Μια μακροχρόνια και πολύπλοκη εκστρατεία malvertising, γνωστή ως TamperedChef, συνεχίζει να απειλεί οργανισμούς σε όλο τον κόσμο, αξιοποιώντας μολυσμένα έγγραφα PDF για την εισαγωγή κακόβουλου λογισμικού στα δίκτυα θυμάτων. Η εκστρατεία έχει εντοπιστεί εδώ και αρκετά χρόνια, αλλά πρόσφατη ανάλυση από τη Sophos δείχνει ότι η στόχευση έχει γίνει πλέον συστηματική και ευρέως διαδεδομένη, κυρίως στην Ευρώπη, με τη Γερμανία, το Ηνωμένο Βασίλειο και τη Γαλλία να εμφανίζονται ως τα κύρια θύματα.

Στόχευση συγκεκριμένων κλάδων και εξειδικευμένων χρηστών
Η TamperedChef δεν στοχεύει τυχαία. Οι ερευνητές παρατήρησαν ότι επικεντρώνεται συχνά σε οργανισμούς που βασίζονται σε εξειδικευμένο τεχνικό εξοπλισμό. Οι χρήστες αυτών των οργανισμών ανατρέχουν συχνά σε εγχειρίδια οδηγιών ή τεχνικά PDFs για να ολοκληρώσουν εργασίες ή να εγκαταστήσουν λογισμικό. Η εκστρατεία εκμεταλλεύεται ακριβώς αυτή τη συμπεριφορά, προωθώντας μολυσμένα έγγραφα που φαίνεται να παρέχουν τα απαιτούμενα αρχεία, ενώ στην πραγματικότητα εισάγουν infostealers και backdoor πρόσβαση στο δίκτυο.
Δείτε επίσης: Το RondoDox Botnet εκμεταλλεύεται ευπάθεια στο HPE OneView
Η TamperedChef έχει σχεδιαστεί για να αποφεύγει την ανίχνευση, με καθυστερήσεις στην ενεργοποίηση του κακόβουλου λογισμικού ώστε να διασφαλιστεί η παραμονή του στο σύστημα και η επιμονή του στο δίκτυο.
Πολυεπίπεδη στρατηγική επίθεσης
Σύμφωνα με τη Sophos, η αλυσίδα επίθεσης περιλαμβάνει πολλαπλές προηγμένες τακτικές:
- Καθυστέρηση ενεργοποίησης και αδράνεια για να αποφευχθεί η γρήγορη ανίχνευση.
- Λογισμικό παραπλάνησης για να κρύψει την πραγματική του λειτουργία.
- Σταδιακή παράδοση του κακόβουλου payload, ώστε να μειωθεί η υποψία.
- Κατάχρηση πιστοποιητικών υπογραφής κώδικα.
- Τεχνικές αποφυγής μηχανισμών προστασίας τελικών σημείων (endpoint protection).
Η εκστρατεία ξεκινά όταν ένας χρήστης αναζητά συγκεκριμένα έγγραφα ή λογισμικό μέσω μηχανής αναζήτησης. Οι εισβολείς τοποθετούν κακόβουλες διαφημίσεις στην κορυφή των αποτελεσμάτων αναζήτησης, είτε μέσω SEO, είτε μέσω πληρωμένης προώθησης, με στόχο οι χρήστες να κάνουν κλικ πιστεύοντας ότι κατεβάζουν το επιθυμητό αρχείο.

Το malware πίσω από την καμπάνια
Όταν ο χρήστης κατεβάσει και ανοίξει το PDF, ενεργοποιείται ο infostealer, ο οποίος συλλέγει δεδομένα από το πρόγραμμα περιήγησης και δημιουργεί σύνδεση με διακομιστή εντολών και ελέγχου (C2). Στη συνέχεια, κατεβάζει ένα επιπλέον payload με το όνομα ManualFinderApp.exe, το οποίο λειτουργεί τόσο ως infostealer όσο και ως backdoor, παρέχοντας πλήρη πρόσβαση στο δίκτυο του θύματος.
Δείτε επίσης: Το Backdoor LOTUSLITE στοχεύει αμερικανικές πολιτικές οντότητες
Για να αποφευχθεί η ανίχνευση, η κακόβουλη συμπεριφορά ενεργοποιείται μόνο 56 ημέρες μετά τη λήψη του αρχείου. Αυτό καθιστά ιδιαίτερα δύσκολη την έγκαιρη αναγνώριση της απειλής και ενισχύει την ικανότητα του malware να παραμένει κρυφό για μεγάλο χρονικό διάστημα.

Προτάσεις για χρήστες και οργανισμούς
Η Sophos συστήνει στους χρήστες να αποφεύγουν να κάνουν κλικ σε συνδέσμους ή αναδυόμενα παράθυρα σε διαφημίσεις και να κατεβάζουν αρχεία μόνο από επίσημους και αξιόπιστους ιστότοπους.
Για τους οργανισμούς, συνιστάται:
- Εφαρμογή πολιτικών για να διασφαλίζεται ότι αρχεία και λογισμικό προέρχονται μόνο από αξιόπιστες πηγές.
- Χρήση πολλαπλών επιπέδων ασφάλειας στα τελικά σημεία (endpoint security).
- Ενεργοποίηση πολλαπλής ταυτοποίησης (MFA) για προστασία λογαριασμών ακόμη και σε περίπτωση κλοπής διαπιστευτηρίων.
Δείτε επίσης: Η επίθεση StackWarp απειλεί εμπιστευτικές VMs σε AMD
Η TamperedChef αποτελεί παράδειγμα σύγχρονης, πολυεπίπεδης απειλής, που συνδυάζει κοινωνική μηχανική, κακόβουλο λογισμικό και εξελιγμένες τεχνικές αποφυγής ανίχνευσης, καθιστώντας επιτακτική την ενημέρωση χρηστών και οργανισμών για την πρόληψη επιθέσεων.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
