Το ransomware CrazyHunter εξελίσσεται σε μία από τις πιο ανησυχητικές κυβερνοαπειλές, στοχεύοντας οργανισμούς υγειονομικής περίθαλψης και κρίσιμες ιατρικές υποδομές. Η εμφάνισή του σηματοδοτεί μια νέα γενιά επιθέσεων, όπου ο συνδυασμός τεχνικής πολυπλοκότητας και επιχειρησιακής οργάνωσης καθιστά την άμυνα ιδιαίτερα δύσκολη.
Στοχευμένες επιθέσεις σε κρίσιμες δομές
Σύμφωνα με διαθέσιμα στοιχεία, νοσοκομεία και ιατρικά ιδρύματα στην Ταϊβάν έχουν βρεθεί επανειλημμένα στο επίκεντρο των επιθέσεων του CrazyHunter, με τουλάχιστον έξι οργανισμούς να έχουν επιβεβαιωμένα πληγεί. Η επιλογή του κλάδου δεν είναι τυχαία: τα συστήματα υγείας διαχειρίζονται τεράστιους όγκους ευαίσθητων δεδομένων και δεν μπορούν να αντέξουν παρατεταμένη διακοπή λειτουργίας χωρίς άμεσες επιπτώσεις στη φροντίδα ασθενών.
Αυτό το επιχειρησιακό «πλεονέκτημα» μεταφράζεται σε αυξημένη πίεση για την καταβολή λύτρων, κάτι που οι κυβερνοεγκληματίες γνωρίζουν και εκμεταλλεύονται στο έπακρο.
Δείτε επίσης: Χάκερ εκμεταλλεύονται το Google Cloud και κλέβουν στοιχεία σύνδεσης του Microsoft 365

Πολυεπίπεδη μεθοδολογία επίθεσης
Το CrazyHunter δεν βασίζεται σε αυτοματοποιημένες, μαζικές επιθέσεις. Αντίθετα, υιοθετεί μια προσεκτικά δομημένη διαδικασία πολλαπλών σταδίων. Η αρχική διείσδυση γίνεται μέσω της εκμετάλλευσης αδύναμων κωδικών στο Active Directory, προσφέροντας στους εισβολείς πρόσβαση σε λογαριασμούς domain με αυξημένα δικαιώματα.
Αφού εδραιωθούν στο δίκτυο, οι δράστες αξιοποιούν το εργαλείο SharpGPOAbuse, διανέμοντας το κακόβουλο payload μέσω Group Policy Objects. Με αυτόν τον τρόπο, το ransomware εξαπλώνεται γρήγορα σε συνδεδεμένα συστήματα, πριν καν οι ομάδες IT αντιληφθούν την παραβίαση.
Παράκαμψη άμυνας και σιωπηλή δράση
Ένα από τα πιο ανησυχητικά χαρακτηριστικά του CrazyHunter είναι η ικανότητά του να αποφεύγει τις παραδοσιακές λύσεις ασφαλείας. Χρησιμοποιεί τεχνικές εκτέλεσης στη μνήμη, πολλαπλούς μηχανισμούς απενεργοποίησης antivirus και εναλλακτικά σενάρια ανάπτυξης, διασφαλίζοντας ότι η επίθεση θα ολοκληρωθεί ακόμη και αν αποτύχει ένα από τα στάδια.
Ιδιαίτερη αίσθηση προκαλεί η τακτική “Bring Your Own Vulnerable Driver”, όπου εκμεταλλεύεται έναν νόμιμο αλλά ευάλωτο driver του Zemana antimalware για να αποκτήσει αυξημένα δικαιώματα. Μέσω συγκεκριμένων IOCTL codes, το κακόβουλο λογισμικό τερματίζει συστηματικά διεργασίες γνωστών λύσεων προστασίας, χωρίς να ενεργοποιεί συμβατικούς μηχανισμούς ειδοποίησης.
Δείτε επίσης: Ghost Tap: Νέο Android malware κλέβει δεδομένα πληρωμών

Υποδομή εκβιασμού και επαγγελματική οργάνωση
Η εικόνα που προκύπτει από την ανάλυση της υποδομής δείχνει μια οργανωμένη εγκληματική επιχείρηση. Οι διαπραγματεύσεις λύτρων πραγματοποιούνται μέσω ειδικών email, καναλιών στο Telegram και ανώνυμων δικτύων, υποδεικνύοντας καθιερωμένες διαδικασίες επικοινωνίας και «εξυπηρέτησης» θυμάτων.
Αναλυτές της Trellix Threat Intelligence επισημαίνουν τον ταχύ ρυθμό εξέλιξης του CrazyHunter, με συνεχείς βελτιώσεις στις τεχνικές πλευρικής κίνησης και απόκρυψης δραστηριότητας.
Μηχανισμοί κρυπτογράφησης υψηλής απόδοσης
Στον πυρήνα του ransomware βρίσκεται μια υβριδική αρχιτεκτονική κρυπτογράφησης. Το CrazyHunter χρησιμοποιεί τον αλγόριθμο ChaCha20, εφαρμόζοντας στρατηγική μερικής κρυπτογράφησης αντί για πλήρη. Η αναλογία 1:2 (ένα κρυπτογραφημένο byte, δύο μη κρυπτογραφημένα) επιταχύνει δραματικά τη διαδικασία, επιτρέποντας την κρυπτογράφηση μεγάλων όγκων δεδομένων σε ελάχιστο χρόνο.
Για την προστασία των κλειδιών, επιστρατεύεται το Elliptic Curve Integrated Encryption Scheme (ECIES). Κάθε αρχείο διαθέτει μοναδικό κλειδί και nonce, τα οποία κρυπτογραφούνται με το δημόσιο κλειδί των εισβολέων και αποθηκεύονται εντός του αρχείου με επέκταση .Hunter.
Δείτε επίσης: Η ToddyCat στοχεύει Microsoft Exchange Servers μέσω του ProxyLogon
☁️ Κρατήστε ασφαλή αντίγραφα με Proton Drive
Κρυπτογραφημένος cloud αποθηκευτικός χώρος από την Proton — προστατέψτε τα αρχεία σας από ransomware, βλάβες και απώλεια δεδομένων, με end-to-end κρυπτογράφηση.
- ✔ End-to-end κρυπτογραφημένα αρχεία & αντίγραφα
- ✔ Ιστορικό εκδόσεων — ανάκτηση αρχείων μετά από ransomware
- ✔ Δωρεάν χώρος — συγχρονισμός σε όλες τις συσκευές
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Γιατί η ανάκτηση δεδομένων είναι σχεδόν αδύνατη
Η συγκεκριμένη σχεδίαση καθιστά πρακτικά αδύνατη την αποκρυπτογράφηση χωρίς το ιδιωτικό κλειδί των δραστών. Δεν υπάρχουν αδύναμα σημεία για brute force επιθέσεις ή ανάκτηση μέσω backup, δημιουργώντας ιδανικές συνθήκες για επιτυχημένο εκβιασμό.
Το CrazyHunter δεν είναι απλώς ακόμη ένα ransomware. Αποτελεί ξεκάθαρη ένδειξη ότι οι κυβερνοεπιθέσεις στην υγειονομική περίθαλψη περνούν σε ένα νέο, πιο επικίνδυνο στάδιο.
