ΑρχικήSecurityΤέσσερις ομάδες απειλών εκμεταλλεύονται το CastleLoader

Τέσσερις ομάδες απειλών εκμεταλλεύονται το CastleLoader

Τέσσερις ομάδες απειλών, έχουν παρατηρηθεί να αξιοποιούν έναν φορτωτή κακόβουλου λογισμικού γνωστό ως CastleLoader, ενισχύοντας την προηγούμενη εκτίμηση ότι το εργαλείο προσφέρεται σε άλλους κακόβουλους παράγοντες υπό ένα μοντέλο κακόβουλου λογισμικού ως υπηρεσία (MaaS). Ο κακόβουλος παράγοντας πίσω από το CastleLoader έχει ονομαστεί GrayBravo από την Insikt Group της Recorded Future, η οποία προηγουμένως το παρακολουθούσε ως TAG-150.

Δείτε επίσης: Βορειοκορεάτες χάκερ εκμεταλλεύονται το React2Shell για την ανάπτυξη του EtherRAT

CastleLoader

Το GrayBravo χαρακτηρίζεται από γρήγορους κύκλους ανάπτυξης, τεχνική πολυπλοκότητα, ανταπόκριση σε δημόσιες αναφορές και μια εκτεταμένη, εξελισσόμενη υποδομή. Μερικά από τα αξιοσημείωτα εργαλεία στο οπλοστάσιο του κακόβουλου παράγοντα περιλαμβάνουν ένα trojan απομακρυσμένης πρόσβασης που ονομάζεται CastleRAT και ένα πλαίσιο κακόβουλου λογισμικού που αναφέρεται ως CastleBot, το οποίο περιλαμβάνει τρία συστατικά: ένα shellcode stager/downloader, έναν φορτωτή και ένα βασικό backdoor.

Ο φορτωτής CastleBot είναι υπεύθυνος για την έγχυση της βασικής μονάδας, η οποία είναι εξοπλισμένη για να επικοινωνεί με τον διακομιστή εντολών και ελέγχου (C2) για να ανακτά εργασίες που της επιτρέπουν να κατεβάζει και να εκτελεί φορτία DLL, EXE και PE (φορητά εκτελέσιμα). Μερικές από τις οικογένειες κακόβουλου λογισμικού που διανέμονται μέσω αυτού του πλαισίου είναι οι DeerStealer, RedLine Stealer, StealC Stealer, NetSupport RAT, SectopRAT, MonsterV2, WARMCOOKIE, και ακόμη και άλλοι φορτωτές όπως ο Hijack Loader.

Η τελευταία ανάλυση της Recorded Future έχει αποκαλύψει τέσσερις ομάδες δραστηριότητας, καθεμία από τις οποίες λειτουργεί με διακριτές τακτικές: – Ομάδα 1 (TAG-160), η οποία στοχεύει τον τομέα της εφοδιαστικής, χρησιμοποιώντας τεχνικές phishing και ClickFix για να διανείμει το CastleLoader (Ενεργή από τουλάχιστον τον Μάρτιο του 2025). – Ομάδα 2 (TAG-161), η οποία χρησιμοποιεί καμπάνιες ClickFix με θέμα το Booking.com για να διανείμει το CastleLoader και το Matanbuchus 3.0 (Ενεργή από τουλάχιστον τον Ιούνιο του 2025).

Δείτε ακόμα: Χάκερ εκμεταλλεόνται τις ενημερώσεις παράδοσης σε WhatsApp και Signal

Τέσσερις ομάδες απειλών εκμεταλλεύονται το CastleLoader

– Ομάδα 3, η οποία χρησιμοποιεί υποδομή που μιμείται το Booking.com σε συνδυασμό με ClickFix και σελίδες της κοινότητας Steam ως dead drop resolver για να παραδώσει το CastleRAT μέσω του CastleLoader (Ενεργή από τουλάχιστον τον Μάρτιο του 2025). – Ομάδα 4, η οποία χρησιμοποιεί κακόβουλη διαφήμιση και ψεύτικες ενημερώσεις λογισμικού που προσποιούνται ότι είναι το Zabbix και το RVTools για να διανείμει το CastleLoader και το NetSupport RAT (Ενεργή από τουλάχιστον τον Απρίλιο του 2025).

Το GrayBravo έχει βρεθεί να αξιοποιεί μια πολυεπίπεδη υποδομή για να υποστηρίζει τις λειτουργίες του. Αυτό περιλαμβάνει διακομιστές C2 που αντιμετωπίζουν θύματα, σχετιζόμενους με οικογένειες κακόβουλου λογισμικού όπως το CastleLoader, το CastleRAT, το SectopRAT και το WARMCOOKIE, καθώς και πολλαπλούς διακομιστές VPS που πιθανώς λειτουργούν εφεδρικά.

Οι επιθέσεις που διεξάγονται από το TAG-160 είναι αξιοσημείωτες για τη χρήση απατηλών ή παραβιασμένων λογαριασμών που δημιουργούνται σε πλατφόρμες αντιστοίχισης φορτίων όπως οι DAT Freight & Analytics και Loadlink Technologies για να ενισχύσουν την αξιοπιστία των εκστρατειών phishing τους.

Δείτε επίσης: Κινέζοι χάκερ εκμεταλλεύονται περιβάλλοντα VMware vCenter

Τέσσερις ομάδες απειλών εκμεταλλεύονται το CastleLoader

Το GrayBravo έχει επεκτείνει σημαντικά τη βάση χρηστών του, όπως αποδεικνύεται από τον αυξανόμενο αριθμό κακόβουλων παραγόντων και λειτουργικών ομάδων που αξιοποιούν το κακόβουλο λογισμικό CastleLoader. Αυτή η τάση υπογραμμίζει το πώς η τεχνικά προηγμένη και προσαρμοστική εργαλειοθήκη, ιδιαίτερα από έναν κακόβουλο παράγοντα με τη φήμη του GrayBravo, μπορεί να εξαπλωθεί γρήγορα μέσα στο οικοσύστημα των κυβερνοεγκληματιών μόλις αποδειχθεί αποτελεσματική.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Absenta Mia
Absenta Miahttps://www.secnews.gr
Being your self, in a world that constantly tries to change you, is your greater achievement

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS