ΑρχικήSecurityHackers χρησιμοποιούν μηνύματα στο LinkedIn για τη διάδοση RAT malware

Hackers χρησιμοποιούν μηνύματα στο LinkedIn για τη διάδοση RAT malware

Ερευνητές κυβερνοασφάλειας αποκάλυψαν μια νέα εκστρατεία phishing που εκμεταλλεύεται τα ιδιωτικά μηνύματα στα μέσα κοινωνικής δικτύωσης για τη διάδοση κακόβουλων payloads, πιθανώς με σκοπό την ανάπτυξη ενός remote access trojan (RAT).

LinkedIn

Οι επιτιθέμενοι παραδίδουν “weaponized αρχεία μέσω της τεχνικής Dynamic Link Library (DLL) sideloading, σε συνδυασμό με ένα νόμιμο, ανοιχτού κώδικα Python pen-testing script”, ανέφερε η ReliaQuest.

Δείτε επίσης: Το Evelyn stealer εκμεταλλεύεται επεκτάσεις VS Code

Διανομή malware μέσω μηνυμάτων στο LinkedIn

Η επίθεση στοχεύει άτομα “υψηλής αξίας” μέσω μηνυμάτων που αποστέλλονται στο LinkedIn. Στόχος των επιτιθέμενων είναι να εξαπατήσουν τα θύματα για να κατεβάσουν ένα κακόβουλο WinRAR self-extracting archive (SFX). Μόλις εκτελεστεί, το αρχείο εξάγει τέσσερα διαφορετικά στοιχεία:

– Μια νόμιμη εφαρμογή ανάγνωσης PDF ανοιχτού κώδικα

– Ένα κακόβουλο DLL που φορτώνεται από την εφαρμογή ανάγνωσης PDF

– Ένα portable executable (PE) του Python interpreter

– Ένα αρχείο RAR που πιθανώς χρησιμεύει ως δόλωμα

DLL sideloading

Η αλυσίδα μόλυνσης ενεργοποιείται όταν εκτελείται η εφαρμογή ανάγνωσης PDF, προκαλώντας τη φόρτωση του κακόβουλου DLL. Η χρήση του DLL sideloading έχει γίνει μια ολοένα και πιο συνηθισμένη τεχνική που υιοθετούν οι κακόβουλοι παράγοντες για να αποφύγουν την ανίχνευση και να αποκρύψουν σημάδια κακόβουλης δραστηριότητας, εκμεταλλευόμενοι νόμιμες διαδικασίες.

Την περασμένη εβδομάδα, τουλάχιστον τρεις εκστρατείες αξιοποίησαν το DLL sideloading για να παραδώσουν malware, που παρακολουθούνται ως LOTUSLITE και PDFSIDER, μαζί με άλλα κοινά trojans και infostealers.

Δείτε επίσης: Το Discord γίνεται εργαλείο επίθεσης για τη διανομή malware

Hackers χρησιμοποιούν μηνύματα στο LinkedIn για τη διάδοση RAT malware

Στην εκστρατεία που παρατηρήθηκε από τη ReliaQuest, το sideloaded DLL χρησιμοποιείται για να εγκαταστήσει τον Python interpreter στο σύστημα και να δημιουργήσει ένα Windows Registry Run key που εξασφαλίζει ότι ο Python interpreter εκτελείται αυτόματα σε κάθε σύνδεση. Η κύρια ευθύνη του interpreter είναι να εκτελεί ένα Base64-encoded open-source shellcode που εκτελείται απευθείας στη μνήμη για να αποφευχθεί η δημιουργία forensic artifacts στο δίσκο.

Το τελικό payload προσπαθεί να επικοινωνήσει με έναν εξωτερικό διακομιστή, παρέχοντας στους επιτιθέμενους επίμονη απομακρυσμένη πρόσβαση στον παραβιασμένο υπολογιστή και εξάγοντας δεδομένα.

Η κατάχρηση νόμιμων εργαλείων ανοιχτού κώδικα, σε συνδυασμό με τη χρήση μηνυμάτων phishing που αποστέλλονται σε πλατφόρμες κοινωνικών μέσων (π.χ. LinkedIn), δείχνει ότι οι επιθέσεις phishing δεν περιορίζονται μόνο στα email και ότι εναλλακτικές μέθοδοι παράδοσης μπορούν να εκμεταλλευτούν κενά ασφαλείας για να αυξήσουν τις πιθανότητες επιτυχίας και να εισχωρήσουν σε εταιρικά περιβάλλοντα.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Η ReliaQuest ανέφερε στο The Hacker News ότι η εκστρατεία φαίνεται να είναι ευρεία και ευκαιριακή, με δραστηριότητα που εκτείνεται σε διάφορους τομείς και περιοχές.

“Αυτή η προσέγγιση επιτρέπει στους επιτιθέμενους να παρακάμπτουν την ανίχνευση και να κλιμακώνουν τις επιχειρήσεις τους με ελάχιστη προσπάθεια, διατηρώντας παράλληλα επίμονο έλεγχο των παραβιασμένων συστημάτων“, είπε η εταιρεία κυβερνοασφάλειας. “Μόλις εισέλθουν, μπορούν να κλιμακώσουν τα προνόμιά τους, να κινηθούν πλευρικά σε δίκτυα και να εξάγουν δεδομένα“.

Δείτε επίσης: Το SolyxImmortal καταχράται το Discord για κλοπή δεδομένων

Hackers χρησιμοποιούν μηνύματα στο LinkedIn για τη διάδοση RAT malware

Κατάχρηση LinkedIn για hacking επιθέσεις

Αυτή δεν είναι η πρώτη φορά που το LinkedIn έχει καταχραστεί για στοχευμένες επιθέσεις. Τα τελευταία χρόνια, πολλοί Βορειοκορεάτες κακόβουλοι παράγοντες, συμπεριλαμβανομένων εκείνων που συνδέονται με τις εκστρατείες CryptoCore και Contagious Interview, έχουν στοχοποιήσει θύματα επικοινωνώντας μαζί τους στο LinkedIn (με το πρόσχημα μιας ευκαιρίας εργασίας). Οι hackers πείθουν τα θύματα να εκτελέσουν ένα κακόβουλο έργο ως μέρος μιας υποτιθέμενης αξιολόγησης ή ανασκόπησης κώδικα.

Τον Μάρτιο του 2025, η Cofense επίσης περιέγραψε μια εκστρατεία phishing, με θέμα το LinkedIn, που χρησιμοποιούσε δολώματα με ειδοποιήσεις LinkedIn InMail για να κάνει τους παραλήπτες να κάνουν κλικ σε ένα κουμπί “Διαβάστε περισσότερα” ή “Απάντηση”. Στόχος ήταν να τους κάνουν να κατεβάσουν remote desktop software για πλήρη έλεγχο των υπολογιστών των θυμάτων.

“Οι πλατφόρμες κοινωνικών μέσων που χρησιμοποιούνται συνήθως από επιχειρήσεις αντιπροσωπεύουν ένα κενό στην ασφάλεια των περισσότερων οργανισμών“, ανέφερε η ReliaQuest. “Σε αντίθεση με τα email, όπου οι οργανισμοί τείνουν να έχουν εργαλεία παρακολούθησης ασφαλείας, τα ιδιωτικά μηνύματα στα κοινωνικά μέσα στερούνται ορατότητας και ελέγχων ασφαλείας, καθιστώντας τα ένα ελκυστικό κανάλι παράδοσης“.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS