ΑρχικήSecurityΗ Ομάδα Tick από την Κίνα εκμεταλλεύεται το Lanscope Zero-Day

Η Ομάδα Tick από την Κίνα εκμεταλλεύεται το Lanscope Zero-Day

Η εκμετάλλευση μιας πρόσφατα αποκαλυφθείσας κρίσιμης ευπάθειας zero-day στο Motex Lanscope Endpoint Manager αποδίδεται σε μια ομάδα κυβερνοκατασκοπείας γνωστή ως Tick. Η ευπάθεια, που παρακολουθείται ως CVE-2025-61932 (βαθμολογία CVSS: 9.3), επιτρέπει σε απομακρυσμένους επιτιθέμενους να εκτελούν αυθαίρετες εντολές με δικαιώματα SYSTEM σε εκδόσεις του προγράμματος που είναι εγκατεστημένες τοπικά.

Δείτε επίσης: Κρίσιμα zero-day στο Windows Agere Modem εκμεταλλεύονται ενεργά

Tick zero-day

Το JPCERT/CC, σε μια ειδοποίηση που εκδόθηκε αυτόν τον μήνα, επιβεβαίωσε αναφορές για ενεργή κατάχρηση του ελαττώματος ασφαλείας για την εγκατάσταση ενός backdoor σε παραβιασμένα συστήματα. Η Tick, γνωστή επίσης ως Bronze Butler, Daserf, REDBALDKNIGHT, Stalker Panda, Stalker Taurus και Swirl Typhoon (πρώην Tellurium), είναι ένας ύποπτος Κινέζος κυβερνοκατασκοπευτικός παράγοντας γνωστός για την εκτεταμένη στόχευση της Ανατολικής Ασίας, ειδικά της Ιαπωνίας. Είναι ενεργή τουλάχιστον από το 2006.

Η εξελιγμένη καμπάνια, που παρατηρήθηκε από τη Sophos, περιλάμβανε την εκμετάλλευση της CVE-2025-61932 για την παράδοση ενός γνωστού backdoor που αναφέρεται ως Gokcpdoor, το οποίο μπορεί να δημιουργήσει μια σύνδεση proxy με έναν απομακρυσμένο διακομιστή και να λειτουργήσει ως backdoor για την εκτέλεση κακόβουλων εντολών στον παραβιασμένο υπολογιστή.

“Η παραλλαγή του 2025 διέκοψε την υποστήριξη για το πρωτόκολλο KCP και πρόσθεσε επικοινωνία πολλαπλής ροής χρησιμοποιώντας μια βιβλιοθήκη τρίτου μέρους [smux] για την επικοινωνία C2 [command-and-control]“, ανέφερε η Sophos Counter Threat Unit (CTU) σε μια αναφορά την Πέμπτη. Η εταιρεία κυβερνοασφάλειας εντόπισε δύο διαφορετικούς τύπους του Gokcpdoor που εξυπηρετούν διαφορετικές χρήσεις:

Δείτε ακόμα: Εκμετάλλευση zero-day στο Windows Remote Access Connection Manager

Η Ομάδα Tick από την Κίνα εκμεταλλεύεται το Lanscope Zero-Day

1. Ένας τύπος διακομιστή που ακούει για εισερχόμενες συνδέσεις πελατών για να επιτρέψει την απομακρυσμένη πρόσβαση.

2. Ένας τύπος πελάτη που ξεκινά συνδέσεις με προγραμματισμένους C2 διακομιστές με στόχο τη δημιουργία ενός μυστικού καναλιού επικοινωνίας.

Η επίθεση χαρακτηρίζεται επίσης από την ανάπτυξη του πλαισίου μετά-εκμετάλλευσης Havoc σε επιλεγμένα συστήματα, με τις αλυσίδες μόλυνσης να βασίζονται στη φόρτωση πλευρικών DLL για την εκκίνηση ενός φορτωτή DLL με το όνομα OAED Loader για την έγχυση των φορτίων. Άλλα εργαλεία που χρησιμοποιήθηκαν στην επίθεση για τη διευκόλυνση της πλευρικής κίνησης και της εξαγωγής δεδομένων περιλαμβάνουν το goddi, ένα εργαλείο ανοιχτού κώδικα για την απόρριψη πληροφοριών Active Directory, το Remote Desktop για απομακρυσμένη πρόσβαση μέσω ενός τούνελ backdoor και το 7-Zip.

Οι απειλητικοί παράγοντες έχουν επίσης βρεθεί να έχουν πρόσβαση σε υπηρεσίες cloud όπως το io, το LimeWire και το Piping Server μέσω του προγράμματος περιήγησης κατά τη διάρκεια απομακρυσμένων συνεδριών επιφάνειας εργασίας σε μια προσπάθεια εξαγωγής των συλλεγμένων δεδομένων. Αυτή δεν είναι η πρώτη φορά που η Tick έχει παρατηρηθεί να εκμεταλλεύεται μια ευπάθεια zero-day στις επιθετικές της καμπάνιες.

Δείτε επίσης: Zimbra: Χρήση zero-day για στόχευση του βραζιλιάνικου στρατού

Η Ομάδα Tick από την Κίνα εκμεταλλεύεται το Lanscope Zero-Day

Τον Οκτώβριο του 2017, η Secureworks, που ανήκει στη Sophos, ανέλυσε την εκμετάλλευση από την ομάδα hacking μιας τότε μη επιδιορθωμένης ευπάθειας απομακρυσμένης εκτέλεσης κώδικα (CVE-2016-7836) στο SKYSEA Client View, ένα ιαπωνικό λογισμικό διαχείρισης IT περιουσιακών στοιχείων, για να παραβιάσει μηχανές και να κλέψει δεδομένα.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Absenta Mia
Absenta Miahttps://www.secnews.gr
Being your self, in a world that constantly tries to change you, is your greater achievement

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS