουν τα δεδομένα σε έναν εξωτερικό διακομιστή SMTP χρησιμοποιώντας ένα Visual Basic Script.

Δείτε ακόμα: Qilin ransomware: Παραβίασε 104 οργανισμούς τον Αύγουστο

Το Qilin Ransomware συνδυάζει φορτίο Linux με εκμετάλλευση BYOVD

Περαιτέρω ανάλυση αποκάλυψε τη χρήση από τον απειλητικό παράγοντα των mspaint.exe, notepad.exe και iexplore.exe για την επιθεώρηση αρχείων για ευαίσθητες πληροφορίες, καθώς και ενός νόμιμου εργαλείου που ονομάζεται Cyberduck για τη μεταφορά αρχείων ενδιαφέροντος σε έναν απομακρυσμένο διακομιστή ενώ αποκρύπτει τη κακόβουλη δραστηριότητα.

Τα κλεμμένα διαπιστευτήρια έχουν επιτρέψει την κλιμάκωση προνομίων και την πλευρική κίνηση, επιτρέποντας στους επιτιθέμενους να εγκαταστήσουν πολλαπλά εργαλεία Απομακρυσμένης Παρακολούθησης και Διαχείρισης (RMM) όπως AnyDesk, Chrome Remote Desktop, Distant Desktop, GoToDesk, QuickAssist και ScreenConnect. Η Talos σημείωσε ότι δεν μπορούσε να καταλήξει οριστικά αν αυτά τα προγράμματα χρησιμοποιήθηκαν για πλευρική κίνηση.

Για να αποφύγουν την ανίχνευση, η αλυσίδα επίθεσης περιλαμβάνει την εκτέλεση εντολών PowerShell για να απενεργοποιήσουν το AMSI, να απενεργοποιήσουν την επικύρωση πιστοποιητικών TLS και να ενεργοποιήσουν τον Περιορισμένο Διαχειριστή, επιπλέον της εκτέλεσης εργαλείων όπως το dark-kill και το HRSword για να τερματίσουν το λογισμικό ασφαλείας. Το Cobalt Strike και το SystemBC αναπτύσσονται επίσης στον κεντρικό υπολογιστή για επίμονη απομακρυσμένη πρόσβαση.

Η μόλυνση κορυφώνεται με την εκκίνηση του Qilin ransomware, το οποίο κρυπτογραφεί αρχεία και αφήνει ένα σημείωμα λύτρων σε κάθε κρυπτογραφημένο φάκελο, ενώ επίσης διαγράφει τα αρχεία καταγραφής συμβάντων και διαγράφει όλα τα αντίγραφα σκιάς που διατηρούνται από την Υπηρεσία Αντιγράφων Σκιάς Όγκου των Windows (VSS).

Τα ευρήματα συμπίπτουν με την ανακάλυψη μιας εξελιγμένης επίθεσης Qilin που ανέπτυξε την παραλλαγή ransomware Linux σε συστήματα Windows, συνδυάζοντάς την με την τεχνική “φέρτε το δικό σας ευάλωτο πρόγραμμα οδήγησης” (BYOVD) και νόμιμα εργαλεία πληροφορικής για να παρακάμψουν τα εμπόδια ασφαλείας.

Δείτε επίσης: Qilin.B ransomware: Νέα έκδοση του Qilin με ισχυρότερη κρυπτογράφηση

Το Qilin Ransomware συνδυάζει φορτίο Linux με εκμετάλλευση BYOVD

Εκτός από τη χρήση έγκυρων λογαριασμών για να παραβιάσουν τα δίκτυα στόχων, επιλεγμένες επιθέσεις έχουν χρησιμοποιήσει τεχνικές spear-phishing.

Επιλογή της ομάδας

☁️ Κρατήστε ασφαλή αντίγραφα με Proton Drive

Κρυπτογραφημένος cloud αποθηκευτικός χώρος από την Proton — προστατέψτε τα αρχεία σας από ransomware, βλάβες και απώλεια δεδομένων, με end-to-end κρυπτογράφηση.

  • ✔ End-to-end κρυπτογραφημένα αρχεία & αντίγραφα
  • ✔ Ιστορικό εκδόσεων — ανάκτηση αρχείων μετά από ransomware
  • ✔ Δωρεάν χώρος — συγχρονισμός σε όλες τις συσκευές
Ξεκινήστε δωρεάν με το Proton Drive →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Absenta Mia
Absenta Miahttps://www.secnews.gr
Being your self, in a world that constantly tries to change you, is your greater achievement

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS