ΑρχικήSecurityΗ ToddyCat στοχεύει Microsoft Exchange Servers μέσω του ProxyLogon

Η ToddyCat στοχεύει Microsoft Exchange Servers μέσω του ProxyLogon

Η ομάδα κυβερνοκατασκοπείας ToddyCat έχει εξελιχθεί τα τελευταία χρόνια σε έναν από τους πιο επίμονους και τεχνικά ικανούς απειλητικούς παράγοντες παγκοσμίως. Με στοχευμένες επιθέσεις σε σημαντικούς οργανισμούς σε Ευρώπη, Ασία και Κεντρική Ασία, η δράση της αποδεικνύει ότι δεν πρόκειται για μια ευκαιριακή ομάδα, αλλά για μια μακροχρόνια επιχείρηση συλλογής πληροφοριών με ξεκάθαρη στρατηγική.

ToddyCat ProxyLogon

Η δραστηριότητα της ToddyCat εντοπίστηκε για πρώτη φορά τον Δεκέμβριο του 2020, όταν η ομάδα κατάφερε να παραβιάσει Microsoft Exchange servers σε Ταϊβάν και Βιετνάμ. Το στοιχείο που προκάλεσε ιδιαίτερη ανησυχία στους ερευνητές ήταν η χρήση άγνωστης ευπάθειας (zero-day), κάτι που υποδήλωνε υψηλό επίπεδο τεχνικής κατάρτισης και πρόσβαση σε προηγμένα exploits.

Δείτε επίσης: Microsoft: Λανθασμένο email routing ενεργοποιεί εσωτερικό domain phishing

Η αρχική αυτή φάση είχε περιορισμένη γεωγραφική εμβέλεια, ωστόσο έθεσε τα θεμέλια για μια πιο επιθετική και εκτεταμένη πορεία που θα ακολουθούσε σύντομα.

ProxyLogon: Το σημείο καμπής

Τον Φεβρουάριο του 2021, η ToddyCat έκανε ένα καθοριστικό άλμα, αρχίζοντας να εκμεταλλεύεται την ευπάθεια ProxyLogon στους Exchange servers. Η συγκεκριμένη τεχνική άνοιξε τον δρόμο για μαζικές επιθέσεις σε οργανισμούς σε ολόκληρη την Ευρώπη και την Ασία, μετατρέποντας την ομάδα από περιφερειακή απειλή σε παγκόσμιο παίκτη.

Από εκείνο το σημείο και μετά, η υποδομή επιθέσεων της ToddyCat χαρακτηρίζεται από ευελιξία, εναλλαγή εργαλείων και ικανότητα ταχείας προσαρμογής στις άμυνες των στόχων.

Κακόβουλα λογισμικά της ToddyCat

Για την αρχική διείσδυση και τη διατήρηση πρόσβασης, η ομάδα αξιοποίησε γνωστά αλλά αποτελεσματικά εργαλεία, όπως τα web shells China Chopper και το backdoor Samurai. Αυτά τους επέτρεψαν να αποκτήσουν σταθερά «ερείσματα» σε παραβιασμένα συστήματα, διατηρώντας χαμηλό προφίλ και αποφεύγοντας την άμεση ανίχνευση.

Δείτε επίσης: Επεκτάσεις Chrome έχουν κλέψει συνομιλίες από ChatGPT και DeepSeek

Μέχρι τον Σεπτέμβριο του 2021, η δραστηριότητά τους επεκτάθηκε και σε επιτραπέζια συστήματα στην Κεντρική Ασία, με τη διανομή Ninja Trojan loaders μέσω Telegram, αξιοποιώντας δημοφιλείς πλατφόρμες επικοινωνίας για να καλύψουν τα ίχνη τους.

Η ToddyCat στοχεύει Microsoft Exchange Servers μέσω του ProxyLogon

Νέα εργαλεία και επίθεση στην ίδια την ασφάλεια

Το 2024 σηματοδότησε μια νέα φάση για την ToddyCat, με την εισαγωγή σύνθετων εργαλείων όπως το TCESB. Τα εργαλεία αυτά δεν στοχεύουν απλώς λειτουργικά συστήματα, αλλά επιχειρούν να εκμεταλλευτούν ευπάθειες σε προϊόντα ασφαλείας, υπονομεύοντας άμεσα τις άμυνες των οργανισμών.

Αναλυτές της Picus Security επισημαίνουν ότι η ομάδα επενδύει ιδιαίτερα στη μόνιμη παρουσία (persistence) και στη συνεχή επιτήρηση των στοχευμένων περιβαλλόντων, χρησιμοποιώντας πολλαπλές μεθόδους εκτέλεσης για να αποφεύγει μηχανισμούς ανίχνευσης.

Επιμονή και αποφυγή άμυνας στα Windows

Οι τεχνικές persistence της ToddyCat δείχνουν βαθιά γνώση της αρχιτεκτονικής ασφαλείας των Windows. Η ομάδα δημιουργεί προγραμματισμένες εργασίες που εκτελούν αυτοματοποιημένα PowerShell scripts με παραμέτρους παράκαμψης πολιτικών εκτέλεσης. Έτσι, κακόβουλα scripts, που βρίσκονται σε καταλόγους όπως το ProgramData, μπορούν να εκτελούνται επαναλαμβανόμενα χωρίς προειδοποιήσεις.

Δείτε επίσης: Σφάλμα στο Open WebUI μετατρέπει το ‘δωρεάν μοντέλο’ σε backdoor

Ιδιαίτερα ανησυχητική είναι η χρήση της τεχνικής Bring Your Own Vulnerable Driver (BYOVD), με την εγκατάσταση του ευάλωτου driver DBUtilDrv2.sys. Μέσω αυτού, οι επιτιθέμενοι μπορούν να τροποποιήσουν δομές του πυρήνα, παρακάμπτοντας κρίσιμες προστασίες.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Η ToddyCat στοχεύει Microsoft Exchange Servers μέσω του ProxyLogon

DLL side-loading και κλοπή διαπιστευτηρίων

Παράλληλα, η ToddyCat αξιοποιεί DLL side-loading, αντικαθιστώντας νόμιμες βιβλιοθήκες με κακόβουλες εκδόσεις που εκτελούν κώδικα μέσα σε αξιόπιστες διεργασίες. Η μέθοδος αυτή καθιστά την ανίχνευση εξαιρετικά δύσκολη.

Για τη συλλογή διαπιστευτηρίων, η ομάδα κάνει dumping στη μνήμη browsers όπως Chrome, Firefox και Edge, στοχεύοντας αρχεία όπως Login Data και logins.json. Επιπλέον, υποκλέπτει OAuth tokens από εφαρμογές Microsoft 365, αποκτώντας πρόσβαση σε cloud πόρους.

Μια απειλή που δεν δείχνει σημάδια κόπωσης

Όλα τα δεδομένα συμπιέζονται και κρυπτογραφούνται πριν αποσταλούν μέσω καναλιών command-and-control. Η πολυεπίπεδη αυτή προσέγγιση εξηγεί γιατί η ToddyCat παραμένει μια από τις πιο σοβαρές απειλές για τις σύγχρονες επιχειρήσεις. Σε ένα περιβάλλον όπου η κυβερνοκατασκοπεία γίνεται όλο και πιο αθόρυβη, η ToddyCat αποδεικνύει ότι η εξέλιξη είναι το ισχυρότερο όπλο των επιτιθέμενων.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS