Μια προηγμένη επίμονη απειλή (APT) γνωστή ως WIRTE έχει αποδοθεί σε επιθέσεις που στοχεύουν κυβερνητικές και διπλωματικές οντότητες στη Μέση Ανατολή με μια προηγουμένως αδημοσίευτη σουίτα κακόβουλου λογισμικού με την ονομασία AshTag από το 2020.
Δείτε επίσης: Η MuddyWater στοχεύει Τουρκία-Ισραήλ-Αζερμπαϊτζάν με το UDPGangster Backdoor

Η Palo Alto Networks παρακολουθεί το σύμπλεγμα δραστηριοτήτων με την ονομασία Ashen Lepus. Τα αντικείμενα που έχουν ανέβει στην πλατφόρμα VirusTotal δείχνουν ότι ο απειλητικός παράγοντας έχει επικεντρωθεί στο Ομάν και το Μαρόκο, υποδεικνύοντας μια επέκταση στο επιχειρησιακό πεδίο πέρα από την Παλαιστινιακή Αρχή, την Ιορδανία, το Ιράκ, τη Σαουδική Αραβία και την Αίγυπτο.
Η WIRTE, η οποία επικαλύπτεται με ένα αραβόφωνο, πολιτικά υποκινούμενο σύμπλεγμα γνωστό ως Gaza Cyber Gang (γνωστό και ως Blackstem, Extreme Jackal, Molerats ή TA402), εκτιμάται ότι είναι ενεργή από το 2018. Σύμφωνα με μια έκθεση της Cybereason, τόσο οι Molerats όσο και η APT-C-23 (γνωστή και ως Arid Viper, Desert Varnish ή Renegade Jackal) είναι δύο κύριες υποομάδες της κυβερνοπολεμικής διαίρεσης της Χαμάς.
Κυρίως καθοδηγείται από την κατασκοπεία και τη συλλογή πληροφοριών, στοχεύοντας κυβερνητικές οντότητες στη Μέση Ανατολή για να επιτύχει τους στρατηγικούς της στόχους.
Σε μια έκθεση που δημοσιεύθηκε τον Νοέμβριο του 2024, η Check Point απέδωσε την ομάδα hacking σε καταστροφικές επιθέσεις που στοχεύουν αποκλειστικά ισραηλινές οντότητες για να τις μολύνουν με ένα προσαρμοσμένο κακόβουλο λογισμικό καταστροφής που αναφέρεται ως SameCoin, υπογραμμίζοντας την ικανότητά τους να προσαρμόζονται και να εκτελούν τόσο κατασκοπεία όσο και σαμποτάζ.
Δείτε ακόμα: Η CISA αναφέρει Κινέζους χάκερ που χρησιμοποιούν το BRICKSTORM

Η μακροχρόνια, αόρατη καμπάνια που περιγράφεται από την Unit 42, που χρονολογείται από το 2018, έχει βρεθεί να αξιοποιεί phishing emails με δολώματα που σχετίζονται με γεωπολιτικές υποθέσεις στην περιοχή. Μια πρόσφατη αύξηση στα δολώματα που σχετίζονται με την Τουρκία, υποδηλώνει ότι οι οντότητες στη χώρα μπορεί να είναι μια νέα περιοχή εστίασης.
Οι αλυσίδες επιθέσεων ξεκινούν με ένα αβλαβές PDF δόλωμα που ξεγελά τους παραλήπτες να κατεβάσουν ένα αρχείο RAR από μια υπηρεσία κοινής χρήσης αρχείων. Το άνοιγμα του αρχείου προκαλεί μια αλυσίδα γεγονότων που οδηγεί στην ανάπτυξη του AshTag.
Αυτό περιλαμβάνει τη χρήση ενός μετονομασμένου αβλαβούς δυαδικού αρχείου για την παράπλευρη φόρτωση ενός κακόβουλου DLL που ονομάζεται AshenLoader που, εκτός από το άνοιγμα ενός δολώματος αρχείου PDF για να διατηρήσει την απάτη, επικοινωνεί με έναν εξωτερικό διακομιστή για να κατεβάσει δύο ακόμη στοιχεία: ένα νόμιμο εκτελέσιμο αρχείο και ένα DLL φορτίο που ονομάζεται AshenStager (γνωστό και ως stagerx64) που και πάλι φορτώνεται για να εκκινήσει τη σουίτα κακόβουλου λογισμικού στη μνήμη για να ελαχιστοποιήσει τα εγκληματολογικά αντικείμενα.
Το AshTag είναι ένα αρθρωτό backdoor .NET σχεδιασμένο να διευκολύνει την επιμονή και την απομακρυσμένη εκτέλεση εντολών ενώ προσποιείται ότι είναι ένα νόμιμο εργαλείο VisualServer για να αποφύγει την ανίχνευση. Εσωτερικά, τα χαρακτηριστικά του πραγματοποιούνται μέσω ενός AshenOrchestrator για να επιτρέψει τις επικοινωνίες και να εκτελέσει επιπλέον φορτία στη μνήμη.
Δείτε επίσης: Ιρανοί hackers στοχεύουν το Ισραήλ με το MuddyViper backdoor

Σε μια περίπτωση, η Unit 42 παρατήρησε τον απειλητικό παράγοντα να αποκτά πρόσβαση σε έναν παραβιασμένο υπολογιστή για να διεξάγει κλοπή δεδομένων με το χέρι, οργανώνοντας έγγραφα ενδιαφέροντος στον φάκελο C:\Users\Public. Αυτά τα αρχεία λέγεται ότι έχουν κατέβει από το inbox email του θύματος, με τελικό στόχο την κλοπή εγγράφων που σχετίζονται με τη διπλωματία. Τα έγγραφα στη συνέχεια εξήχθησαν σε έναν διακομιστή ελεγχόμενο από τον επιτιθέμενο χρησιμοποιώντας το εργαλείο Rclone.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
