Η διαβόητη ομάδα χάκερ Mem3nt0 Mori βρίσκεται στο επίκεντρο μιας νέας κυβερνοεπίθεσης υψηλού προφίλ, που εκμεταλλεύεται μια ευπάθεια zero-day στο Google Chrome (CVE-2025-2783). Το ελάττωμα, το οποίο επέτρεπε την παράκαμψη του sandbox του Chrome με ελάχιστη αλληλεπίδραση χρήστη, χρησιμοποιήθηκε για την εγκατάσταση εξελιγμένου spyware σε στόχους σε Ρωσία και Λευκορωσία.

Η επιχείρηση “ForumTroll”: Phishing με χειρουργική ακρίβεια
Η επίθεση, που αποκαλύφθηκε από την Kaspersky τον Μάρτιο του 2025, εντάσσεται σε μια ευρύτερη καμπάνια που ονομάστηκε ForumTroll. Οι χάκερ χρησιμοποίησαν στοχευμένα phishing emails, τα οποία μιμούνταν επίσημες προσκλήσεις στο ερευνητικό φόρουμ “Primakov Readings”.
Τα μηνύματα ήταν άψογα διατυπωμένα στα ρωσικά και οδηγούσαν τα θύματα σε παραπλανητικές ιστοσελίδες, οι οποίες ενεργοποιούσαν την εκμετάλλευση αυτόματα, χωρίς να απαιτείται περαιτέρω αλληλεπίδραση, όπως λήψεις ή επιβεβαιώσεις.
Δείτε επίσης: HashiCorp Vault: Ευπάθειες επιτρέπουν DoS επιθέσεις και authentication bypass
Στόχος των επιθέσεων ήταν δημοσιογράφοι, πανεπιστημιακά ιδρύματα, κυβερνητικές υπηρεσίες και χρηματοπιστωτικοί οργανισμοί — όλοι πιθανοί φορείς κρίσιμων πληροφοριών.
Η καρδιά του exploit: Μια παρανόηση στον κώδικα του Chrome
Το CVE-2025-2783 εντοπίζεται στο σύστημα επικοινωνίας Mojo του Chrome, που χειρίζεται τη ροή δεδομένων μεταξύ διεργασιών στα Windows. Το πρόβλημα προέκυψε από ατελή επικύρωση pseudo-handles (όπως ο δείκτης -2 για το τρέχον thread), κάτι που επέτρεψε στους χάκερ να αντιγράψουν handles πέρα από τα όρια του sandbox.

Αυτή η παράλειψη είχε τις ρίζες της σε παλιές βελτιστοποιήσεις των Windows, δίνοντας στους επιτιθέμενους τη δυνατότητα να εκτελέσουν shellcode μέσα στη διεργασία του Chrome – αυτό μπορεί να σημαίνει πλήρη έλεγχο του συστήματος.
Η Google αντέδρασε γρήγορα, διορθώνοντας την ευπάθεια με την ενημέρωση Chrome 134.0.6998.177, αλλά μέχρι τότε, οι επιθέσεις είχαν ήδη εξαπλωθεί.
Δείτε επίσης: Το Qilin Ransomware συνδυάζει φορτίο Linux με εκμετάλλευση BYOVD
Ανατομία της επίθεσης: Από το phishing στο spyware
Σύμφωνα με την ανάλυση της Kaspersky, η αλυσίδα μόλυνσης περιλάμβανε πολλαπλά στάδια:
- Επιβεβαίωση χρήστη – Χρήση του WebGPU για να εντοπίσει αν η επίσκεψη προερχόταν από πραγματικό browser και όχι από sandbox ή ερευνητικό περιβάλλον.
- Κρυπτογραφική επικοινωνία – Ανταλλαγή κλειδιών μέσω Elliptic-Curve Diffie-Hellman, που αποκρυπτογραφούσε το payload, κρυμμένο σε JavaScript bundles ή γραμματοσειρές.
- Εκτέλεση και persistence – Χρήση των μηχανισμών COM hijacking και twinapi.dll για την απόκρυψη της μόλυνσης.
- Spyware εγκατάσταση – Τελικός loader που αποκρυπτογραφούσε το κακόβουλο λογισμικό LeetAgent.
Το LeetAgent λειτουργεί ως spyware υψηλής πολυπλοκότητας, με δυνατότητες καταγραφής πληκτρολογήσεων, κλοπής εγγράφων, παρακολούθησης συστημάτων και εισαγωγής διεργασιών. Τα δεδομένα αποστέλλονταν μέσω HTTPS σε C2 servers στο δίκτυο Fastly.net, με εξελιγμένες τεχνικές obfuscation.
Σύνδεση με το Dante spyware
Η Kaspersky εντόπισε ότι ο κώδικας του LeetAgent μοιράζεται κοινά στοιχεία με το Dante spyware, ένα εμπορικό προϊόν της Memento Labs, της εταιρείας που προέκυψε από τη διαβόητη Hacking Team.
Το Dante παρουσιάστηκε το 2023 στο συνέδριο ISS World, γνωστό για τα εργαλεία κυβερνητικής παρακολούθησης, και διέθετε anti-debugging μηχανισμούς, VMProtect και δυναμική ανάλυση API για αποφυγή εντοπισμού.
Δείτε επίσης: Χρήση ClickFix τεχνικών για εγκατάσταση NetSupport RAT loaders
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Η αποκάλυψη αυτής της σύνδεσης δείχνει ότι τα εμπορικά spyware εξακολουθούν να καταλήγουν σε APT ομάδες (Advanced Persistent Threats), παρά τις δεσμεύσεις περί “νόμιμης χρήσης” από κυβερνήσεις και εταιρείες.

Αντιδράσεις και μέτρα προστασίας
Οι ειδικοί προειδοποιούν ότι η ευπάθεια του Chrome είναι μόνο η κορυφή του παγόβουνου. Παρόμοιο ελάττωμα εντοπίστηκε και στον Firefox (CVE-2025-2857), επιβεβαιώνοντας ότι οι επιθέσεις σε IPC μηχανισμούς αποτελούν αυξανόμενη τάση.
Για την προστασία των χρηστών:
- Ενημερώστε άμεσα το Chrome στην έκδοση 134.0.6998.177 ή νεότερη.
- Ενεργοποιήστε το Enhanced Safe Browsing.
- Παρακολουθείτε για ύποπτους φακέλους Base64 ή ασυνήθιστη δραστηριότητα δικτύου.
- Αποφύγετε ύποπτα email και συνδέσμους, ειδικά σε θεσμικά ή επαγγελματικά περιβάλλοντα.
Το μήνυμα πίσω από το Mem3nt0 Mori
Το όνομα της ομάδας, που στα λατινικά σημαίνει “θυμήσου ότι θα πεθάνεις”, φαίνεται να αντικατοπτρίζει τη φιλοσοφία της: μια υπενθύμιση της ευθραυστότητας της ψηφιακής ασφάλειας.
Σε έναν κόσμο όπου ακόμη και οι πιο ασφαλείς πλατφόρμες μπορούν να παραβιαστούν, η υπόθεση Mem3nt0 Mori υπενθυμίζει ότι το παιχνίδι γάτας και ποντικιού στον κυβερνοχώρο δεν τελειώνει ποτέ.
