ΑρχικήSecurityShadowPad malware: Διανομή μέσω ευπάθειας WSUS

ShadowPad malware: Διανομή μέσω ευπάθειας WSUS

Μια πρόσφατα επιδιορθωμένη ευπάθεια ασφαλείας στο Microsoft Windows Server Update Services (WSUS) έχει χρησιμοποιηθεί από κακόβουλους παράγοντες για τη διανομή του malware ShadowPad.

ShadowPad malware WSUS

“Ο επιτιθέμενος στόχευσε Windows Servers με ενεργοποιημένο το WSUS, εκμεταλλευόμενος το CVE-2025-59287 για αρχική πρόσβαση“, ανέφερε το AhnLab Security Intelligence Center (ASEC) σε μια έκθεση που δημοσιεύτηκε την περασμένη εβδομάδα.

“Στη συνέχεια, χρησιμοποίησε το PowerCat, ένα εργαλείο ανοιχτού κώδικα βασισμένο στο PowerShell, για να αποκτήσει system shell (CMD). Ακολούθως, κατέβασε και εγκατέστησε το ShadowΡad χρησιμοποιώντας τα εργαλεία certutil και curl“.

Δείτε επίσης: Νέο τοπίο απειλών: Οπλισμένοι κβαντικοί υπολογιστές

ShadowPad malware

Το ShadowΡad, το οποίο θεωρείται διάδοχος του PlugX, είναι ένα modular backdoor που χρησιμοποιείται ευρέως από ομάδες χάκερ που υποστηρίζονται από το κινεζικό κράτος. Εμφανίστηκε για πρώτη φορά το 2015. Σε μια ανάλυση που δημοσιεύτηκε τον Αύγουστο του 2021, η SentinelOne το χαρακτήρισε ως “αριστούργημα malware που πωλείται ιδιωτικά για κινεζική κατασκοπεία“.

Το CVE-2025-59287, το οποίο αντιμετωπίστηκε από τη Microsoft τον περασμένο μήνα, αναφέρεται σε μια κρίσιμη ευπάθεια deserialization στο WSUS, που θα μπορούσε να χρησιμοποιηθεί για την επίτευξη απομακρυσμένης εκτέλεσης κώδικα με προνόμια συστήματος.

ShadowPad malware: Διανομή μέσω ευπάθειας WSUS

Η ευπάθεια αυτή έχει έκτοτε υποστεί έντονη εκμετάλλευση, με κακόβουλους παράγοντες να τη χρησιμοποιούν για να αποκτήσουν αρχική πρόσβαση σε δημόσια εκτεθειμένα WSUS instances, να διεξάγουν reconnaissance και ακόμη και να εγκαθιστούν νόμιμα εργαλεία όπως το Velociraptor.

Δείτε επίσης: Simulated phishing attacks και εκπαίδευση εργαζομένων

Στην επίθεση που παρατηρήθηκε από την νοτιοκορεατική εταιρεία κυβερνοασφάλειας, οι επιτιθέμενοι χρησιμοποίησαν την ευπάθεια για να ενεργοποιήσουν Windows utilities όπως το “curl.exe” και το “certutil.exe“, με σκοπό την επικοινωνία με έναν εξωτερικό διακομιστή (“149.28.78[.]189:42306”). Από εκεί, κατέβασαν και εγκατέστησαν το ShadowΡad.

Το ShadowPad εκκινείται μέσω της τεχνικής DLL side-loading, χρησιμοποιώντας ένα νόμιμο binary  (“ETDCtrlHelper.exe”) για να εκτελέσει ένα DLL payload (“ETDApix.dll”). Αυτό λειτουργεί ως φορτωτής στη μνήμη για να εκτελέσει το backdoor.

Μόλις εγκατασταθεί, το κακόβουλο λογισμικό εκκινεί ένα βασικό module που είναι υπεύθυνο για τη φόρτωση άλλων plugins ενσωματωμένων στο shellcode στη μνήμη. Επίσης, είναι εξοπλισμένο με διάφορες τεχνικές ανίχνευσης και persistence.

Δείτε επίσης: Grafana: Κρίσιμη ευπάθεια επιτρέπει κλιμάκωση προνομίων

ShadowPad malware: Διανομή μέσω ευπάθειας WSUS

“Μετά τη δημόσια κυκλοφορία του proof-of-concept (PoC) exploit για την ευπάθεια, οι επιτιθέμενοι γρήγορα την εκμεταλλεύτηκαν για να διανείμουν το κακόβουλο λογισμικό ShadowPad μέσω των διακομιστών WSUS“, δήλωσε το AhnLab. “Αυτή η ευπάθεια είναι κρίσιμη επειδή επιτρέπει την απομακρυσμένη εκτέλεση κώδικα με δικαιώματα επιπέδου συστήματος, αυξάνοντας σημαντικά τον πιθανό αντίκτυπο“.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS