Ερευνητές κυβερνοασφάλειας αποκάλυψαν λεπτομέρειες για ένα νέο πλήρως εξοπλισμένο backdoor για Windows με την ονομασία NANOREMOTE, το οποίο χρησιμοποιεί το Google Drive API για σκοπούς εντολών και ελέγχου (C2). Σύμφωνα με αναφορά από τα Elastic Security Labs, το κακόβουλο λογισμικό παρουσιάζει ομοιότητες κώδικα με άλλο implant με κωδική ονομασία FINALDRAFT (γνωστό και ως Squidoor) που χρησιμοποιεί το Microsoft Graph API για C2.
Δείτε επίσης: Το Amos malware διανέμεται μέσω Google Ads – Πώς εμπλέκονται ChatGPT & Grok;

Το FINALDRAFT αποδίδεται σε μια ομάδα απειλής γνωστή ως REF7707 (γνωστή και ως CL-STA-0049, Earth Alux, και Jewelbug). “Ένα από τα κύρια χαρακτηριστικά του κακόβουλου λογισμικού επικεντρώνεται στη μεταφορά δεδομένων από και προς το θύμα χρησιμοποιώντας το Google Drive API,” δήλωσε ο Daniel Stepanic, κύριος ερευνητής ασφάλειας στα Elastic Security Labs.
Η REF7707 θεωρείται ότι είναι μια ύποπτη κινεζική ομάδα δραστηριότητας που έχει στοχεύσει κυβερνήσεις, άμυνα, τηλεπικοινωνίες, εκπαίδευση και τομείς αεροπορίας στη Νοτιοανατολική Ασία και τη Νότια Αμερική από τον Μάρτιο του 2023, σύμφωνα με την Palo Alto Networks Unit 42.
Τον Οκτώβριο του 2025, η Symantec, ιδιοκτησίας Broadcom, απέδωσε στην ομάδα hacking μια πεντάμηνη εισβολή, που στόχευε έναν ρωσικό πάροχο υπηρεσιών πληροφορικής. Ο ακριβής αρχικός τρόπος πρόσβασης που χρησιμοποιείται για την παράδοση του NANOREMOTE δεν είναι προς το παρόν γνωστός. Ωστόσο, η παρατηρούμενη αλυσίδα επίθεσης περιλαμβάνει έναν φορτωτή με την ονομασία WMLOADER που μιμείται ένα συστατικό διαχείρισης σφαλμάτων της Bitdefender (“BDReinit.exe”) και αποκρυπτογραφεί shellcode υπεύθυνο για την εκκίνηση του backdoor.
Δείτε ακόμα: FvncBot: Νέο Android banking malware κλέβει δεδομένα

Γραμμένο σε C++, το NANOREMOTE είναι εξοπλισμένο για να εκτελεί αναγνώριση, εκτέλεση αρχείων και εντολών, και μεταφορά αρχείων από και προς τα περιβάλλοντα των θυμάτων χρησιμοποιώντας το Google Drive API. Είναι επίσης προρυθμισμένο για επικοινωνία με μια hardcoded, μη δρομολογήσιμη διεύθυνση IP μέσω HTTP για να επεξεργάζεται αιτήματα που αποστέλλονται από τον χειριστή και να στέλνει την απάντηση πίσω.
“Το URI για όλα τα αιτήματα χρησιμοποιεί /api/client με User-Agent (NanoRemote/1.0).” Η κύρια λειτουργικότητά του πραγματοποιείται μέσω ενός συνόλου 22 χειριστών εντολών που του επιτρέπουν να συλλέγει πληροφορίες για το host, να εκτελεί λειτουργίες αρχείων και καταλόγων, να εκτελεί φορητά εκτελέσιμα αρχεία (PE) που υπάρχουν ήδη στο δίσκο, να καθαρίζει την cache, να κατεβάζει/ανεβάζει αρχεία στο Google Drive, να παύει/συνεχίζει/ακυρώνει μεταφορές δεδομένων και να τερματίζει τον εαυτό του.
Δείτε επίσης: Phishing ή malware: Ποια είναι η μεγαλύτερη απειλή για εταιρικούς χρήστες;

Η Elastic ανέφερε ότι εντόπισε ένα αντικείμενο (“wmsetup.log”) που ανέβηκε στο VirusTotal από τις Φιλιππίνες στις 3 Οκτωβρίου 2025, το οποίο μπορεί να αποκρυπτογραφηθεί από το WMLOADER με το ίδιο 16-byte κλειδί για να αποκαλύψει ένα implant FINALDRAFT, υποδεικνύοντας ότι οι δύο οικογένειες κακόβουλου λογισμικού είναι πιθανό να είναι έργο του ίδιου απειλητικού παράγοντα. Δεν είναι σαφές γιατί χρησιμοποιείται το ίδιο hardcoded κλειδί και στα δύο.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
