ΑρχικήSecurityHackers διανέμουν το ValleyRat μέσω Telegram, WinSCP, Chrome και Teams

Hackers διανέμουν το ValleyRat μέσω Telegram, WinSCP, Chrome και Teams

Μια νέα στοχευμένη καμπάνια κακόβουλου λογισμικού κάνει τον γύρο του κυβερνοχώρου, αξιοποιώντας την εμπιστοσύνη των χρηστών σε ευρέως διαδεδομένες εφαρμογές. Οι δράστες διανέμουν μολυσμένους installers για Telegram, WinSCP, Google Chrome και Microsoft Teams, με απώτερο στόχο την εγκατάσταση του ValleyRat—ενός εξελιγμένου remote-access trojan (RAT) που επιτρέπει μακροχρόνιο έλεγχο του συστήματος και αθόρυβη κατασκοπεία.

 ValleyRat Telegram, WinSCP, Chrome και Teams

Η σφραγίδα της κινεζικής APT Silver Fox

Η εκστρατεία έχει αποδοθεί στην APT ομάδα Silver Fox, μια απειλητική ομάδα με κινεζική προέλευση, που δρα ενεργά τουλάχιστον από το 2022. Το group έχει στο παρελθόν συνδέσει το όνομά του με πολύπλοκες επιθέσεις κατασκοπείας, αξιοποιώντας τεχνικές υψηλής απόκρυψης, προηγμένα malware loaders και social engineering.

Στη νέα τους καμπάνια, οι εισβολείς επενδύουν σε ρεαλιστικά τροποποιημένους installers, οι οποίοι μοιάζουν απολύτως αυθεντικοί για τον ανυποψίαστο χρήστη. Οι μολυσμένες εφαρμογές διανέμονται μέσω spear-phishing emails αλλά και κακόβουλων διαφημίσεων που προωθούν ψεύτικες σελίδες λήψης.

Δείτε επίσης: Το KimJongRAT στοχεύει χρήστες Windows μέσω μολυσμένων αρχείων .hta

Ψεύτικοι installers που μοιάζουν αληθινοί

Ο μηχανισμός μόλυνσης ξεκινά τη στιγμή που ο χρήστης κατεβάζει και εκτελεί τον installer. Η διεπαφή εμφανίζεται κανονική, ωστόσο στο παρασκήνιο εκτελούνται κρυφές διαδικασίες: το malware εγκαθιστά drivers σε επίπεδο πυρήνα, αποθηκεύει αρχεία συστήματος και στήνει τα θεμέλια για το ValleyRat beacon.

Οι αναλυτές της Nextron Systems, οι οποίοι ανέδειξαν την καμπάνια, διαπίστωσαν πολλαπλά επίπεδα obfuscation και τεχνικές που στοχεύουν στην παράκαμψη των μηχανισμών ασφαλείας. Η έρευνα έδειξε ότι οι τροποποιημένοι installers Telegram αποτελούν το κύριο όχημα διάδοσης. Ένα δείγμα, με όνομα tg.exe, περιείχε το hash SHA-256: 9ede6da5986d8c0df3367c395b0b3924ffb12206939f33b01610c1ae955630d1.

Αν και η εφαρμογή εμφανιζόταν ως νόμιμο Telegram Desktop 6.0.2, οι ερευνητές εντόπισαν σημαντικές ασυνέπειες: η PE timestamp χρονολογείται το 2019, την ώρα που το αρχείο εμφανίστηκε πρώτη φορά στο VirusTotal έξι χρόνια αργότερα, τον Αύγουστο του 2025 — ένα από τα πιο ξεκάθαρα σημάδια τροποποίησης.

Hackers διανέμουν το ValleyRat μέσω Telegram, WinSCP, Chrome και Teams

Πώς λειτουργεί ο μηχανισμός μόλυνσης

Μόλις ο χρήστης εκτελέσει το trojanized αρχείο, δημιουργείται ο φάκελος **C:\ProgramData\WindowsData**, όπου αποθηκεύονται το funzip.exe (στην πραγματικότητα μετονομασμένο 7-Zip binary) και ένα κρυπτογραφημένο payload με όνομα main.xml.

Δείτε επίσης: ShadyPanda: 4.3 εκατ. χρήστες Chrome και Edge παραβιάστηκαν

Στη συνέχεια, το malware κάνει κάτι ιδιαίτερα ανησυχητικό: χρησιμοποιεί PowerShell για να προσθέσει εξαίρεση στο Microsoft Defender, ουσιαστικά απενεργοποιώντας την προστασία για ολόκληρο τον δίσκο C:. Με αυτόν τον τρόπο, καμία επόμενη ενέργεια δεν εντοπίζεται από το antivirus.

Κατόπιν, μέσω μιας ενσωματωμένης εντολής αποσυμπίεσης, εξάγεται το men.exe — το κεντρικό εργαλείο της καμπάνιας. Το executable αυτό αναλαμβάνει την αναγνώριση του περιβάλλοντος, ελέγχοντας για security processes όπως το MsMpEng.exe του Defender, καθώς και κινέζικες λύσεις ασφαλείας όπως ZhuDongFangYu.exe και 360tray.exe. Αν εντοπιστεί κάποια από αυτές τις διεργασίες, το malware προσαρμόζει τη συμπεριφορά του ώστε να παραμείνει αόρατο.

Persistence και ενεργοποίηση του ValleyRat

Για να διασφαλίσει μόνιμη παρουσία στο σύστημα, το malware δημιουργεί μια προγραμματισμένη εργασία με το παραπλανητικό όνομα WindowsPowerShell.WbemScripting.SWbemLocator. Η εργασία αυτή φορτώνει κρυπτογραφημένο VBScript, το οποίο τελικά εκκινεί το ValleyRat beacon, παρέχοντας στους χειριστές σταθερή και απομακρυσμένη πρόσβαση.

Το ValleyRat είναι σχεδιασμένο για παρατεταμένη παρακολούθηση, με δυνατότητες όπως keylogging, υποκλοπή δεδομένων, απομακρυσμένη εκτέλεση εντολών και μεταφόρτωση αρχείων. Το γεγονός ότι λειτουργεί σε επίπεδο kernel καθιστά την ανίχνευση ιδιαίτερα δύσκολη.

Γιατί αυτή η καμπάνια είναι τόσο επικίνδυνη

Η νέα εκστρατεία της Silver Fox δεν επενδύει μόνο σε τεχνική πολυπλοκότητα, αλλά και σε ψυχολογική χειραγώγηση. Η αξιοποίηση οικείων εφαρμογών — όπως Telegram και Chrome — μειώνει τις άμυνες του χρήστη και αυξάνει δραματικά τα ποσοστά επιτυχίας.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Δείτε επίσης: Κακόβουλο πρόσθετο VS Code στοχεύει χρήστες Windows και macOS

Επιπλέον, ο συνδυασμός kernel-level drivers, πολυεπίπεδου obfuscation και εξουδετέρωσης του Defender δείχνει ότι οι δράστες στοχεύουν σε μακροχρόνιες επιχειρήσεις κατασκοπείας και όχι σε απλές ευκαιριακές μολύνσεις.

Hackers διανέμουν το ValleyRat μέσω Telegram, WinSCP, Chrome και Teams

Πώς μπορούν να προστατευτούν οι χρήστες

Οι ειδικοί τονίζουν ότι οι χρήστες πρέπει να:

  • κατεβάζουν εφαρμογές αποκλειστικά από επίσημες ιστοσελίδες,
  • αποφεύγουν links που προέρχονται από email ή διαφημίσεις,
  • ελέγχουν την ψηφιακή υπογραφή των installers,
  • διατηρούν ενημερωμένα antivirus και EDR,
  • παρακολουθούν ασυνήθιστη δραστηριότητα στα συστήματά τους.

Καθώς οι καμπάνιες APT συνεχίζουν να εξελίσσονται, η επίγνωση και η εγρήγορση παραμένουν η πρώτη γραμμή άμυνας απέναντι σε απειλές όπως το ValleyRat.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS