Το κακόβουλο λογισμικό γνωστό ως GootLoader επανεμφανίστηκε μετά από μια σύντομη αύξηση δραστηριότητας τον περασμένο Μάρτιο, σύμφωνα με ευρήματα της Huntress. Η εταιρεία κυβερνοασφάλειας παρατήρησε τρεις μολύνσεις από το GootLoader από τις 27 Οκτωβρίου 2025, δύο από τις οποίες οδήγησαν σε άμεσες επιθέσεις με πληκτρολόγιο και παραβίαση του ελεγκτή τομέα εντός 17 ωρών από την αρχική μόλυνση.
Δείτε επίσης: Ευπάθεια στο WordPress Post SMTP plugin – Σε κίνδυνο 400.000 sites

“Το GootLoader επέστρεψε και τώρα αξιοποιεί προσαρμοσμένες γραμματοσειρές WOFF2 με αντικατάσταση χαρακτήρων για να αποκρύψει ονόματα αρχείων,” δήλωσε η ερευνήτρια ασφάλειας Anna Pham, προσθέτοντας ότι το κακόβουλο λογισμικό “εκμεταλλεύεται τα σημεία σχολίων του WordPress για να παραδώσει φορτία ZIP κρυπτογραφημένα με XOR, με μοναδικά κλειδιά ανά αρχείο.”
Το GootLoader, συνδεδεμένο με έναν απειλητικό παράγοντα που παρακολουθείται ως Hive0127 (γνωστός και ως UNC2565), είναι ένα κακόβουλο λογισμικό φόρτωσης βασισμένο σε JavaScript που συχνά διανέμεται μέσω τακτικών δηλητηρίασης βελτιστοποίησης μηχανών αναζήτησης (SEO) για την παράδοση επιπρόσθετων φορτίων, συμπεριλαμβανομένων ransomware. Σε μια έκθεση που δημοσιεύθηκε τον περασμένο Σεπτέμβριο, η Microsoft αποκάλυψε ότι ο απειλητικός παράγοντας που αναφέρεται ως Vanilla Tempest λαμβάνει παραδόσεις από μολύνσεις GootLoader από τον απειλητικό παράγοντα Storm-0494, αξιοποιώντας την πρόσβαση για να εγκαταστήσει ένα backdoor που ονομάζεται Supper (γνωστή και ως SocksShell ή ZAPCAT), καθώς και το AnyDesk για απομακρυσμένη πρόσβαση.
Αυτές οι αλυσίδες επιθέσεων έχουν οδηγήσει στην ανάπτυξη του ransomware INC. Αξίζει να σημειωθεί ότι το Supper έχει επίσης συνδεθεί με το Interlock RAT (γνωστό και ως NodeSnake), ένα άλλο κακόβουλο λογισμικό που συνδέεται κυρίως με το ransomware Interlock. “Ενώ δεν υπάρχουν άμεσα στοιχεία ότι το Interlock χρησιμοποιεί το Supper, τόσο το Interlock όσο και η Vice Society έχουν συνδεθεί με το Rhysida σε διαφορετικές χρονικές στιγμές, υποδηλώνοντας πιθανές επικαλύψεις στο ευρύτερο οικοσύστημα των κυβερνοεγκληματιών,” σημείωσε η Foresecout τον περασμένο μήνα.
Δείτε ακόμα: Service Finder: Hackers εκμεταλλεύονται ευπάθεια στο WordPress theme

Νωρίτερα φέτος, ο απειλητικός παράγοντας πίσω από το GootLoader βρέθηκε να αξιοποιεί τις διαφημίσεις της Google για να στοχεύσει θύματα που αναζητούν νομικά πρότυπα, όπως συμφωνίες, στις μηχανές αναζήτησης για να τους ανακατευθύνει σε παραβιασμένες ιστοσελίδες WordPress που φιλοξενούν αρχεία ZIP με κακόβουλο λογισμικό. Η τελευταία ακολουθία επίθεσης που τεκμηριώθηκε από την Huntress δείχνει ότι οι αναζητήσεις για όρους όπως “missouri cover utility easement roadway” στο Bing χρησιμοποιούνται για να κατευθύνουν ανυποψίαστους χρήστες να παραδώσουν το αρχείο ZIP.
Αυτή τη φορά, χρησιμοποιείται μια προσαρμοσμένη γραμματοσειρά ιστού για να αποκρύψει τα ονόματα αρχείων που εμφανίζονται στο πρόγραμμα περιήγησης για να νικήσει τις μεθόδους στατικής ανάλυσης. “Έτσι, όταν ο χρήστης προσπαθεί να αντιγράψει το όνομα αρχείου ή να επιθεωρήσει τον κώδικα πηγής – θα δει περίεργους χαρακτήρες” εξήγησε η Pham.
Παρατηρήθηκε επίσης ένα νέο τέχνασμα που τροποποιεί το αρχείο ZIP έτσι ώστε όταν ανοίγεται με εργαλεία όπως το VirusTotal, τα εργαλεία ZIP της Python ή το 7-Zip, να αποσυμπιέζεται ως ένα αβλαβές αρχείο .TXT. Στο Windows File Explorer, το αρχείο αποσυμπιέζει ένα έγκυρο αρχείο JavaScript, το οποίο είναι το επιδιωκόμενο φορτίο. “Αυτή η απλή τεχνική αποφυγής δίνει χρόνο στον δράστη κρύβοντας την πραγματική φύση του φορτίου από την αυτοματοποιημένη ανάλυση,” δήλωσε ένας ερευνητής ασφάλειας, που παρακολουθεί το κακόβουλο λογισμικό εδώ και καιρό με το ψευδώνυμο “GootLoader,” σχετικά με την εξέλιξη. Το φορτίο JavaScript που υπάρχει μέσα στο αρχείο έχει σχεδιαστεί για να αναπτύξει το Supper, ένα backdoor ικανό για απομακρυσμένο έλεγχο και διαμεσολάβηση SOCKS5.
Δείτε επίσης: Εξελιγμένη εκστρατεία malware στοχεύει ιστοσελίδες WordPress

Σε τουλάχιστον μία περίπτωση, οι απειλητικοί παράγοντες λέγεται ότι χρησιμοποίησαν το WinRM για να μετακινηθούν πλευρικά στον Ελεγκτή Τομέα και να δημιουργήσουν έναν νέο χρήστη με πρόσβαση επιπέδου διαχειριστή.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
