Μια πρόσφατα επιδιορθωμένη ευπάθεια ασφαλείας στο Microsoft Windows Server Update Services (WSUS) έχει χρησιμοποιηθεί από κακόβουλους παράγοντες για τη διανομή του malware ShadowPad.

“Ο επιτιθέμενος στόχευσε Windows Servers με ενεργοποιημένο το WSUS, εκμεταλλευόμενος το CVE-2025-59287 για αρχική πρόσβαση“, ανέφερε το AhnLab Security Intelligence Center (ASEC) σε μια έκθεση που δημοσιεύτηκε την περασμένη εβδομάδα.
“Στη συνέχεια, χρησιμοποίησε το PowerCat, ένα εργαλείο ανοιχτού κώδικα βασισμένο στο PowerShell, για να αποκτήσει system shell (CMD). Ακολούθως, κατέβασε και εγκατέστησε το ShadowΡad χρησιμοποιώντας τα εργαλεία certutil και curl“.
Δείτε επίσης: Νέο τοπίο απειλών: Οπλισμένοι κβαντικοί υπολογιστές
ShadowPad malware
Το ShadowΡad, το οποίο θεωρείται διάδοχος του PlugX, είναι ένα modular backdoor που χρησιμοποιείται ευρέως από ομάδες χάκερ που υποστηρίζονται από το κινεζικό κράτος. Εμφανίστηκε για πρώτη φορά το 2015. Σε μια ανάλυση που δημοσιεύτηκε τον Αύγουστο του 2021, η SentinelOne το χαρακτήρισε ως “αριστούργημα malware που πωλείται ιδιωτικά για κινεζική κατασκοπεία“.
Το CVE-2025-59287, το οποίο αντιμετωπίστηκε από τη Microsoft τον περασμένο μήνα, αναφέρεται σε μια κρίσιμη ευπάθεια deserialization στο WSUS, που θα μπορούσε να χρησιμοποιηθεί για την επίτευξη απομακρυσμένης εκτέλεσης κώδικα με προνόμια συστήματος.

Η ευπάθεια αυτή έχει έκτοτε υποστεί έντονη εκμετάλλευση, με κακόβουλους παράγοντες να τη χρησιμοποιούν για να αποκτήσουν αρχική πρόσβαση σε δημόσια εκτεθειμένα WSUS instances, να διεξάγουν reconnaissance και ακόμη και να εγκαθιστούν νόμιμα εργαλεία όπως το Velociraptor.
Δείτε επίσης: Simulated phishing attacks και εκπαίδευση εργαζομένων
Στην επίθεση που παρατηρήθηκε από την νοτιοκορεατική εταιρεία κυβερνοασφάλειας, οι επιτιθέμενοι χρησιμοποίησαν την ευπάθεια για να ενεργοποιήσουν Windows utilities όπως το “curl.exe” και το “certutil.exe“, με σκοπό την επικοινωνία με έναν εξωτερικό διακομιστή (“149.28.78[.]189:42306”). Από εκεί, κατέβασαν και εγκατέστησαν το ShadowΡad.
Το ShadowPad εκκινείται μέσω της τεχνικής DLL side-loading, χρησιμοποιώντας ένα νόμιμο binary (“ETDCtrlHelper.exe”) για να εκτελέσει ένα DLL payload (“ETDApix.dll”). Αυτό λειτουργεί ως φορτωτής στη μνήμη για να εκτελέσει το backdoor.
Μόλις εγκατασταθεί, το κακόβουλο λογισμικό εκκινεί ένα βασικό module που είναι υπεύθυνο για τη φόρτωση άλλων plugins ενσωματωμένων στο shellcode στη μνήμη. Επίσης, είναι εξοπλισμένο με διάφορες τεχνικές ανίχνευσης και persistence.
Δείτε επίσης: Grafana: Κρίσιμη ευπάθεια επιτρέπει κλιμάκωση προνομίων

“Μετά τη δημόσια κυκλοφορία του proof-of-concept (PoC) exploit για την ευπάθεια, οι επιτιθέμενοι γρήγορα την εκμεταλλεύτηκαν για να διανείμουν το κακόβουλο λογισμικό ShadowPad μέσω των διακομιστών WSUS“, δήλωσε το AhnLab. “Αυτή η ευπάθεια είναι κρίσιμη επειδή επιτρέπει την απομακρυσμένη εκτέλεση κώδικα με δικαιώματα επιπέδου συστήματος, αυξάνοντας σημαντικά τον πιθανό αντίκτυπο“.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
