ΑρχικήSecurityΨεύτικα sites WinRAR διανέμουν το malware Winzipper

Ψεύτικα sites WinRAR διανέμουν το malware Winzipper

Μια νέα και ιδιαίτερα ανησυχητική καμπάνια κακόβουλου λογισμικού έρχεται να υπενθυμίσει πόσο επικίνδυνη μπορεί να αποδειχθεί η λήψη λογισμικού από μη επίσημες πηγές. Ερευνητές κυβερνοασφάλειας εντόπισαν επιθέσεις που βασίζονται σε ψεύτικες ιστοσελίδες λήψης του WinRAR, οι οποίες διανέμουν το κακόβουλο λογισμικό Winzipper απευθείας στα συστήματα των θυμάτων.

WinRAR Winzipper

Η εκστρατεία στοχεύει χρήστες που αναζητούν γρήγορες και «δωρεάν» λύσεις για δημοφιλή εργαλεία συμπίεσης αρχείων, χωρίς να ελέγχουν την αξιοπιστία της πηγής.

Πώς εξαπλώνεται η επίθεση

Οι επιτιθέμενοι προωθούν κακόβουλους συνδέσμους μέσα από διάφορες κινεζικές ιστοσελίδες και forums, οδηγώντας τους χρήστες σε σελίδες που μιμούνται την επίσημη εμφάνιση του WinRAR. Οι ιστότοποι αυτοί φαίνονται πειστικοί, συχνά περιλαμβάνουν ψεύτικες κριτικές, λογότυπα και δήθεν ενημερωμένες εκδόσεις του λογισμικού.

Δείτε επίσης: Κατάχρηση WhatsApp για διανομή του Astaroth Banking Trojan

Το αποτέλεσμα είναι οι χρήστες να κατεβάζουν ένα trojanized installer, πιστεύοντας ότι πρόκειται για το αυθεντικό αρχείο εγκατάστασης. Στην πραγματικότητα, το κακόβουλο λογισμικό έχει «πακεταριστεί» μαζί με το νόμιμο πρόγραμμα.

Εκμετάλλευση μιας διαδεδομένης συνήθειας

Η καμπάνια αξιοποιεί μια παλιά αλλά ιδιαίτερα διαδεδομένη πρακτική: τη λήψη του WinRAR από ιστοσελίδες τρίτων. Παρότι το λογισμικό διατίθεται επίσημα από συγκεκριμένο domain, πολλοί χρήστες καταφεύγουν σε εναλλακτικές πηγές, είτε για λόγους ευκολίας είτε λόγω παραπλανητικών αποτελεσμάτων στις μηχανές αναζήτησης.

Αυτή ακριβώς η συμπεριφορά μετατρέπεται σε ανοιχτή πόρτα για τους κυβερνοεγκληματίες.

Ψεύτικα sites WinRAR διανέμουν το malware Winzipper

Έξυπνη προσαρμογή στο σύστημα-στόχο

Μόλις το μολυσμένο αρχείο εκτελεστεί, το Winzipper δεν ενεργοποιείται άμεσα με εμφανή τρόπο. Αντίθετα, ξεκινά μια διαδικασία αναγνώρισης του συστήματος, συλλέγοντας πληροφορίες από το προφίλ των Windows, τη διαμόρφωση του υπολογιστή και το περιβάλλον χρήσης.

Με βάση αυτά τα δεδομένα, το κακόβουλο λογισμικό επιλέγει το καταλληλότερο payload για το συγκεκριμένο θύμα. Αυτή η προσαρμοστική στρατηγική αυξάνει σημαντικά τα ποσοστά επιτυχίας και καθιστά την απειλή επικίνδυνη τόσο για οικιακούς χρήστες όσο και για εταιρικά δίκτυα.

Δείτε επίσης: Phishing: Οι hackers Kimsuky χρησιμοποιούν κακόβουλους QR codes

Πώς αποκαλύφθηκε η καμπάνια

Οι αναλυτές της Malwarebytes εντόπισαν την επίθεση μετά τον εντοπισμό ενός ύποπτου αρχείου, το οποίο ήταν κρυμμένο πίσω από πολλαπλά επίπεδα obfuscation και συμπίεσης κώδικα. Το αρχείο έφερε την ονομασία winrar-x64-713scp.zip και περιείχε εκτελέσιμο αρχείο συσκευασμένο με UPX, αλλά με εσκεμμένες δομικές ανωμαλίες για να δυσκολέψει την ανάλυση.

Μόνο με εξειδικευμένα εργαλεία αποσυμπίεσης κατέστη δυνατό να αποκαλυφθεί το πραγματικό περιεχόμενο.

Μηχανισμός μόλυνσης πολλαπλών σταδίων

Η επίθεση βασίζεται σε έναν πολύπλοκο μηχανισμό μόλυνσης πολλαπλών σταδίων, σχεδιασμένο να αποφεύγει τις κλασικές μεθόδους ανίχνευσης. Στο εσωτερικό του αρχείου αποκαλύπτονται δύο βασικά στοιχεία: ο νόμιμος installer του WinRAR και ένα αρχείο με όνομα setup.hta, προστατευμένο με κωδικό πρόσβασης.

Ψεύτικα sites WinRAR διανέμουν το malware Winzipper

Το setup.hta αποτελεί τον πραγματικό φορέα της μόλυνσης και παραμένει ανενεργό μέχρι τη στιγμή της εκτέλεσης, οπότε αποσυμπιέζεται απευθείας στη μνήμη του συστήματος.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Δείτε επίσης: Phishing emails μιμούνται τη DocuSign για διανομή malware

Γιατί η επίθεση περνά απαρατήρητη

Η τεχνική εκτέλεσης στη μνήμη επιτρέπει στο Winzipper να παρακάμπτει λύσεις ασφαλείας που βασίζονται αποκλειστικά σε ανίχνευση αρχείων στον δίσκο. Κατά τη δυναμική ανάλυση, οι ερευνητές διαπίστωσαν τη δημιουργία του αρχείου nimasila360.exe, γνωστού στοιχείου της οικογένειας Winzipper.

Από εκείνο το σημείο, το κακόβουλο λογισμικό λειτουργεί ως backdoor trojan, προσφέροντας απομακρυσμένη πρόσβαση στους εισβολείς, δυνατότητα κλοπής δεδομένων, εγκατάσταση πρόσθετων malware και πλήρη έλεγχο του συστήματος, ενώ προσποιείται ότι είναι απλώς ένα εργαλείο αρχειοθέτησης.

Παραβιασμένα domains και μέτρα προστασίας

Τα κακόβουλα domains που εντοπίστηκαν περιλαμβάνουν τα winrar-tw.com, winrar-x64.com και winrar-zip.com, τα οποία έχουν ήδη αποκλειστεί από τα συστήματα προστασίας της Malwarebytes.

Οι ειδικοί προειδοποιούν ότι οι χρήστες πρέπει να κατεβάζουν το WinRAR αποκλειστικά από την επίσημη ιστοσελίδα, να διατηρούν ενημερωμένο λογισμικό ασφαλείας και να είναι ιδιαίτερα επιφυλακτικοί με ιστοσελίδες που υπόσχονται «γρήγορες» ή «βελτιωμένες» εκδόσεις δημοφιλών προγραμμάτων. Σε μια εποχή όπου η κοινωνική μηχανική γίνεται ολοένα και πιο εξελιγμένη, η προσοχή παραμένει το ισχυρότερο εργαλείο άμυνας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr/politiki-syntaxis/
Μέλος της Συντακτικής Ομάδας του SecNews. Καλύπτει ευπάθειες λογισμικού, παραβιάσεις δεδομένων, κυβερνοεπιθέσεις και τις εξελίξεις της τεχνολογίας. Όλα τα άρθρα ακολουθούν την Πολιτική Σύνταξης του SecNews.

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS