Οι Κινέζοι hackers APT31 έχουν συνδεθεί με κυβερνοεπιθέσεις που στοχεύουν τον τομέα της πληροφορικής (IT) της Ρωσίας. Οι επιθέσεις αυτές λαμβάνουν χώρα από το 2024 και οι hackers καταφέρνουν να μένουν αόρατοι για μεγάλα χρονικά διαστήματα.

“Aπό το 2024 έως το 2025, ο ρωσικός τομέας IT, ειδικά οι εταιρείες που εργάζονται ως εργολάβοι και integrators λύσεων για κυβερνητικές υπηρεσίες, αντιμετώπισαν μια σειρά στοχευμένων επιθέσεων“, ανέφεραν οι ερευνητές της Positive Technologies, Daniil Grigoryan και Varvara Koloskova.
APT31: Σύντομο ιστορικό
Η APT31, επίσης γνωστή ως Altaire, Bronze Vinewood, Judgement Panda, PerplexedGoblin, RedBravo, Red Keres και Violet Typhoon (πρώην Zirconium), είναι ενεργή τουλάχιστον από το 2010. Έχει ιστορικό επιθέσεων σε ένα ευρύ φάσμα τομέων, συμπεριλαμβανομένων των κυβερνήσεων, των χρηματοοικονομικών υπηρεσιών, της αεροδιαστημικής και άμυνας, της υψηλής τεχνολογίας, της κατασκευής και μηχανικής, των τηλεπικοινωνιών, των μέσων ενημέρωσης και των ασφαλίσεων.
Δείτε επίσης: Η Κινεζική APT24 διανέμει το BADAUDIO malware
Η ομάδα κυβερνοκατασκοπείας επικεντρώνεται κυρίως στη συλλογή πληροφοριών που μπορούν να παρέχουν στο Πεκίνο και στις κρατικές επιχειρήσεις πολιτικά, οικονομικά και στρατιωτικά πλεονεκτήματα. Τον Μάιο του 2025, η ομάδα χάκερ κατηγορήθηκε από την Τσεχική Δημοκρατία για την στόχευση του Υπουργείου Εξωτερικών της.
APT31: Νέες επιθέσεις κατά της Ρωσίας
Οι επιθέσεις κατά της Ρωσίας συνδέονται με χρήση νόμιμων υπηρεσιών cloud, κυρίως αυτών που είναι διαδεδομένες στη χώρα, όπως το Yandex Cloud. Σκοπός είναι ο έλεγχος και η εξαγωγή δεδομένων, σε μια προσπάθεια να συγχωνευτεί η κακόβουλη δραστηριότητα με το κανονικό traffic, ώστε να αποφευχθεί η ανίχνευση.

Λέγεται, ότι οι hackers έχουν επίσης θέσει κρυπτογραφημένες εντολές και payloads σε προφίλ κοινωνικών μέσων, τόσο εγχώριων όσο και ξένων, ενώ διεξάγουν τις επιθέσεις τους κατά τη διάρκεια των Σαββατοκύριακων και των αργιών. Σε τουλάχιστον μία επίθεση που στόχευε μια εταιρεία IT, η APT31 παραβίασε το δίκτυο στα τέλη του 2022, πριν κλιμακώσει τη δραστηριότητα στις διακοπές της Πρωτοχρονιάς του 2023.
Σε άλλη εισβολή που εντοπίστηκε τον Δεκέμβριο του 2024, οι απειλητικοί παράγοντες έστειλαν ένα spear-phishing email που περιείχε ένα αρχείο RAR, το οποίο με τη σειρά του περιελάμβανε ένα Windows Shortcut (LNK) υπεύθυνο για την εκκίνηση ενός Cobalt Strike loader με την ονομασία CloudyLoader (μέσω DLL side-loading). Λεπτομέρειες αυτής της δραστηριότητας τεκμηριώθηκαν προηγουμένως από την Kaspersky, ενώ εντοπίστηκαν κάποιες επικαλύψεις με μια ομάδα απειλών γνωστή ως EastWind.
Δείτε επίσης: Η Iberia αποκάλυψε παραβίαση δεδομένων
Η ρωσική εταιρεία κυβερνοασφάλειας εντόπισε επίσης ένα αρχείο ZIP – δόλωμα που προσποιούνταν ότι ήταν μια αναφορά από το Υπουργείο Εξωτερικών του Περού. Στόχος του ήταν να αναπτύξει το CloudyLoader.

Για να διευκολύνει τα επόμενα στάδια του κύκλου επίθεσης, η APT31 έχει αξιοποιήσει ένα εκτεταμένο σύνολο δημόσιων και custom εργαλείων. Το Persistence επιτυγχάνεται με τη ρύθμιση προγραμματισμένων εργασιών που μιμούνται νόμιμες εφαρμογές, όπως το Yandex Disk και το Google Chrome. Μερικά από αυτά τα εργαλεία που χρησιμοποιούνται, περιλαμβάνουν:
– SharpADUserIP, ένα εργαλείο C# για reconnaissance και discovery
– SharpChrome.exe, για την εξαγωγή κωδικών πρόσβασης και cookies από τους περιηγητές Google Chrome και Microsoft Edge
– SharpDir, για αναζήτηση αρχείων
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
– StickyNotesExtract.exe, για την εξαγωγή δεδομένων από τη βάση δεδομένων των Windows Sticky Notes
– Tailscale VPN, για τη δημιουργία ενός κρυπτογραφημένου τούνελ και τη ρύθμιση ενός δικτύου peer-to-peer (P2P) μεταξύ του παραβιασμένου υπολογιστή και της υποδομής τους
– Microsoft dev tunnels, για tunnel traffic
– Owawa, ένα κακόβουλο module IIS για κλοπή διαπιστευτηρίων
– AufTime, ένα backdoor για Linux που χρησιμοποιεί τη βιβλιοθήκη wolfSSL για επικοινωνία με C2
– COFFProxy, ένα backdoor Golang που υποστηρίζει εντολές για τη διοχέτευση traffic, την εκτέλεση εντολών, τη διαχείριση αρχείων και την παράδοση πρόσθετων φορτίων
– VtChatter, ένα εργαλείο που χρησιμοποιεί Base64-κωδικοποιημένα σχόλια σε ένα αρχείο κειμένου που φιλοξενείται στο VirusTotal (ως δίαυλο C2 κάθε δύο ώρες)
– OneDriveDoor, ένα backdoor που χρησιμοποιεί το Microsoft OneDrive ως C2
– LocalPlugX, μια παραλλαγή του PlugX που χρησιμοποιείται για τη διάδοση εντός του τοπικού δικτύου
– CloudSorcerer, ένα backdoor που χρησιμοποιεί υπηρεσίες cloud ως C2
– YaLeak, ένα εργαλείο .NET για την αποστολή πληροφοριών στο Yandex Cloud
Δείτε επίσης: Πάνω από 370 οργανισμοί συμμετέχουν στην άσκηση ασφάλειας GridEx VIII
“Η APT31 ανανεώνει συνεχώς το οπλοστάσιό της: αν και συνεχίζει να χρησιμοποιεί ορισμένα από τα παλιά της εργαλεία“, δήλωσε η Positive Technologies. “Ως C2, οι εισβολείς χρησιμοποιούν ενεργά υπηρεσίες cloud, ιδίως τις υπηρεσίες Yandex και Microsoft OneDrive. Πολλά εργαλεία έχουν επίσης ρυθμιστεί ώστε να λειτουργούν σε λειτουργία διακομιστή, περιμένοντας τους εισβολείς να συνδεθούν με έναν μολυσμένο κεντρικό υπολογιστή“.
