ΑρχικήSecuritySpearSpecter: Η νέα καμπάνια κυβερνοκατασκοπείας της APT42

SpearSpecter: Η νέα καμπάνια κυβερνοκατασκοπείας της APT42

Οι Ιρανοί κρατικοί hackers APT42 στοχεύουν άτομα και οργανισμούς που ενδιαφέρουν το Σώμα των Φρουρών της Ισλαμικής Επανάστασης (IRGC) στο πλαίσιο μιας νέας καμπάνιας κατασκοπείας. Η δραστηριότητα, που εντοπίστηκε στις αρχές Σεπτεμβρίου 2025 και εκτιμάται ότι συνεχίζεται μέχρι σήμερα, έχει κωδικοποιηθεί ως SpearSpecter από την Εθνική Ψηφιακή Υπηρεσία του Ισραήλ (INDA).

SpearSpecter APT42

“Η καμπάνια έχει συστηματικά στοχεύσει ανώτερους αξιωματούχους στον τομέα άμυνας και στην κυβέρνηση χρησιμοποιώντας εξατομικευμένες τακτικές κοινωνικής μηχανικής,” δήλωσαν οι ερευνητές της INDA Shimi Cohen, Adi Pick, Idan Beit-Yosef, Hila David και Yaniv Goldman. “Αυτές οι επιθέσεις περιλαμβάνουν την πρόσκληση στόχων σε υποτιθέμενα έγκριτα συνέδρια ή τη διοργάνωση σημαντικών συναντήσεων“.

Είναι αξιοσημείωτο ότι η επίθεση επεκτείνεται στα μέλη των οικογενειών των στόχων, δημιουργώντας μια ευρύτερη επιφάνεια επίθεσης που ασκεί περισσότερη πίεση στους κύριους στόχους.

Δείτε επίσης: Jaguar Land Rover: Η κυβερνοεπίθεση κόστισε £ 196 εκατ.

Ιρανοί hackers APT42

Η APT42 τεκμηριώθηκε δημόσια για πρώτη φορά στα τέλη του 2022 από την Google Mandiant, η οποία παρατήρησε επικαλύψεις με άλλο σύμπλεγμα απειλής του IRGC που παρακολουθείται ως APT35, CALANQUE, Charming Kitten, CharmingCypress, Cobalt Illusion, Educated Manticore, GreenCharlie, ITG18, Magic Hound, Mint Sandstorm (πρώην Phosphorus), TA453 και Yellow Garuda.

Ένα από τα χαρακτηριστικά της ομάδας είναι η ικανότητά της να διεξάγει πειστικές καμπάνιες κοινωνικής μηχανικής, που μπορούν να διαρκέσουν ημέρες ή εβδομάδες για να χτίσουν σχέση εμπιστοσύνης με τους στόχους. Μερικές φορές, οι επιτιθέμενοι παριστάνουν γνωστές επαφές για να δημιουργήσουν μια ψευδαίσθηση αυθεντικότητας, πριν στείλουν ένα κακόβουλο payload ή παραπλανήσουν τους χρήστες για να κάνουν κλικ σε κακόβουλους συνδέσμους.

Τον Ιούνιο του 2025, η Check Point περιέγραψε ένα κύμα επιθέσεων στο οποίο οι φορείς απειλής προσέγγισαν Ισραηλινούς επαγγελματίες τεχνολογίας και κυβερνοασφάλειας προσποιούμενοι στελέχη τεχνολογίας ή ερευνητές. Η προσέγγιση έγινε μέσω emails και μηνυμάτων WhatsApp.

SpearSpecter: Η νέα καμπάνια κυβερνοκατασκοπείας της APT42

Ο Goldman δήλωσε στο The Hacker News ότι η SpearSpecter και η καμπάνια του Ιουνίου 2025 είναι ξεχωριστές και έχουν συνδεθεί με δύο διαφορετικές υποομάδες εντός της APT42.

Δείτε επίσης: Dark web leaks: Πώς οι εταιρείες παρακολουθούν και αντιμετωπίζουν τις διαρροές δεδομένων

“Ενώ η καμπάνια μας πραγματοποιήθηκε από το σύμπλεγμα D της APT42 (που επικεντρώνεται περισσότερο σε επιχειρήσεις με βάση το κακόβουλο λογισμικό), η καμπάνια που περιγράφεται από την Check Point πραγματοποιήθηκε από το σύμπλεγμα B της ίδιας ομάδας (που επικεντρώνεται περισσότερο στη συλλογή διαπιστευτηρίων)“, πρόσθεσε ο Goldman.

SpearSpecter

Η INDA δήλωσε ότι η SpearSpecter είναι ευέλικτη, καθώς ο αντίπαλος προσαρμόζει την προσέγγισή του με βάση την αξία του στόχου και τους επιχειρησιακούς στόχους. Σε ένα σύνολο επιθέσεων, τα θύματα ανακατευθύνονται σε ψεύτικες σελίδες συναντήσεων, σχεδιασμένες να καταγράφουν τα διαπιστευτήριά τους. Αντίθετα, εάν ο τελικός στόχος είναι η επίμονη μακροπρόθεσμη πρόσβαση, οι επιθέσεις οδηγούν στην ανάπτυξη ενός γνωστού PowerShell backdoor με την ονομασία TAMECAT που έχει χρησιμοποιηθεί επανειλημμένα τα τελευταία χρόνια.

Οι επιτιθέμενοι μιμούνται αξιόπιστες επαφές WhatsApp για την αποστολή ενός κακόβουλου συνδέσμου, που οδηγεί σε ένα υποτιθέμενο απαιτούμενο έγγραφο για μια επερχόμενη συνάντηση ή συνέδριο. Όταν γίνει κλικ στον σύνδεσμο, ξεκινά μια αλυσίδα ανακατεύθυνσης για να εξυπηρετήσει ένα Windows shortcut (LNK) που φιλοξενείται στο WebDAV και προσποιείται ότι είναι αρχείο PDF, εκμεταλλευόμενο τον protocol handler “search-ms:”.

Το αρχείο LNK δημιουργεί επαφή με ένα Cloudflare Workers subdomain για να ανακτήσει ένα batch script που λειτουργεί ως loader για το TAMECAT, το οποίο χρησιμοποιεί διάφορα modular components για να διευκολύνει την εξαγωγή δεδομένων και τον απομακρυσμένο έλεγχο.

Το PowerShell framework χρησιμοποιεί τρία διακριτά κανάλια—HTTPS, Discord και Telegram—για εντολές και έλεγχο (C2), υποδηλώνοντας τον στόχο του φορέα απειλής να διατηρήσει επίμονη πρόσβαση στους παραβιασμένους υπολογιστές ακόμη και αν ένας δρόμος εντοπιστεί και αποκλειστεί.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Επιπλέον, το TAMECAT είναι εξοπλισμένο με λειτουργίες για τη διεξαγωγή reconnaissance, τη συλλογή αρχείων που ταιριάζουν με συγκεκριμένες επεκτάσεις, την κλοπή δεδομένων από προγράμματα περιήγησης ιστού (όπως το Google Chrome και το Microsoft Edge), τη συλλογή mailboxes του Outlook και τη λήψη στιγμιότυπων οθόνης σε διαστήματα 15 δευτερολέπτων. Τα δεδομένα απομακρύνονται μέσω HTTPS ή FTP.

Δείτε επίσης: Ευπάθεια RCE έπληξε πλαίσια εξαγωγής AI σε Meta, Nvidia και Microsoft

SpearSpecter: Η νέα καμπάνια κυβερνοκατασκοπείας της APT42

Υιοθετεί επίσης μια ποικιλία μυστικών τεχνικών για να αποφύγει την ανίχνευση και να αντισταθεί στις προσπάθειες ανάλυσης. Αυτές περιλαμβάνουν encrypting telemetry και controller payloads, source code obfuscation, χρήση living-off-the-land binaries (LOLBins) για την απόκρυψη κακόβουλων δραστηριοτήτων και λειτουργία κυρίως στη μνήμη, αφήνοντας έτσι μικρά ίχνη στο δίσκο.

«Η υποδομή της καμπάνιας SpearSpecter αντανακλά ένα εξελιγμένο μείγμα ευελιξίας, μυστικότητας και λειτουργικής ασφάλειας που έχει σχεδιαστεί για να διατηρεί παρατεταμένη κατασκοπεία εναντίον στόχων υψηλής αξίας», δήλωσε η INDA. «Οι χειριστές αξιοποιούν μια πολύπλευρη υποδομή που συνδυάζει νόμιμες υπηρεσίες cloud με πόρους που ελέγχονται από εισβολείς, επιτρέποντας την απρόσκοπτη αρχική πρόσβαση, τη συνεχή επικοινωνία με την υποδομή command-and-control (C2) και την μυστική απομάκρυνση δεδομένων».

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS