ΑρχικήSecurityΝέες επιθέσεις Phishing ForumTroll στοχεύουν Ρώσους Ακαδημαϊκούς

Νέες επιθέσεις Phishing ForumTroll στοχεύουν Ρώσους Ακαδημαϊκούς

Ο απειλητικός παράγοντας που συνδέεται με την Επιχείρηση ForumTroll, επιδίδεται σε μια νέα σειρά επιθέσεων phishing που στοχεύουν άτομα στη Ρωσία, σύμφωνα με την Kaspersky. Ο Ρώσος προμηθευτής κυβερνοασφάλειας ανέφερε ότι ανίχνευσε τη νέα δραστηριότητα τον Οκτώβριο του 2025. Οι προελεύσεις του απειλητικού παράγοντα είναι προς το παρόν άγνωστες.

Δείτε επίσης: Phantom Stealer: Phishing επίθεση με ISO εικόνες στοχεύει τη Ρωσία

ForumTroll

Η Επιχείρηση ForumTroll αναφέρεται σε μια σειρά από εξελιγμένες επιθέσεις phishing που εκμεταλλεύονται μια ευπάθεια στο Google Chrome (CVE-2025-2783) για να παραδώσουν το backdoor LeetAgent και ένα spyware implant γνωστό ως Dante. Το τελευταίο κύμα επιθέσεων ξεκινά με emails που ισχυρίζονται ότι προέρχονται από την eLibrary, μια ρωσική επιστημονική ηλεκτρονική βιβλιοθήκη, με τα μηνύματα να αποστέλλονται από τη διεύθυνση “support@e-library[.]wiki.” Ο τομέας καταχωρήθηκε τον Μάρτιο του 2025, έξι μήνες πριν από την έναρξη της καμπάνιας, υποδηλώνοντας ότι οι προετοιμασίες για την επίθεση ήταν σε εξέλιξη για κάποιο χρονικό διάστημα.

Η Kaspersky ανέφερε ότι η στρατηγική γήρανση του τομέα έγινε για να αποφευχθεί η δημιουργία red flags που συνήθως συνδέονται με την αποστολή emails από έναν πρόσφατα καταχωρημένο τομέα. Επιπλέον, οι επιτιθέμενοι φιλοξένησαν ένα αντίγραφο της νόμιμης αρχικής σελίδας της eLibrary (“elibrary[.]ru”) στον ψεύτικο τομέα για να διατηρήσουν την απάτη. Τα emails καθοδηγούν τους υποψήφιους στόχους να κάνουν κλικ σε έναν ενσωματωμένο σύνδεσμο που οδηγεί στον κακόβουλο ιστότοπο για να κατεβάσουν μια αναφορά λογοκλοπής.

Εάν ένα θύμα ακολουθήσει τη διαδικασία, ένα αρχείο ZIP με το πρότυπο ονομασίας “<LastName>_<FirstName>_<Patronymic>.zip” κατεβαίνει στη συσκευή του. Αυτοί οι σύνδεσμοι είναι σχεδιασμένοι για μία χρήση, πράγμα που σημαίνει ότι οποιαδήποτε επόμενη προσπάθεια να πλοηγηθεί κανείς στη διεύθυνση URL προκαλεί την εμφάνιση ενός μηνύματος στα ρωσικά που δηλώνει “Η λήψη απέτυχε, παρακαλώ προσπαθήστε ξανά αργότερα.”

Δείτε ακόμα: Κατάχρηση Paypal για phishing επιθέσεις

Νέες επιθέσεις Phishing ForumTroll στοχεύουν Ρώσους Ακαδημαϊκούς
Νέες επιθέσεις Phishing ForumTroll στοχεύουν Ρώσους Ακαδημαϊκούς

Εάν η λήψη επιχειρηθεί από μια πλατφόρμα εκτός των Windows, ο χρήστης καλείται να “προσπαθήσει ξανά αργότερα σε έναν υπολογιστή Windows.” Οι επιτιθέμενοι επίσης εξατομίκευσαν προσεκτικά τα phishing emails για τους στόχους τους, συγκεκριμένους επαγγελματίες στον τομέα.

“Το κατεβασμένο αρχείο είχε το όνομα του θύματος, το επώνυμο, το όνομα και το πατρώνυμο.” Το αρχείο περιέχει μία συντόμευση Windows (LNK) με το ίδιο όνομα, το οποίο, όταν εκτελείται, τρέχει ένα PowerShell script για να κατεβάσει και να εκκινήσει ένα payload βασισμένο στο PowerShell από έναν απομακρυσμένο διακομιστή. Το payload στη συνέχεια επικοινωνεί με μια διεύθυνση URL για να ανακτήσει ένα DLL τελικού σταδίου και να το διατηρήσει χρησιμοποιώντας το COM hijacking.

Κατεβάζει επίσης και εμφανίζει ένα παραπλανητικό PDF στο θύμα. Το τελικό payload είναι ένα πλαίσιο εντολών και ελέγχου (C2) και red teaming γνωστό ως Tuoni, επιτρέποντας στους απειλητικούς παράγοντες να αποκτήσουν απομακρυσμένη πρόσβαση στη συσκευή Windows του θύματος.

Η αποκάλυψη της Επιχείρησης ForumTroll, έρχεται καθώς η Positive Technologies ανέλυσε τις δραστηριότητες δύο ομάδων απειλών, των QuietCrabs – μια ύποπτη κινεζική ομάδα hacking που επίσης παρακολουθείται ως UTA0178 και UNC5221 – και του Thor, που φαίνεται να εμπλέκεται σε επιθέσεις ransomware από τον Μάιο του 2025.

Δείτε επίσης: ConsentFix: Μια νέα παραλλαγή της επίθεσης phishing ClickFix

Νέες επιθέσεις Phishing ForumTroll στοχεύουν Ρώσους Ακαδημαϊκούς
Νέες επιθέσεις Phishing ForumTroll στοχεύουν Ρώσους Ακαδημαϊκούς

Οι επιθέσεις που πραγματοποιούνται από τους QuietCrabs εκμεταλλεύονται την αρχική πρόσβαση για να αναπτύξουν ένα ASPX web shell και να το χρησιμοποιήσουν για να παραδώσουν ένα JSP loader που είναι ικανό να κατεβάσει και να εκτελέσει το KrustyLoader, το οποίο στη συνέχεια ρίχνει το implant Sliver.

Επιλογή της ομάδας

🔑 Ασφαλίστε τους κωδικούς σας με Proton Pass

Password manager από την Proton — end-to-end κρυπτογράφηση, passkeys, ενσωματωμένο 2FA και παρακολούθηση για διαρροές των στοιχείων σας.

  • ✔ Κρυπτογραφημένη αποθήκευση κωδικών & passkeys
  • ✔ Ειδοποίηση αν κάποιος κωδικός σας διέρρευσε (Dark Web Monitoring)
  • ✔ Δωρεάν έκδοση — σε όλες τις συσκευές
Αποκτήστε δωρεάν το Proton Pass →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Absenta Mia
Absenta Miahttps://www.secnews.gr
Being your self, in a world that constantly tries to change you, is your greater achievement

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS