ΑρχικήSecurityΚατάχρηση ευπαθειών στο Ivanti Connect Secure για διανομή του MetaRAT

Κατάχρηση ευπαθειών στο Ivanti Connect Secure για διανομή του MetaRAT

Μια νέα κυβερνοεκστρατεία με προέλευση από την Κίνα έχει τεθεί στο μικροσκόπιο των ερευνητών ασφαλείας, καθώς στοχεύει κορυφαίες εταιρείες ναυτιλίας και μεταφορών στην Ιαπωνία. Οι επιθέσεις εκμεταλλεύονται κρίσιμες ευπάθειες στο Ivanti Connect Secure (ICS), επιτρέποντας στους δράστες να διεισδύσουν σε εταιρικά δίκτυα και να εγκαταστήσουν προηγμένο κακόβουλο λογισμικό.

Ivanti Connect Secure

Εκμετάλλευση τρωτών σημείων για αρχική πρόσβαση

Η εκστρατεία, που αποκαλύφθηκε τον Απρίλιο του 2025, βασίζεται σε δύο σοβαρές ευπάθειες — τα CVE-2024-21893 και CVE-2024-21887 — μέσω των οποίων οι επιτιθέμενοι αποκτούν αρχικό πάτημα σε συστήματα ICS. Μόλις παραβιάσουν το perimeter των δικτύων, εγκαθιστούν πολλαπλές παραλλαγές του κακόβουλου PlugX, συμπεριλαμβανομένων των νέων MetaRAT και Talisman PlugX, που έχουν τη δυνατότητα επίμονης παρουσίας και απομακρυσμένου ελέγχου.

Δείτε επίσης: Apache Tika: Κίνδυνος από ευπάθεια που είχε διορθωθεί πριν μήνες

Από την παραβίαση στην κατασκοπεία

Αφού εξασφαλίσουν πρόσβαση, οι χάκερ προχωρούν σε ενδελεχή αναγνώριση του δικτύου, χαρτογραφώντας κρίσιμες δομές και συλλέγοντας διαπιστευτήρια από παραβιασμένες συσκευές. Ιδιαίτερη αξία έχουν τα διαπιστευτήρια των προνομιακών λογαριασμών Active Directory, τα οποία τους επιτρέπουν πλευρική κίνηση και σταδιακή κατάκτηση εσωτερικών διακομιστών.

Με αυτόν τον τρόπο εγκαθιστούν συστηματικά PlugX παραλλαγές σε πολλαπλά σημεία του δικτύου, διασφαλίζοντας την ανθεκτικότητα της εκστρατείας τους και τη δυνατότητα μελλοντικών επιχειρήσεων κατασκοπείας ή δολιοφθοράς. Η πολυεπίπεδη αυτή τακτική αποκαλύπτει βαθιά γνώση των εταιρικών συστημάτων και ιδιαίτερα προσεκτικό σχεδιασμό.

Κατάχρηση ευπαθειών στο Ivanti Connect Secure για διανομή του MetaRAT

Ίχνη της επίθεσης και εύρεση του κακόβουλου λογισμικού

Οι ειδικοί του LAC Watch εντόπισαν τα ίχνη της εκστρατείας μέσα από εγκληματολογική ανάλυση παραβιασμένων συστημάτων Ivanti. Κρίσιμες ενδείξεις ήταν αρχεία καταγραφής με κωδικό σφάλματος ERR31093, τα οποία εμφανίζονται όταν το ICS επεξεργάζεται κακόβουλα SAML payloads — άμεση απόδειξη εκμετάλλευσης του CVE-2024-21893.

Δείτε επίσης: Κρίσιμες ευπάθειες στα WatchGuard Firebox επιτρέπουν εισαγωγή κακόβουλου κώδικα

Η χρήση του Integrity Check Tool αποκάλυψε και ύποπτα αρχεία που συνδέονται με γνωστές οικογένειες κακόβουλου λογισμικού, όπως LITTLELAMB, WOOLTEA, PITSOCK και PITFUEL. Παράλληλα, η ανάλυση οδήγησε στον εντοπισμό του MetaRAT, μιας σύγχρονης παραλλαγής του PlugX που, αν και κυκλοφορεί από το 2022, δεν είχε μέχρι σήμερα καταγραφεί και αναλυθεί πλήρως.

Πώς λειτουργεί το MetaRAT

Οι ερευνητές διαπίστωσαν ότι το MetaRAT βασίζεται σε πλευρική φόρτωση DLL, αξιοποιώντας νόμιμες διεργασίες των Windows για να ενεργοποιήσει τον κακόβουλο κώδικα χωρίς να κινήσει υποψίες. Το αρχείο mytilus3.dll λειτουργεί ως προωθητής, φορτώνοντας ένα κρυπτογραφημένο shellcode με την ονομασία “materoll”.

Αυτό αποκρυπτογραφείται αρχικά μέσω XOR (κλειδί 0xA6), εκτελείται στη μνήμη, και στη συνέχεια ενεργοποιεί νέο στάδιο αποκρυπτογράφησης βάσει AES-256-ECB. Το τελικό payload — το πλήρες MetaRAT — είναι συμπιεσμένο με LZNT1, καθιστώντας την ανάλυσή του ακόμη πιο δύσκολη.

Ενδείξεις παραβίασης και ανάγκη άμεσης αντίδρασης

Οι οργανισμοί που χρησιμοποιούν ευάλωτες εκδόσεις του Ivanti Connect Secure καλούνται να εφαρμόσουν άμεσα διαθέσιμες ενημερώσεις. Παράλληλα, οι ερευνητές προειδοποιούν ότι εντοπισμός εγγραφών υπηρεσιών με ονόματα όπως “sihosts”, καθώς και κλειδιών μητρώου με την ένδειξη “matesile”, αποτελούν πιθανές ενδείξεις ενεργής μόλυνσης.

Δείτε επίσης: Εκμετάλλευση ευπαθειών σε Sneeit WordPress και ICTBroadcast τροφοδοτεί το Frost botnet

Επιπλέον, η παρουσία keylog αρχείων όπως “VniFile.hlp” στον κατάλογο %ALLUSERSPROFILE%\mates\ μπορεί να υποδηλώνει ενεργό επιτήρηση των συστημάτων από τους εισβολείς.

Κατάχρηση ευπαθειών στο Ivanti Connect Secure για διανομή του MetaRAT

Ένας κλάδος στο στόχαστρο

Η ναυτιλιακή βιομηχανία αποτελεί εδώ και χρόνια ελκυστικό στόχο για κρατικά υποστηριζόμενους φορείς, λόγω της στρατηγικής και οικονομικής σημασίας της. Η νέα εκστρατεία υπογραμμίζει πόσο ευάλωτες μπορούν να γίνουν κρίσιμες υποδομές όταν δεν ενημερώνονται έγκαιρα ή όταν βασίζονται σε παλαιότερα συστήματα.

Καθώς οι επιθέσεις γίνονται ολοένα πιο σύνθετες, οι οργανισμοί οφείλουν να ενισχύσουν την ψηφιακή τους άμυνα, να επενδύσουν σε ανίχνευση περίεργης συμπεριφοράς και να υιοθετήσουν αυστηρές πρακτικές διαχείρισης ταυτοτήτων και πρόσβασης.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS