Οι απειλές στον κυβερνοχώρο δεν περιορίζονται πλέον σε τεχνικές ευπάθειες και κακόβουλο κώδικα. Όλο και συχνότερα, οι επιτιθέμενοι επενδύουν στην ψυχολογία των θυμάτων, αξιοποιώντας σενάρια καθημερινής εργασιακής πραγματικότητας για να παρακάμψουν τις άμυνες οργανισμών. Ένα πρόσφατο παράδειγμα αποτελεί η νέα καμπάνια διανομής του κακόβουλου λογισμικού Guloader, η οποία χρησιμοποιεί ως δόλωμα αναφορές απόδοσης προσωπικού.

Το email που μοιάζει… υπερβολικά οικείο
Η επίθεση ξεκινά με ένα προσεκτικά σχεδιασμένο email phishing, το οποίο παρουσιάζεται ως εσωτερική επικοινωνία από το τμήμα ανθρώπινου δυναμικού. Το μήνυμα ισχυρίζεται ότι περιέχει μια αναφορά αξιολόγησης απόδοσης εργαζομένων για τον Οκτώβριο του 2025 και προσπαθεί να δημιουργήσει μια αίσθηση επείγοντος.
Σε αρκετές περιπτώσεις, γίνεται έμμεση ή άμεση αναφορά σε ενδεχόμενες απολύσεις ή οργανωτικές αλλαγές, δημιουργώντας αίσθημα άγχους και περιέργειας στους παραλήπτες. Αυτή η τακτική αυξάνει δραστικά την πιθανότητα ο χρήστης να ανοίξει το συνημμένο αρχείο, παρακάμπτοντας βασικές αρχές κυβερνοασφάλειας.
Δείτε επίσης: Η hacking ομάδα Everest λέει ότι παραβίασε τη Nissan
Η δύναμη της κοινωνικής μηχανικής
Το επικίνδυνο στοιχείο της συγκεκριμένης καμπάνιας δεν είναι μόνο ο τεχνικός της σχεδιασμός, αλλά κυρίως η στόχευση στην ανθρώπινη εμπιστοσύνη. Οι εργαζόμενοι είναι εξοικειωμένοι με αξιολογήσεις, αναφορές και εσωτερικά έγγραφα, γεγονός που καθιστά τέτοιου είδους μηνύματα εξαιρετικά πειστικά.
Ο συνδυασμός επαγγελματικής επικοινωνίας και φόβου για την εργασιακή ασφάλεια δημιουργεί ένα ιδιαίτερα αποτελεσματικό σενάριο εξαπάτησης, το οποίο μπορεί να αποδώσει ακόμη και σε οργανισμούς με βασικά προγράμματα εκπαίδευσης προσωπικού.

Guloader: Το παραπλανητικό συνημμένο αρχείο
Σύμφωνα με αναλυτές της ASEC, το email περιλαμβάνει ένα συνημμένο αρχείο RAR, το οποίο περιέχει ένα εκτελέσιμο αρχείο NSIS με την ονομασία «staff record pdf.exe». Η επιλογή ονόματος δεν είναι τυχαία, καθώς μιμείται ένα ακίνδυνο αρχείο PDF.
Δείτε επίσης: University of Hawaii: Χάκερς απέκτησαν δεδομένα ασθενών του Κέντρου Καρκίνου
Σε συστήματα όπου οι επεκτάσεις αρχείων είναι κρυφές από προεπιλογή, το αρχείο εμφανίζεται απλώς ως «staff record pdf», ενισχύοντας την ψευδαίσθηση ότι πρόκειται για έγγραφο. Με αυτόν τον τρόπο, ο χρήστης οδηγείται στην εκτέλεση του κακόβουλου λογισμικού χωρίς δεύτερη σκέψη.
Μόλυνση πολλαπλών σταδίων και εκτέλεση στη μνήμη
Μόλις το αρχείο εκτελεστεί, ξεκινά μια σύνθετη αλυσίδα μόλυνσης. Το Guloader συνδέεται με απομακρυσμένο διακομιστή και κατεβάζει κρυπτογραφημένο shellcode μέσω υπηρεσίας cloud, όπως το Google Drive. Ο κώδικας αυτός εγχέεται απευθείας στη μνήμη του συστήματος, χωρίς να αποθηκεύεται στον δίσκο.
Η τεχνική «fileless» εκτέλεσης καθιστά την ανίχνευση εξαιρετικά δύσκολη, καθώς πολλές παραδοσιακές λύσεις ασφαλείας βασίζονται στη σάρωση αρχείων και όχι στη συμπεριφορά διεργασιών στη μνήμη.

Remcos RAT: Πλήρης έλεγχος του συστήματος
Το τελικό payload της επίθεσης είναι το Remcos RAT, ένα γνωστό εργαλείο απομακρυσμένης πρόσβασης. Μόλις εγκατασταθεί, παρέχει στους επιτιθέμενους εκτεταμένες δυνατότητες παρακολούθησης και ελέγχου, όπως καταγραφή πληκτρολογήσεων, λήψη στιγμιότυπων οθόνης, ενεργοποίηση κάμερας και μικροφώνου, καθώς και εξαγωγή αποθηκευμένων κωδικών πρόσβασης.
Δείτε επίσης: Η ρωσική APT28 διεξάγει εκστρατεία κλοπής διαπιστευτηρίων
Η επικοινωνία με τους διακομιστές εντολών και ελέγχου πραγματοποιείται μέσω συγκεκριμένων IP και θυρών, διατηρώντας μια μόνιμη σύνδεση που επιτρέπει συνεχή μη εξουσιοδοτημένη πρόσβαση.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Πώς μπορούν να προστατευτούν οι οργανισμοί
Για την αντιμετώπιση τέτοιων επιθέσεων, οι οργανισμοί οφείλουν να υιοθετήσουν πολυεπίπεδη προσέγγιση ασφάλειας. Η εφαρμογή αυστηρών κανόνων φιλτραρίσματος email, η απενεργοποίηση απόκρυψης επεκτάσεων αρχείων και η χρήση προηγμένων λύσεων ανίχνευσης και απόκρισης τελικών σημείων αποτελούν κρίσιμα μέτρα.
Παράλληλα, η συνεχής εκπαίδευση του προσωπικού σε θέματα κοινωνικής μηχανικής παραμένει ένα από τα ισχυρότερα «τείχη» άμυνας απέναντι σε απειλές που στοχεύουν, πάνω απ’ όλα, τον ανθρώπινο παράγοντα.
