ΑρχικήSecurityΤο νέο VolkLocker ransomware της CyberVolk στοχεύει Linux και Windows

Το νέο VolkLocker ransomware της CyberVolk στοχεύει Linux και Windows

Η φιλορωσική ομάδα CyberVolk έκανε ξανά αισθητή την παρουσία της μέσα στο 2025, λανσάροντας μια ολοκληρωμένη πλατφόρμα ransomware την οποία ονομάζει VolkLocker. Μετά από μήνες σιωπής που αποδόθηκαν σε ενέργειες καταστολής στο Telegram, οι επιτιθέμενοι επιστρέφουν με μια αναβαθμισμένη στρατηγική και πιο επιθετικές τεχνικές στόχευσης.

VolkLocker ransomware CyberVolk

Η επανεμφάνιση της ομάδας δεν αποτελεί απλώς συνέχεια προηγούμενων επιχειρήσεων· σηματοδοτεί την είσοδο ενός πιο οργανωμένου μοντέλου Ransomware‑as‑a‑Service (RaaS), το οποίο ενσωματώνει αυτοματισμούς, cross‑platform payloads και λειτουργίες που μοιάζουν περισσότερο με προϊόν εταιρείας παρά με «υπόγειο» εργαλείο κυβερνοεγκλήματος.

Η νέα γενιά RaaS που αξιοποιεί το Telegram

Σε αντίθεση με παλαιότερες εκδόσεις κακόβουλου λογισμικού, το VolkLocker στηρίζεται έντονα στη χρήση Telegram bots, τόσο για αυτοματοποίηση επιθέσεων όσο και για επιχειρησιακό συντονισμό. Αυτό επιτρέπει στους χειριστές να προγραμματίζουν ενέργειες εξ αποστάσεως, να λαμβάνουν ειδοποιήσεις σε πραγματικό χρόνο και να συντονίζουν βοηθητικούς συνεργούς χωρίς να χρειάζεται σταθερή υποδομή command-and-control.

Δείτε επίσης: BlackForce: Νέο phishing kit κλέβει διαπιστευτήρια μέσω επιθέσεων MitB

Η υιοθέτηση αυτής της πρακτικής αποκαλύπτει μια σαφή τάση για μεγαλύτερη αποκέντρωση στην εγκληματική δραστηριότητα, καθιστώντας την αντιμετώπιση τέτοιων εργαλείων δυσκολότερη από ποτέ. Η πλατφόρμα λειτουργεί ως marketplace, επιτρέποντας ακόμη και λιγότερο έμπειρους δράστες να εκτελούν επιθέσεις με λίγα μόνο κλικ.

Το νέο VolkLocker ransomware της CyberVolk στοχεύει Linux και Windows

Cross‑platform αρχιτεκτονική και γρήγορη επέκταση

Το VolkLocker αποδίδει ιδιαίτερη σημασία στη διείσδυση σε εταιρικά περιβάλλοντα ανεξαρτήτως λειτουργικού συστήματος. Με εκδόσεις γραμμένες σε Golang, το ransomware μπορεί να στοχεύσει τόσο Windows όσο και Linux υποδομές, μια δυνατότητα που συναντάται πλέον όλο και πιο συχνά στα σύγχρονα επιθετικά εργαλεία.

Οι αναλυτές παρατήρησαν ότι τα βασικά binaries διανέμονται χωρίς obfuscation, κάτι που θεωρείται ένδειξη βιασύνης, αλλά οι δημιουργοί συνιστούν στους συνεργάτες να χρησιμοποιούν UPX για «ελαφριά» προστασία. Το στοιχείο αυτό υποδηλώνει ότι η ομάδα αναπτύσσει γρήγορα νέα builds, θυσιάζοντας μερικές φορές τη σταθερότητα για ταχύτητα ανάπτυξης.

Παρά τις τεχνικές αδυναμίες, το εργαλείο έχει αρχίσει να διαδίδεται γοργά, με τις πρώτες αναλύσεις της SentinelOne να δείχνουν ότι το ransomware ενσωματώνει ακόμη και δοκιμαστικά artifacts μέσα στον κώδικα—ένα χαρακτηριστικό που φανερώνει την ανωριμότητα του project αλλά ταυτόχρονα την έντονη προσπάθεια εξέλιξης.

Δείτε επίσης: Ψεύτικο movie torrent διανέμει το Agent Tesla malware

Εκμετάλλευση προνομίων: Ένα καλοστημένο παιχνίδι στα Windows

Ένα από τα πιο κρίσιμα στοιχεία που καθιστούν το VolkLocker επικίνδυνο είναι η προσεγμένη διαδικασία κλιμάκωσης προνομίων. Με το που εκτελεστεί, εξετάζει το περιβάλλον, αναζητά ευκαιρίες για administrator-level πρόσβαση και χρησιμοποιεί μια παραλλαγή της μεθόδου παράκαμψης μέσω του “ms-settings”, εκμεταλλευόμενο μια αλληλεπίδραση στο μητρώο των Windows.

Ουσιαστικά, μετατρέπει μια νόμιμη διαδικασία των Windows σε όχημα για την εκτέλεση του ransomware με αυξημένα δικαιώματα, χωρίς ο χρήστης να λαμβάνει προειδοποίηση. Μόλις επιτευχθεί αυτό, το VolkLocker αποκτά την ικανότητα να τροποποιεί κρίσιμα σημεία του συστήματος, να απενεργοποιεί υπηρεσίες και να αλλοιώνει προστατευμένες περιοχές του δίσκου.

Το νέο VolkLocker ransomware της CyberVolk στοχεύει Linux και Windows

Εντοπισμός περιβάλλοντος και αποφυγή sandboxing

Το λογισμικό διαθέτει επίσης έναν εκτενή μηχανισμό αναγνώρισης περιβάλλοντος. Σαρώνει ενεργές διεργασίες για ενδείξεις virtual machines, όπως VMware, VirtualBox, QEMU και Hyper‑V, ενώ ελέγχει MAC addresses και signatures που σχετίζονται με γνωστούς vendors εικονικοποίησης.

Αν ανιχνεύσει ότι εκτελείται σε sandbox ή σε εργαστηριακό περιβάλλον, σταματά τη λειτουργία του για να αποφύγει ανάλυση. Αυτό πρακτικά σημαίνει ότι το ransomware ενεργοποιείται πλήρως μόνο σε πραγματικές εταιρικές εγκαταστάσεις — μια τακτική που ολοένα και περισσότερο υιοθετείται από προηγμένα threat actors.

Δείτε επίσης: Το NANOREMOTE malware καταχράται το Google Drive API

Επιλογή της ομάδας

☁️ Κρατήστε ασφαλή αντίγραφα με Proton Drive

Κρυπτογραφημένος cloud αποθηκευτικός χώρος από την Proton — προστατέψτε τα αρχεία σας από ransomware, βλάβες και απώλεια δεδομένων, με end-to-end κρυπτογράφηση.

  • ✔ End-to-end κρυπτογραφημένα αρχεία & αντίγραφα
  • ✔ Ιστορικό εκδόσεων — ανάκτηση αρχείων μετά από ransomware
  • ✔ Δωρεάν χώρος — συγχρονισμός σε όλες τις συσκευές
Ξεκινήστε δωρεάν με το Proton Drive →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Τι σημαίνει αυτό για τις επιχειρήσεις

Η επανεμφάνιση της CyberVolk και η δημιουργία του VolkLocker δείχνουν ότι οι ομάδες που συνδέονται με κρατικά συμφέροντα συνεχίζουν να εξελίσσονται και να υιοθετούν τεχνικές που δύσκολα αναχαιτίζονται.

Οι οργανισμοί καλούνται:

  • να εφαρμόσουν αυστηρούς ελέγχους πρόσβασης στο μητρώο των Windows,
  • να παρακολουθούν σε πραγματικό χρόνο ύποπτες προσπάθειες κλιμάκωσης προνομίων,
  • να ενισχύσουν τα EDR/XDR συστήματά τους με detection rules για ms-settings bypasses,
  • να περιορίσουν τη δυνατότητα χρήσης εργαλείων αυτοματισμού τύπου Telegram από εταιρικά endpoints.

Το VolkLocker αποτελεί ακόμη ένα παράδειγμα της συνεχούς μεταμόρφωσης του ransomware οικοσυστήματος. Και αν κάτι είναι σίγουρο, είναι πως οι επιθέσεις γίνονται πλέον πιο ευέλικτες, πιο αυτοματοποιημένες και πιο δύσκολο να εντοπιστούν εγκαίρως.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS