Μια ιδιαίτερα εξελιγμένη καμπάνια malware έχει σημάνει συναγερμό στην κοινότητα της κυβερνοασφάλειας, καθώς στοχεύει συστήματα Windows αξιοποιώντας κοινωνική μηχανική, εγγενή εργαλεία του λειτουργικού συστήματος και δημοφιλείς υπηρεσίες cloud. Η επίθεση ξεχωρίζει όχι για την εκμετάλλευση άγνωστων κενών ασφαλείας, αλλά για την «έξυπνη» κατάχρηση νόμιμων λειτουργιών, γεγονός που την καθιστά εξαιρετικά δύσκολη στον εντοπισμό.

Παραπλανητικά έγγραφα ως δούρειος ίππος
Η αφετηρία της μόλυνσης είναι φαινομενικά ακίνδυνα αρχεία με επιχειρηματικό ή λογιστικό περιεχόμενο, τα οποία αποστέλλονται στα θύματα μέσω email ή άλλων καναλιών επικοινωνίας. Τα έγγραφα αυτά λειτουργούν ως δόλωμα, παρακινώντας τους χρήστες να αποσυμπιέσουν αρχεία που περιέχουν κακόβουλες συντομεύσεις τύπου LNK.
Δείτε επίσης: Κατάχρηση Zendesk για αποστολή spam emails
Οι συντομεύσεις αυτές μεταμφιέζονται σε συνηθισμένα αρχεία γραφείου, αλλά στην πραγματικότητα εκτελούν εντολές PowerShell στο παρασκήνιο, χωρίς να γίνεται άμεσα αντιληπτό από τον χρήστη.
PowerShell και cloud υπηρεσίες στο επίκεντρο
Με την εκτέλεση της συντόμευσης, ενεργοποιείται το PowerShell μέσω παράκαμψης των πολιτικών εκτέλεσης, κατεβάζοντας ένα αρχικό script φόρτωσης από αποθετήρια στο GitHub. Η χρήση δημοφιλών cloud πλατφορμών, όπως το GitHub και το Dropbox, επιτρέπει στο κακόβουλο λογισμικό να «κρύβεται» μέσα σε φυσιολογική επιχειρηματική κίνηση δικτύου, μειώνοντας δραστικά την πιθανότητα εντοπισμού από παραδοσιακά antivirus.
Αυτή η στρατηγική δείχνει ξεκάθαρα τη στροφή των επιτιθέμενων προς τεχνικές “living off the land”, όπου τα ίδια τα εργαλεία του συστήματος μετατρέπονται σε όπλα.

Στοχευμένη εξουδετέρωση του Microsoft Defender
Ένα από τα πιο ανησυχητικά στοιχεία της καμπάνιας είναι η συστηματική απενεργοποίηση του Microsoft Defender. Οι ερευνητές της Fortinet εντόπισαν ότι οι εισβολείς αξιοποιούν το Defendnot, ένα ερευνητικό εργαλείο που είχε αρχικά δημιουργηθεί για την ανάδειξη αδυναμιών στο Windows Security Center.
Δείτε επίσης: Όταν τα εργαλεία εκπαίδευσης γίνονται πύλη επίθεσης στο cloud
Το εργαλείο επαναχρησιμοποιείται κακόβουλα για την καταχώρηση ενός ψεύτικου antivirus, εκμεταλλευόμενο τους μηχανισμούς εμπιστοσύνης των Windows. Ως αποτέλεσμα, το σύστημα απενεργοποιεί αυτόματα τον Defender, αφήνοντας τη συσκευή πλήρως εκτεθειμένη.
Τέσσερα στάδια παραβίασης
Η επίθεση εξελίσσεται σε τέσσερις διακριτές φάσεις. Αρχικά, δημιουργείται μηχανισμός persistence ώστε το malware να επιβιώνει μετά από επανεκκινήσεις, ενώ παράλληλα εμφανίζονται παραπλανητικά έγγραφα για να αποσπαστεί η προσοχή του χρήστη.
Στη συνέχεια, ακολουθεί φάση αναγνώρισης και επιτήρησης, με την εγκατάσταση εργαλείων λήψης στιγμιότυπων οθόνης που καταγράφουν τη δραστηριότητα του θύματος. Τα δεδομένα αποστέλλονται στον εισβολέα μέσω του Telegram Bot API, επιβεβαιώνοντας την επιτυχή παραβίαση.
Κλείδωμα συστήματος και απώλεια ελέγχου
Αφού συλλεχθούν οι απαραίτητες πληροφορίες, οι δράστες προχωρούν σε πλήρες κλείδωμα του συστήματος. Απενεργοποιούν εργαλεία διαχείρισης, καταστρέφουν μηχανισμούς ανάκτησης και αλλοιώνουν συσχετίσεις αρχείων, εμποδίζοντας την εκτέλεση νόμιμων εφαρμογών.
Δείτε επίσης: LastPass: Νέα επίθεση phishing κλέβει master passwords
Σε αυτό το στάδιο, το θύμα ουσιαστικά χάνει κάθε έλεγχο της συσκευής του, ενώ η αποκατάσταση γίνεται εξαιρετικά δύσκολη χωρίς εξειδικευμένη παρέμβαση.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Ransomware και απομακρυσμένος έλεγχος
Η τελική φάση περιλαμβάνει την εγκατάσταση του Amnesia RAT, που επιτρέπει συνεχή απομακρυσμένη πρόσβαση και εκτεταμένη κλοπή δεδομένων. Στο στόχαστρο βρίσκονται διαπιστευτήρια browsers, πορτοφόλια κρυπτονομισμάτων και ευαίσθητες οικονομικές πληροφορίες.
Παράλληλα, το ransomware Hakuna Matata κρυπτογραφεί τα αρχεία με την επέκταση NeverMind12F, ενώ στοιχεία WinLocker εμφανίζουν οθόνες κλειδώματος με χρονόμετρα αντίστροφης μέτρησης, πιέζοντας τα θύματα να διαπραγματευτούν λύτρα.
Ένα καμπανάκι για την ασφάλεια των Windows
Η συγκεκριμένη καμπάνια αποτελεί σαφή ένδειξη ότι οι σύγχρονες απειλές δεν χρειάζονται απαραίτητα zero-day exploits. Η κατάχρηση νόμιμων εργαλείων, σε συνδυασμό με κοινωνική μηχανική και cloud υποδομές, αρκεί για να παρακάμψει ακόμη και ισχυρές άμυνες, καθιστώντας την εκπαίδευση χρηστών και την πολυεπίπεδη ασφάλεια πιο κρίσιμες από ποτέ.
