ΑρχικήSecurityΚακόβουλες διαφημίσεις για τα PuTTY και Teams διανέμουν malware

Κακόβουλες διαφημίσεις για τα PuTTY και Teams διανέμουν malware

Μια κακόβουλη διαφημιστική καμπάνια αξιοποιεί νόμιμες λήψεις λογισμικού για την ανάπτυξη του OysterLoader malware, που προηγουμένως είχε αναγνωριστεί ως Broomstick και CleanUpLoader.

Κακόβουλες διαφημίσεις PuTTY Teams malware

Αυτό το εξελιγμένο εργαλείο αρχικής πρόσβασης επιτρέπει στους κυβερνοεγκληματίες να εδραιώσουν παρουσία σε εταιρικά δίκτυα, λειτουργώντας τελικά ως μηχανισμός διανομής για το ransomware Rhysida.

Το Rhysida ransomware έχει στοχεύσει πολλές επιχειρήσεις από τότε που εμφανίστηκε από την ομάδα Vice Society το 2021. Μετονομάστηκε το 2023. Παρά τις προσπάθειες αποφυγής των αρχών μέσω αλλαγών ονόματος, οι ερευνητές ασφάλειας συνεχίζουν να παρακολουθούν τις εξελισσόμενες τακτικές των hackers.

Δείτε επίσης: Νέα εκστρατεία TruffleNet BEC αξιοποιεί το AWS SES

Η τρέχουσα καμπάνια, που αποκαλύφθηκε από την Expel, αντιπροσωπεύει τη δεύτερη μεγάλη επιχείρηση malvertising της ομάδας. Από τον Ιούνιο του 2025, οι απειλητικοί φορείς έχουν αυξήσει σημαντικές τις επιθέσεις τους σε ένταση και εύρος.

Κακόβουλες διαφημίσεις για τα PuTTY και Teams διανέμουν malware

Κακόβουλες διαφημίσεις μιμούνται τα Teams, PuTTY και Zoom για διανομή malware

Πρόσφατες καμπάνιες έχουν μιμηθεί δημοφιλές λογισμικό, όπως το Microsoft Teams, το PuTTY και το Zoom, με τους απειλητικούς φορείς να δημιουργούν σχεδόν πανομοιότυπες ψεύτικες σελίδες λήψης.

Οι κακόβουλες διαφημίσεις του ΡuTTY χρησιμοποιούν αυτήν την τεχνική, με τα χορηγούμενα αποτελέσματα να γράφουν σκόπιμα λάθος τη λέξη «PuTTY» ως «Putty», ενώ παράλληλα φαίνονται αρκετά νόμιμες ώστε να παραπλανούν τους χρήστες που αναζητούν το αυθεντικό εργαλείο απομακρυσμένης πρόσβασης.

Δείτε επίσης: Νέα επίθεση Phishing εκμεταλλεύεται τις σελίδες Cloudflare και ZenDesk

Η αποτελεσματικότητα του OysterLoader προέρχεται από δύο κύριες τεχνικές αποφυγής:

  • Πρώτον, οι επιτιθέμενοι συσκευάζουν το κακόβουλο λογισμικό μέσω compression και obfuscation, κρύβοντας τις πραγματικές του δυνατότητες από τα εργαλεία ασφαλείας. Αυτό έχει ως αποτέλεσμα εξαιρετικά χαμηλά ποσοστά ανίχνευσης (με λιγότερες από πέντε μηχανές antivirus να επισημαίνουν συνήθως νέα δείγματα).
  • Δεύτερον, οι απειλητικοί φορείς χρησιμοποιούν πιστοποιητικά υπογραφής κώδικα, εκμεταλλευόμενοι τους μηχανισμούς εμπιστοσύνης των Windows (για να φαίνονται νόμιμοι).
Κακόβουλες διαφημίσεις για τα PuTTY και Teams διανέμουν malware

Η κλίμακα αυτής της επιχείρησης είναι εμφανής στη χρήση πιστοποιητικών. Ενώ μια καμπάνια του 2024 χρησιμοποίησε επτά πιστοποιητικά, η τρέχουσα καμπάνια του 2025 έχει χρησιμοποιήσει πάνω από 40 μοναδικά πιστοποιητικά υπογραφής κώδικα, υποδεικνύοντας σημαντική επένδυση πόρων και επιχειρησιακή δέσμευση.

Δείτε επίσης: Χάκερ σαρώνουν ενεργά τις θύρες TCP 8530/8531 λόγω ευπάθειας CVE-2025-59287 στο WSUS

Το Rhysida ransomware δεν βασίζεται μόνο στο OysterLoader. Οι ερευνητές της Expel ανακάλυψαν ότι η συμμορία αναπτύσσει ταυτόχρονα το κακόβουλο λογισμικό Latrodectus. Επιπλέον, το Rhysida έχει εκμεταλλευτεί την υπηρεσία Trusted Signing της Microsoft, παρακάμπτοντας τους περιορισμούς ισχύος πιστοποιητικών 72 ωρών.

Η Microsoft αναφέρει ότι έχει ανακαλέσει πάνω από 200 πιστοποιητικά που σχετίζονται με αυτήν την καμπάνια, ωστόσο οι επιχειρήσεις παραμένουν ενεργές. Οι ομάδες ασφαλείας πρέπει να παραμένουν σε εγρήγορση απέναντι στις καμπάνιες κακόβουλων διαφημίσεων και να επαληθεύουν τις λήψεις λογισμικού αποκλειστικά μέσω επίσημων καναλιών για να αποφύγουν τη συμβιβασμό.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS