Μια νέα και ιδιαίτερα ανησυχητική καμπάνια κακόβουλου λογισμικού έρχεται να υπενθυμίσει πόσο επικίνδυνη μπορεί να αποδειχθεί η λήψη λογισμικού από μη επίσημες πηγές. Ερευνητές κυβερνοασφάλειας εντόπισαν επιθέσεις που βασίζονται σε ψεύτικες ιστοσελίδες λήψης του WinRAR, οι οποίες διανέμουν το κακόβουλο λογισμικό Winzipper απευθείας στα συστήματα των θυμάτων.

Η εκστρατεία στοχεύει χρήστες που αναζητούν γρήγορες και «δωρεάν» λύσεις για δημοφιλή εργαλεία συμπίεσης αρχείων, χωρίς να ελέγχουν την αξιοπιστία της πηγής.
Πώς εξαπλώνεται η επίθεση
Οι επιτιθέμενοι προωθούν κακόβουλους συνδέσμους μέσα από διάφορες κινεζικές ιστοσελίδες και forums, οδηγώντας τους χρήστες σε σελίδες που μιμούνται την επίσημη εμφάνιση του WinRAR. Οι ιστότοποι αυτοί φαίνονται πειστικοί, συχνά περιλαμβάνουν ψεύτικες κριτικές, λογότυπα και δήθεν ενημερωμένες εκδόσεις του λογισμικού.
Δείτε επίσης: Κατάχρηση WhatsApp για διανομή του Astaroth Banking Trojan
Το αποτέλεσμα είναι οι χρήστες να κατεβάζουν ένα trojanized installer, πιστεύοντας ότι πρόκειται για το αυθεντικό αρχείο εγκατάστασης. Στην πραγματικότητα, το κακόβουλο λογισμικό έχει «πακεταριστεί» μαζί με το νόμιμο πρόγραμμα.
Εκμετάλλευση μιας διαδεδομένης συνήθειας
Η καμπάνια αξιοποιεί μια παλιά αλλά ιδιαίτερα διαδεδομένη πρακτική: τη λήψη του WinRAR από ιστοσελίδες τρίτων. Παρότι το λογισμικό διατίθεται επίσημα από συγκεκριμένο domain, πολλοί χρήστες καταφεύγουν σε εναλλακτικές πηγές, είτε για λόγους ευκολίας είτε λόγω παραπλανητικών αποτελεσμάτων στις μηχανές αναζήτησης.
Αυτή ακριβώς η συμπεριφορά μετατρέπεται σε ανοιχτή πόρτα για τους κυβερνοεγκληματίες.

Έξυπνη προσαρμογή στο σύστημα-στόχο
Μόλις το μολυσμένο αρχείο εκτελεστεί, το Winzipper δεν ενεργοποιείται άμεσα με εμφανή τρόπο. Αντίθετα, ξεκινά μια διαδικασία αναγνώρισης του συστήματος, συλλέγοντας πληροφορίες από το προφίλ των Windows, τη διαμόρφωση του υπολογιστή και το περιβάλλον χρήσης.
Με βάση αυτά τα δεδομένα, το κακόβουλο λογισμικό επιλέγει το καταλληλότερο payload για το συγκεκριμένο θύμα. Αυτή η προσαρμοστική στρατηγική αυξάνει σημαντικά τα ποσοστά επιτυχίας και καθιστά την απειλή επικίνδυνη τόσο για οικιακούς χρήστες όσο και για εταιρικά δίκτυα.
Δείτε επίσης: Phishing: Οι hackers Kimsuky χρησιμοποιούν κακόβουλους QR codes
Πώς αποκαλύφθηκε η καμπάνια
Οι αναλυτές της Malwarebytes εντόπισαν την επίθεση μετά τον εντοπισμό ενός ύποπτου αρχείου, το οποίο ήταν κρυμμένο πίσω από πολλαπλά επίπεδα obfuscation και συμπίεσης κώδικα. Το αρχείο έφερε την ονομασία winrar-x64-713scp.zip και περιείχε εκτελέσιμο αρχείο συσκευασμένο με UPX, αλλά με εσκεμμένες δομικές ανωμαλίες για να δυσκολέψει την ανάλυση.
Μόνο με εξειδικευμένα εργαλεία αποσυμπίεσης κατέστη δυνατό να αποκαλυφθεί το πραγματικό περιεχόμενο.
Μηχανισμός μόλυνσης πολλαπλών σταδίων
Η επίθεση βασίζεται σε έναν πολύπλοκο μηχανισμό μόλυνσης πολλαπλών σταδίων, σχεδιασμένο να αποφεύγει τις κλασικές μεθόδους ανίχνευσης. Στο εσωτερικό του αρχείου αποκαλύπτονται δύο βασικά στοιχεία: ο νόμιμος installer του WinRAR και ένα αρχείο με όνομα setup.hta, προστατευμένο με κωδικό πρόσβασης.

Το setup.hta αποτελεί τον πραγματικό φορέα της μόλυνσης και παραμένει ανενεργό μέχρι τη στιγμή της εκτέλεσης, οπότε αποσυμπιέζεται απευθείας στη μνήμη του συστήματος.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Δείτε επίσης: Phishing emails μιμούνται τη DocuSign για διανομή malware
Γιατί η επίθεση περνά απαρατήρητη
Η τεχνική εκτέλεσης στη μνήμη επιτρέπει στο Winzipper να παρακάμπτει λύσεις ασφαλείας που βασίζονται αποκλειστικά σε ανίχνευση αρχείων στον δίσκο. Κατά τη δυναμική ανάλυση, οι ερευνητές διαπίστωσαν τη δημιουργία του αρχείου nimasila360.exe, γνωστού στοιχείου της οικογένειας Winzipper.
Από εκείνο το σημείο, το κακόβουλο λογισμικό λειτουργεί ως backdoor trojan, προσφέροντας απομακρυσμένη πρόσβαση στους εισβολείς, δυνατότητα κλοπής δεδομένων, εγκατάσταση πρόσθετων malware και πλήρη έλεγχο του συστήματος, ενώ προσποιείται ότι είναι απλώς ένα εργαλείο αρχειοθέτησης.
Παραβιασμένα domains και μέτρα προστασίας
Τα κακόβουλα domains που εντοπίστηκαν περιλαμβάνουν τα winrar-tw.com, winrar-x64.com και winrar-zip.com, τα οποία έχουν ήδη αποκλειστεί από τα συστήματα προστασίας της Malwarebytes.
Οι ειδικοί προειδοποιούν ότι οι χρήστες πρέπει να κατεβάζουν το WinRAR αποκλειστικά από την επίσημη ιστοσελίδα, να διατηρούν ενημερωμένο λογισμικό ασφαλείας και να είναι ιδιαίτερα επιφυλακτικοί με ιστοσελίδες που υπόσχονται «γρήγορες» ή «βελτιωμένες» εκδόσεις δημοφιλών προγραμμάτων. Σε μια εποχή όπου η κοινωνική μηχανική γίνεται ολοένα και πιο εξελιγμένη, η προσοχή παραμένει το ισχυρότερο εργαλείο άμυνας.
