Μια εξελιγμένη εκστρατεία (SkyCloak) που στοχεύει στρατιωτικό προσωπικό στη Ρωσία και τη Λευκορωσία έχει αναδυθεί, αναπτύσσοντας μια πολύπλοκη αλυσίδα μόλυνσης πολλαπλών σταδίων που καθιερώνει κρυφή απομακρυσμένη πρόσβαση μέσω υποδομής βασισμένης στο Tor.
Δείτε επίσης: Akira Ransomware: Κλοπή δεδομένων 23GB από το Apache OpenOffice;

Η Επιχείρηση SkyCloak αντιπροσωπεύει μια προσπάθεια διείσδυσης με έμφαση στη μυστικότητα, στοχεύοντας τις Ρωσικές Αερομεταφερόμενες Δυνάμεις και τις Ειδικές Δυνάμεις της Λευκορωσίας, χρησιμοποιώντας νόμιμα δυαδικά αρχεία OpenSSH και γέφυρες obfs4 για να καλύψει τα κανάλια επικοινωνίας ενώ διατηρεί την επιμονή στα παραβιασμένα συστήματα.
Η επίθεση ξεκινά με αρχεία phishing που περιέχουν συντομεύσεις μεταμφιεσμένες με διπλές επεκτάσεις, που παρουσιάζονται ως επίσημα στρατιωτικά έγγραφα. Το πρώτο δόλωμα μιμείται μια επιστολή υποψηφιότητας από τη Στρατιωτική Μονάδα 71289, αναφερόμενη στην 83η Ξεχωριστή Φρουρά Αερομεταφερόμενης Επίθεσης που βρίσκεται στο Ussuriysk. Το δεύτερο δόλωμα στοχεύει το προσωπικό των Ειδικών Δυνάμεων της Λευκορωσίας με ειδοποιήσεις εκπαίδευσης για τη Στρατιωτική Μονάδα 89417, την 5η Ξεχωριστή Ταξιαρχία Spetsnaz που βρίσκεται κοντά στο Μινσκ. Αυτά τα προσεκτικά κατασκευασμένα έγγραφα όπλισαν στα τέλη Σεπτεμβρίου 2025, με αρχεία να ανεβαίνουν από τη Λευκορωσία μεταξύ 15 και 21 Οκτωβρίου.
Μόλις εκτελεστούν, τα αρχεία συντομεύσεων ενεργοποιούν εντολές PowerShell που ξεκινούν έναν εξελιγμένο μηχανισμό εγκατάστασης. Το κακόβουλο λογισμικό εξάγει αρχεία σε καταλόγους με κρυπτικά ονόματα όπως %APPDATA%\dynamicUpdatingHashingScalingContext και %USERPROFILE%\Downloads\incrementalStreamingMerging. Η διαδικασία εξαγωγής πολλαπλών σταδίων αναπτύσσει φορτία σε κρυφούς φακέλους, συμπεριλαμβανομένων των $env:APPDATA\logicpro ή $env:APPDATA\reaper, που περιέχουν πολλαπλά εκτελέσιμα αρχεία, αρχεία διαμόρφωσης XML, δόλια PDF και υποστηρικτικά DLL.
Δείτε ακόμα: Ανατομία ενός phishing email: Πώς να ξεχωρίζεις μια καλοστημένη παγίδα

Οι αναλυτές της Seqrite αναγνώρισαν αυτή την εκστρατεία ως μέρος ενός ευρύτερου μοτίβου επιχειρήσεων που στοχεύουν τη ρωσική αμυντική υποδομή, σημειώνοντας ομοιότητες με προηγούμενες επιθέσεις όπως οι HollowQuill και CargoTalon. Οι ερευνητές παρατήρησαν ότι το κακόβουλο λογισμικό χρησιμοποιεί εξελιγμένες τεχνικές αντι-ανάλυσης για να αποφύγει την ανίχνευση από sandbox, συμπεριλαμβανομένων ελέγχων για νόμιμη δραστηριότητα χρήστη, επαληθεύοντας την παρουσία περισσότερων από δέκα αρχείων συντομεύσεων στον φάκελο Πρόσφατα των Windows και διασφαλίζοντας ότι ο αριθμός των διεργασιών υπερβαίνει τις 50 πριν προχωρήσει στην εκτέλεση.
Το στάδιο PowerShell εφαρμόζει πολλαπλές τακτικές αποφυγής και επιμονής για να εξασφαλίσει μακροπρόθεσμη πρόσβαση στα παραβιασμένα συστήματα. Το σενάριο δημιουργεί ένα mutex για να αποτρέψει την ταυτόχρονη εκτέλεση πολλαπλών περιπτώσεων, στη συνέχεια καταχωρεί προγραμματισμένες εργασίες μέσω αρχείων διαμόρφωσης XML που καθιερώνουν καθημερινές ενεργοποιήσεις εκτέλεσης ξεκινώντας από τις 2025-09-25T01:41:00-08:00. Αυτές οι εργασίες είναι διαμορφωμένες να εκτελούνται κρυφά, ακόμη και όταν ο υπολογιστής είναι αδρανής, χωρίς συνδεσιμότητα δικτύου και χωρίς όρια χρόνου εκτέλεσης.
Το κακόβουλο λογισμικό αναπτύσσει νόμιμα δυαδικά αρχεία “OpenSSH για Windows” που έχουν συνταχθεί στις 13 Δεκεμβρίου 2023, συμπεριλαμβανομένων των githubdesktop.exe και googlemaps.exe ως δαίμονες SSH, μαζί με το ssh-shellhost.exe για διαδραστικές συνεδρίες και το libcrypto.dll για λειτουργίες κρυπτογράφησης. Τα αρχεία διαμόρφωσης καθορίζουν μη τυπική θύρα 20321 για υπηρεσίες SSH, απενεργοποιούν τον έλεγχο ταυτότητας με κωδικό πρόσβασης και απαιτούν έλεγχο ταυτότητας δημόσιου κλειδιού χρησιμοποιώντας αρχεία με συγκεχυμένα ονόματα όπως redundantOptimizingInstanceVariableLogging και incrementalMergingIncrementalImmutableProtocol.
Δείτε επίσης: Κακόβουλα Android apps εκμεταλλεύονται το NFC για κλοπή τραπεζικών credentials

Η εκστρατεία εκθέτει πολλαπλές υπηρεσίες μέσω κρυφών υπηρεσιών Tor, συμπεριλαμβανομένων των SSH στη θύρα 20322, SMB στη θύρα 11435, RDP στη θύρα 13893 και πρόσθετων προσαρμοσμένων θυρών. Το κακόβουλο λογισμικό δημιουργεί φάρους αναγνώρισης διαμορφωμένους ως ::3-yeeifyem και τους μεταδίδει μέσω του τοπικού ακροατή SOCKS του Tor στη θύρα 9050, περιμένοντας τη διεύθυνση onion yuknkap4im65njr3tlprnpqwj4h7aal4hrn2tdieg75rpp6fx25hqbyd.onion να γίνει διαθέσιμη πριν καθιερώσει επίμονα κανάλια επικοινωνίας.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
