Ερευνητές κυβερνοασφάλειας ανακάλυψαν καμπάνιες κακόβουλου λογισμικού, που χρησιμοποιούν την τακτική κοινωνικής μηχανικής ClickFix για την εγκατάσταση του Amatera Stealer και του NetSupport RAT. Αυτή η δραστηριότητα, που παρατηρήθηκε αυτόν τον μήνα, παρακολουθείται από την eSentire υπό το ψευδώνυμο EVALUSION.

Το Amatera, που εντοπίστηκε για πρώτη φορά τον Ιούνιο του 2025, θεωρείται εξέλιξη του ACR (AcridRain) Stealer, το οποίο ήταν διαθέσιμο υπό το μοντέλο malware-as-a-service (MaaS) μέχρι τη διακοπή των πωλήσεων στα μέσα Ιουλίου 2024. Το Amatera είναι διαθέσιμο για αγορά μέσω συνδρομητικών προγραμμάτων που κυμαίνονται από $199 το μήνα έως $1,499 το χρόνο.
“Το Amatera παρέχει στους επιτιθέμενους εκτεταμένες δυνατότητες εξαγωγής δεδομένων στοχεύοντας κρυπτο-πορτοφόλια, προγράμματα περιήγησης, εφαρμογές μηνυμάτων, FTP clients και υπηρεσίες email“, δήλωσε η καναδική εταιρεία κυβερνοασφάλειας. “Επιπλέον, το Amatera χρησιμοποιεί προηγμένες τεχνικές αποφυγής, όπως οι WoW64 SysCalls, για να παρακάμψει user-mode μηχανισμούς hooking που χρησιμοποιούνται συνήθως από sandbox, λύσεις Anti-Virus και προϊόντα EDR“.
Δείτε επίσης: Το ransomware Akira επεκτείνεται στο Nutanix AHV
EVALUSION ClickFix: Διανομή των Amatera Stealer και NetSupport RAT
Όπως είναι τυπικό στις επιθέσεις ClickFix, οι χρήστες εξαπατώνται ώστε να εκτελέσουν κακόβουλες εντολές χρησιμοποιώντας το παράθυρο διαλόγου Windows Run για να ολοκληρώσουν έναν έλεγχο επαλήθευσης reCAPTCHA σε ψεύτικες σελίδες phishing. Η εντολή ξεκινά μια διαδικασία πολλών βημάτων που περιλαμβάνει τη χρήση του εκτελέσιμου “mshta.exe” για την εκκίνηση ενός PowerShell script που είναι υπεύθυνο για τη λήψη ενός αρχείου .NET από το MediaFire, μια υπηρεσία φιλοξενίας αρχείων.

Το payload είναι το Amatera Stealer DLL, συσκευασμένο με το PureCrypter, ένα πολυλειτουργικό crypter και loader βασισμένο σε C# που διαφημίζεται επίσης ως προσφορά MaaS από έναν επιτιθέμενο με το όνομα PureCoder. Το DLL εισάγεται στη διαδικασία “MSBuild.exe“, μετά την οποία το stealer συλλέγει ευαίσθητα δεδομένα και επικοινωνεί με έναν εξωτερικό διακομιστή για να εκτελέσει μια εντολή PowerShell για τη λήψη και εκτέλεση του NetSupport RAT.
“Αυτό που είναι ιδιαίτερα αξιοσημείωτο στο PowerShell, που εκτελείται από το Amatera, είναι ο έλεγχος για να διαπιστωθεί αν το μηχάνημα του θύματος είναι μέρος ενός domain ή έχει αρχεία πιθανής αξίας, π.χ., κρυπτο-πορτοφόλια“, δήλωσε η eSentire. “Αν δεν βρεθεί κανένα από τα δύο, το ΝetSupport δεν κατεβαίνει“.
Δείτε επίσης: Λεπτομερείς τεχνικές ανίχνευσης του NotDoor Backdoor του Outlook

Άλλες σημαντικές καμπάνιες phishing
Αυτή η εξέλιξη συμπίπτει με την ανακάλυψη αρκετών καμπανιών phishing που διαδίδουν ένα ευρύ φάσμα οικογενειών κακόβουλου λογισμικού, συμπεριλαμβανομένων:
– Email που περιέχουν συνημμένα Visual Basic Script, που παρουσιάζονται ως τιμολόγια για την παράδοση του XWorm μέσω ενός batch script που εκκινεί έναν PowerShell loader.
– Παραβιασμένες ιστοσελίδες που έχουν ενσωματωθεί με κακόβουλο JavaScript, που ανακατευθύνει τους επισκέπτες σε ψεύτικες σελίδες ClickFix. Αυτές οι σελίδες μιμούνται ελέγχους Turnstile της Cloudflare για την παράδοση του NetSupport RAT ως μέρος μιας συνεχιζόμενης καμπάνιας με κωδικό όνομα SmartApeSG (επίσης γνωστή ως HANEYMANEY και ZPHP).
– Ψεύτικες ιστοσελίδες Booking.com που εμφανίζουν ψεύτικους ελέγχους CAPTCHA, που χρησιμοποιούν δολώματα ClickFix για την εκτέλεση μιας κακόβουλης εντολής PowerShell. Αυτή η εντολή ρίχνει ένα credential stealer όταν εκτελείται μέσω του παραθύρου διαλόγου Windows Run.
– Email που υποδύονται εσωτερικές “ειδοποιήσεις παράδοσης email”. Αυτές οι ειδοποιήσεις ισχυρίζονται ψευδώς ότι έχουν μπλοκάρει σημαντικά μηνύματα σχετικά με εκκρεμή τιμολόγια, παραδόσεις πακέτων και Αιτήσεις για Προσφορές (RFQs) για να εξαπατήσουν τους παραλήπτες να κάνουν κλικ σε έναν σύνδεσμο που αποσπά τα στοιχεία σύνδεσης (με το πρόσχημα της μεταφοράς των μηνυμάτων στα εισερχόμενα).
– Επιθέσεις που χρησιμοποιούν phishing κιτ με το όνομα Cephas (που εμφανίστηκε για πρώτη φορά τον Αύγουστο του 2024) και Tycoon 2FA για να οδηγούν τους χρήστες σε κακόβουλες σελίδες σύνδεσης για κλοπή διαπιστευτηρίων.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Δείτε επίσης: Παραβιασμένοι διακομιστές MCP εισάγουν κακόβουλο κώδικα στο Cursor
