ΑρχικήSecurityΤο SolyxImmortal καταχράται το Discord για κλοπή δεδομένων

Το SolyxImmortal καταχράται το Discord για κλοπή δεδομένων

Το SolyxImmortal αποτελεί μία από τις πιο ενδιαφέρουσες και ανησυχητικές εξελίξεις στον χώρο του κακόβουλου λογισμικού κλοπής πληροφοριών για Windows. Πρόκειται για μια απειλή γραμμένη σε Python, η οποία δεν στοχεύει σε άμεση καταστροφή ή μαζική εξάπλωση, αλλά σε διακριτική, μακροχρόνια παρακολούθηση χρηστών και συστημάτων. Η φιλοσοφία του αντικατοπτρίζει μια ευρύτερη μετατόπιση στο οικοσύστημα των κυβερνοεπιθέσεων: λιγότερος «θόρυβος», περισσότερη υπομονή και σταθερή συλλογή πολύτιμων δεδομένων.

SolyxImmortal 

Απότομη εμφάνιση, ξεκάθαρη στρατηγική

Η εμφάνιση του SolyxImmortal τον Ιανουάριο του 2026 δεν πέρασε απαρατήρητη από τους αναλυτές ασφάλειας. Σε αντίθεση με πολλά infostealers που στοχεύουν σε γρήγορη εκμετάλλευση και άμεση μεταπώληση δεδομένων, το συγκεκριμένο κακόβουλο λογισμικό έχει σχεδιαστεί ως ένα επίμονο implant. Ο στόχος του είναι να παραμένει ενεργό για μεγάλα χρονικά διαστήματα, καταγράφοντας διαπιστευτήρια, πληκτρολογήσεις, έγγραφα και στιγμιότυπα οθόνης, χωρίς να προκαλεί εμφανείς ενδείξεις μόλυνσης.

Δείτε επίσης: Pulsar RAT: Εκτέλεση στη μνήμη & HVNC για αόρατη πρόσβαση σε συστήματα

Μεταμφιεσμένο ως νόμιμο εργαλείο

Η διανομή του SolyxImmortal βασίζεται στην παραπλάνηση. Το κακόβουλο λογισμικό συσκευάζεται ως ένα φαινομενικά ακίνδυνο Python script με το όνομα “Lethalcompany.py”, αυξάνοντας τις πιθανότητες εκτέλεσής του από ανυποψίαστους χρήστες. Μόλις ενεργοποιηθεί, εγκαθιστά άμεσα μηχανισμούς persistence και ξεκινά πολλαπλά surveillance threads στο παρασκήνιο.

Ενδιαφέρον στοιχείο αποτελεί το γεγονός ότι δεν επιχειρεί πλευρική μετακίνηση ούτε αυτόματη διάδοση. Αντίθετα, επικεντρώνεται αποκλειστικά σε μία συσκευή, μεγιστοποιώντας τη διάρκεια παραμονής του χωρίς να τραβά την προσοχή εργαλείων ασφαλείας.

Χρήση νόμιμων API και πλατφορμών

Σύμφωνα με την ανάλυση της Cyfirma, το SolyxImmortal αξιοποιεί εκτενώς νόμιμα API των Windows, γεγονός που του επιτρέπει να «χάνεται» μέσα στη φυσιολογική δραστηριότητα του συστήματος. Ακόμη πιο ανησυχητική είναι η χρήση των Discord webhooks ως μηχανισμού command-and-control και εξαγωγής δεδομένων.

Δείτε επίσης: Το PDFSIDER malware αξιοποιείται ενεργά από χάκερ

Το SolyxImmortal καταχράται το Discord για κλοπή δεδομένων

Με αυτόν τον τρόπο, οι εισβολείς εκμεταλλεύονται την καλή φήμη της πλατφόρμας, καθώς και την κρυπτογράφηση HTTPS, ώστε να αποφεύγουν την ανίχνευση σε επίπεδο δικτύου. Πρόκειται για μια τακτική που παρατηρείται όλο και συχνότερα, με νόμιμες υπηρεσίες cloud και επικοινωνίας να μετατρέπονται σε «καμουφλάζ» κακόβουλης δραστηριότητας.

Μηχανισμοί persistence χωρίς δικαιώματα διαχειριστή

Το SolyxImmortal εγκαθιδρύει persistence αντιγράφοντας τον εαυτό του σε κρυφή τοποθεσία στον κατάλογο AppData, με όνομα που θυμίζει αυθεντικό στοιχείο των Windows. Στη συνέχεια, προσθέτει καταχώριση στο registry Run key, εξασφαλίζοντας αυτόματη εκτέλεση σε κάθε σύνδεση χρήστη.

Το αξιοσημείωτο είναι ότι η διαδικασία δεν απαιτεί δικαιώματα διαχειριστή, γεγονός που μειώνει τα εμπόδια μόλυνσης και αυξάνει την επιτυχία σε περιβάλλοντα με περιορισμένα προνόμια.

Στοχευμένη κλοπή διαπιστευτηρίων από browsers

Ένα από τα βασικά «δυνατά χαρτιά» του SolyxImmortal είναι η κλοπή διαπιστευτηρίων από δημοφιλή προγράμματα περιήγησης, όπως Chrome, Edge, Brave και Opera GX. Το κακόβουλο λογισμικό αποκτά πρόσβαση στους φακέλους προφίλ των browsers, εξάγει τα κύρια κλειδιά κρυπτογράφησης μέσω του Windows DPAPI και στη συνέχεια αποκρυπτογραφεί τα αποθηκευμένα στοιχεία σύνδεσης με AES-GCM.

Τα δεδομένα εμφανίζονται προσωρινά σε απλό κείμενο, γεγονός που υπογραμμίζει πόσο ευάλωτα μπορεί να είναι τα αποθηκευμένα credentials όταν ο επιτιθέμενος έχει τοπική πρόσβαση στο σύστημα.

Δείτε επίσης: Ερευνητές εκμεταλλεύτηκαν σφάλμα στον πίνακα ελέγχου του StealC Malware

Έγγραφα, συμπίεση και εξαγωγή δεδομένων

Πέρα από διαπιστευτήρια, το SolyxImmortal σαρώνει τον αρχικό κατάλογο του χρήστη για έγγραφα με επεκτάσεις όπως .pdf, .docx και .xlsx. Τα αρχεία φιλτράρονται βάσει μεγέθους ώστε να περιοριστεί η δικτυακή κίνηση και να διατηρηθεί χαμηλό προφίλ.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Το SolyxImmortal καταχράται το Discord για κλοπή δεδομένων

Όλα τα κλεμμένα δεδομένα συμπιέζονται σε ένα αρχείο ZIP και αποστέλλονται μέσω Discord webhooks στους εισβολείς, ολοκληρώνοντας έναν πλήρως αυτοματοποιημένο και αθόρυβο κύκλο κλοπής.

Μια απειλή σχεδιασμένη για υπομονή

Το SolyxImmortal δεν εντυπωσιάζει με εκρηκτικές επιθέσεις, αλλά με την επιχειρησιακή του ωριμότητα. Η έμφαση στην αξιοπιστία, την επιμονή και την εκμετάλλευση νόμιμων υπηρεσιών το καθιστά χαρακτηριστικό παράδειγμα της νέας γενιάς spyware, όπου η πραγματική ζημιά αποκαλύπτεται μόνο αφού έχουν ήδη χαθεί πολύτιμα δεδομένα. Για οργανισμούς και απλούς χρήστες, αποτελεί ακόμη μία υπενθύμιση ότι οι πιο επικίνδυνες απειλές είναι συχνά αυτές που δεν φαίνονται.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS