Μια εξελιγμένη κατασκοπευτική εκστρατεία που στοχεύει επαγγελματίες προσλήψεων, πραγματοποίειται από την ομάδα APT-C-60, που χρησιμοποιεί επικίνδυνα αρχεία VHDX για να παραβιάσει οργανισμούς. Οι κακόβουλοι παράγοντες υποδύονται τους αναζητητές εργασίας σε spear-phishing emails που αποστέλλονται στο προσωπικό προσλήψεων, εκμεταλλευόμενοι τις σχέσεις εμπιστοσύνης για να παραδώσουν κακόβουλα φορτία.
Δείτε επίσης: Ρώσοι χάκερ στοχεύουν ουκρανικές οργανώσεις με στρατηγικές LotL

Ενώ προηγούμενες εκστρατείες κατεύθυναν τα θύματα να κατεβάσουν αρχεία VHDX από το Google Drive, οι πρόσφατες επιθέσεις έχουν εξελιχθεί ώστε να επισυνάπτουν το κακόβουλο αρχείο VHDX απευθείας στα emails. Όταν ένα θύμα ανοίγει το επικίνδυνο αρχείο VHDX και κάνει κλικ στο ενσωματωμένο αρχείο LNK, εκτελείται ένα κακόβουλο script μέσω του Git, μιας νόμιμης εφαρμογής, ξεκινώντας μια πολυεπίπεδη διαδικασία μόλυνσης που αναπτύσσει εξελιγμένο κακόβουλο λογισμικό κλοπής δεδομένων.
Οι αναλυτές της JPCERT εντόπισαν αυτή την εκστρατεία να στοχεύει περιοχές της Ανατολικής Ασίας, ιδιαίτερα την Ιαπωνία, μεταξύ Ιουνίου και Αυγούστου 2025. Η ομάδα APT-C-60 επιδεικνύει προηγμένη επιχειρησιακή ασφάλεια χρησιμοποιώντας νόμιμες υπηρεσίες όπως το GitHub και το statcounter για να διατηρήσει την υποδομή διοίκησης και ελέγχου. Οι επιθέσεις επιδεικνύουν τεχνική πολυπλοκότητα μέσω πολυεπίπεδων τεχνικών απόκρυψης, συμπεριλαμβανομένης της κωδικοποίησης XOR με το κλειδί “sgznqhtgnghvmzxponum” για αρχικά φορτία και της κρυπτογράφησης AES-128-CBC για δευτερεύουσες λήψεις.
Το κακόβουλο λογισμικό αναγνωρίζει τις παραβιασμένες μηχανές χρησιμοποιώντας σειριακούς αριθμούς όγκου και ονόματα υπολογιστών, επιτρέποντας την ακριβή παρακολούθηση των θυμάτων. Η αλυσίδα μόλυνσης ξεκινά όταν το αρχείο LNK εκτελεί το gcmd.exe, ένα νόμιμο στοιχείο του Git, το οποίο εκτελεί το script glog.txt αποθηκευμένο μέσα στο αρχείο VHDX. Αυτό το script εμφανίζει ένα κατασκευασμένο βιογραφικό ως παραπλανητικό ενώ ταυτόχρονα δημιουργεί το WebClassUser.dat (Downloader1) και το καταχωρεί στο μητρώο του συστήματος. Η επίμονη πρόσβαση επιτυγχάνεται μέσω της απαγωγής COM, διασφαλίζοντας ότι το κακόβουλο λογισμικό εκτελείται αυτόματα κατά τη διάρκεια των λειτουργιών του συστήματος.
Δείτε ακόμα: Prompt hijacking θέτει σε κίνδυνο ροές εργασίας AI που βασίζονται στο MCP

Το Downloader1 επικοινωνεί με το statcounter χρησιμοποιώντας ειδικά διαμορφωμένες επικεφαλίδες παραπομπής. Οι κακόβουλοι παράγοντες παρακολουθούν αυτές τις τιμές παραπομπής και ανεβάζουν τα αντίστοιχα αρχεία σε αποθετήρια GitHub. Το Downloader1 ανακτά αρχεία από συγκεκριμένα URLs, τα οποία περιέχουν οδηγίες για τη λήψη του Downloader2. Ο μηχανισμός μόλυνσης χρησιμοποιεί μια στρατηγική ανάπτυξης με πολλαπλά κωδικοποιημένα επίπεδα. Το Downloader2 κατεβάζει και αναπτύσσει το κακόβουλο λογισμικό SpyGlace, χρησιμοποιώντας δυναμική επίλυση API με ένα σχήμα κωδικοποίησης που συνδυάζει τις λειτουργίες ADD και XOR.
Η τρέχουσα έκδοση εφαρμόζει XOR 0x05 μετά το ADD 0x04, αντιπροσωπεύοντας μια εξέλιξη από προηγούμενες παραλλαγές. Τα αρχεία που ανακτώνται από το Downloader2 αποκωδικοποιούνται με XOR πριν από την εκτέλεση μέσω απαγωγής COM. Οι εκδόσεις SpyGlace 3.1.12 έως 3.1.14 έχουν παρατηρηθεί να υλοποιούν εκτεταμένες δυνατότητες εξαγωγής δεδομένων μέσω διακριτών εντολών. Η τροποποιημένη υλοποίηση RC4 αυξάνει τους κύκλους του Key Scheduling Algorithm και εκτελεί επιπλέον λειτουργίες XOR.
Δείτε επίσης: Phishing: Hackers μιμούνται τμήματα HR για να κλέψουν Gmail credentials

Το SpyGlace χρησιμοποιεί ένα χαρακτηριστικό σχήμα κωδικοποίησης που συνδυάζει την κωδικοποίηση XOR ενός byte με εντολές SUB για απόκρυψη συμβολοσειρών και επίλυση API. Η εντολή λήψης ανακτά κρυπτογραφημένα αρχεία και τα αποκρυπτογραφεί χρησιμοποιώντας AES-128-CBC με ένα hardcoded κλειδί, δημιουργώντας αρχεία στον προσωρινό κατάλογο. Το κακόβουλο λογισμικό καθιερώνει επίμονη πρόσβαση αλλάζοντας το μονοπάτι αυτόματης εκτέλεσής του σε διαφορετικές εκδόσεις. Το SpyGlace υλοποιεί εκτεταμένες δυνατότητες παρακολούθησης, συμπεριλαμβανομένης της απομακρυσμένης πρόσβασης shell, της διαχείρισης αρχείων, του ελέγχου διεργασιών, της απαρίθμησης δίσκων και της αυτόματης λήψης στιγμιότυπων οθόνης.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
