ΑρχικήSecurityEvasive Panda: AitM attacks και DNS poisoning για διανομή malware

Evasive Panda: AitM attacks και DNS poisoning για διανομή malware

Η ομάδα κυβερνοαπειλών Evasive Panda APT, γνωστή επίσης με τις ονομασίες Bronze Highland, Daggerfly και StormBamboo, συνεχίζει να απασχολεί έντονα την κοινότητα της κυβερνοασφάλειας, καθώς αποκαλύπτεται ότι διεξάγει στοχευμένες επιθέσεις τουλάχιστον από τον Νοέμβριο του 2022. Πρόκειται για μια ιδιαίτερα εξελιγμένη απειλή, με χαρακτηριστικά κρατικά υποστηριζόμενης ομάδας (APT), η οποία αξιοποιεί τεχνικές υψηλής πολυπλοκότητας για τη διανομή του κακόβουλου λογισμικού MgBot.

Evasive Panda AitM attacks DNS poisoning

Επιθέσεις “adversary-in-the-middle” με DNS poisoning

Στον πυρήνα της στρατηγικής της Evasive Panda βρίσκεται ένας συνδυασμός επιθέσεων adversary-in-the-middle και DNS poisoning. Μέσω αυτής της μεθόδου, οι εισβολείς παρεμβάλλονται διακριτικά στην επικοινωνία μεταξύ χρήστη και νόμιμων διακομιστών ενημέρωσης λογισμικού, ανακατευθύνοντας το traffic σε υποδομές που ελέγχουν οι ίδιοι.

Τα πρόσφατα ευρήματα δείχνουν ότι τα θύματα εντοπίζονται κυρίως στην Τουρκία, την Κίνα και την Ινδία, ενώ οι επιθέσεις αφορούν πολλαπλούς κλάδους, γεγονός που υποδηλώνει ευρύτερους κατασκοπευτικούς ή γεωπολιτικούς στόχους.

Δείτε επίσης: Κυβερνοεπιθέσεις: Πώς να προστατέψετε την επιχείρησή σας το 2026

Κακόβουλα αρχεία μεταμφιεσμένα σε νόμιμες ενημερώσεις

Για να αυξήσουν την αξιοπιστία των επιθέσεων, οι δράστες μεταμφιέζουν τα κακόβουλα εκτελέσιμα αρχεία σε επίσημες ενημερώσεις για δημοφιλείς εφαρμογές, όπως το SohuVA, το iQIYI Video, το IObit Smart Defrag και το Tencent QQ. Οι χρήστες, πιστεύοντας ότι κατεβάζουν μια κανονική αναβάθμιση, λαμβάνουν στην πραγματικότητα ένα μολυσμένο πακέτο.

Χαρακτηριστικό παράδειγμα αποτελεί το αρχείο sohuva_update_10.2.29.1-lup-s-tp.exe, το οποίο εμφανίζεται ως γνήσια ενημέρωση, αλλά φιλοξενείται σε διακομιστή υπό τον έλεγχο των εισβολέων. Σύμφωνα με τους ερευνητές, η ομάδα τροποποίησε την απόκριση DNS του domain p2p.hd.sohu.com ώστε να οδηγεί σε κακόβουλη IP διεύθυνση.

Πολυσταδιακή μόλυνση με προηγμένες τεχνικές απόκρυψης

Η αλυσίδα μόλυνσης ξεκινά με έναν αρχικό loader, ο οποίος αποκρυπτογραφεί τη διαμόρφωσή του χρησιμοποιώντας XOR-based decryption αλγόριθμο. Το κακόβουλο λογισμικό ελέγχει το όνομα του χρήστη και, εάν εκτελείται με δικαιώματα SYSTEM, αντιγράφεται με νέο όνομα, προσθέτοντας το επίθημα ext.exe για επιπλέον απόκρυψη.

Δείτε επίσης: Το NtKiller malware απενεργοποιεί antivirus λύσεις

Στη συνέχεια, ο loader αποκρυπτογραφεί shellcode μεγέθους περίπου 9.500 byte και τοποθετεί τον κώδικα στη μνήμη. Επειδή η συγκεκριμένη περιοχή δεν επιτρέπει εκτέλεση, το malware τροποποιεί δυναμικά τα δικαιώματα μνήμης μέσω του API VirtualProtect, αποφεύγοντας έτσι παραδοσιακούς μηχανισμούς ανίχνευσης.

Evasive Panda: AitM attacks και DNS poisoning για διανομή malware

Υβριδική κρυπτογράφηση και γεωγραφική στόχευση

Η Evasive Panda χρησιμοποιεί υβριδική κρυπτογράφηση πολλαπλών σταδίων, συνδυάζοντας το Microsoft Data Protection API (DPAPI) με τον αλγόριθμο RC5. Εάν ένα κρίσιμο αρχείο DAT υπάρχει ήδη στο σύστημα, αποκρυπτογραφείται τοπικά και στη συνέχεια διαγράφεται για την εξαφάνιση ιχνών.

Σε διαφορετική περίπτωση, το malware κατεβάζει κρυπτογραφημένα δεδομένα από φαινομενικά νόμιμους ιστότοπους, όπως το dictionary[.]com, οι οποίοι έχουν παραβιαστεί μέσω DNS poisoning. Η ομάδα μάλιστα διαφοροποιεί τις IP διευθύνσεις ανάλογα με τη γεωγραφική τοποθεσία του θύματος, ενισχύοντας τη δυσκολία ανάλυσης.

MgBot: Επιμονή και μακροχρόνιος έλεγχος

Μετά την αποκρυπτογράφηση του τελικού payload, το MgBot implant εισάγεται στη νόμιμη διεργασία svchost.exe. Αυτή η τεχνική επιτρέπει στο malware να διατηρεί επίμονη παρουσία στο σύστημα, ενώ παράλληλα “καμουφλάρεται” μέσα σε μια αξιόπιστη διεργασία των Windows.

Η διαμόρφωση του MgBot περιλαμβάνει αναγνωριστικά καμπανιών, κρυπτογραφημένες διευθύνσεις C2 servers και κλειδιά κρυπτογράφησης. Εντυπωσιακό είναι το γεγονός ότι ορισμένοι από αυτούς τους διακομιστές παραμένουν ενεργοί για χρόνια, υποδεικνύοντας μακροπρόθεσμο σχεδιασμό.

Δείτε επίσης: MongoDB: Κρίσιμη ευπάθεια εκθέτει δεδομένα

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Evasive Panda: AitM attacks και DNS poisoning για διανομή malware

Τι σημαίνει αυτό για την κυβερνοασφάλεια

Η δραστηριότητα της Evasive Panda αναδεικνύει τη συνεχιζόμενη απειλή των επιθέσεων μέσω της αλυσίδας εφοδιασμού λογισμικού και την ανάγκη για αυξημένη επαγρύπνηση. Οι οργανισμοί καλούνται να ενισχύσουν τον έλεγχο DNS, να χρησιμοποιούν μηχανισμούς ανίχνευσης συμπεριφοράς και να αντιμετωπίζουν ακόμη και τις φαινομενικά νόμιμες ενημερώσεις με αυξημένη προσοχή.

Σε μια εποχή όπου οι κυβερνοεπιθέσεις γίνονται όλο και πιο αόρατες, η περίπτωση της Evasive Panda δείχνει ότι η ασφάλεια δεν είναι πλέον θέμα απλής πρόληψης, αλλά συνεχούς προσαρμογής.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS