Ερευνητές κυβερνοασφάλειας αποκάλυψαν λεπτομέρειες μιας νέας καμπάνιας που αξιοποιεί κλεμμένα διαπιστευτήρια για την ανάπτυξη του νόμιμου λογισμικού Απομακρυσμένης Παρακολούθησης και Διαχείρισης (RMM), LogMeIn, με σκοπό την μακροχρόνια απομακρυσμένη πρόσβαση σε παραβιασμένους υπολογιστές.

“Αντί να αναπτύσσουν προσαρμοσμένους ιούς, οι επιτιθέμενοι παρακάμπτουν τα περιμετρικά συστήματα ασφαλείας χρησιμοποιώντας τα απαραίτητα εργαλεία IT που εμπιστεύονται οι διαχειριστές“, δήλωσαν οι ερευνητές της KnowBe4 Threat Labs, Jeewan Singh Jalal, Prabhakaran Ravichandhiran και Anand Bodke. “Με την κλοπή ενός ‘skeleton key’ στο σύστημα, μετατρέπουν το νόμιμο λογισμικό Απομακρυσμένης Παρακολούθησης και Διαχείρισης (RMM) σε ένα επίμονο backdoor“.
Δείτε επίσης: Η Microsoft προειδοποιεί για επιθέσεις AitM και BEC σε εταιρείες ενέργειας
Πώς λειτουργεί η phishing επίθεση με το LogMeIn;
Η επίθεση εξελίσσεται σε δύο διακριτά στάδια. Αρχικά, οι επιτιθέμενοι χρησιμοποιούν ψεύτικες ειδοποιήσεις πρόσκλησης για να κλέψουν τα διαπιστευτήρια των θυμάτων και στη συνέχεια χρησιμοποιούν αυτά τα κλεμμένα διαπιστευτήρια για να αναπτύξουν εργαλεία RMM για να καθιερώσουν επίμονη πρόσβαση.
Τα ψεύτικα emails παρουσιάζονται ως πρόσκληση από μια νόμιμη πλατφόρμα που ονομάζεται Greenvelope. Στόχος είναι να εξαπατήσουν τους παραλήπτες να κάνουν κλικ σε ένα phishing URL που έχει σχεδιαστεί για να συλλέγει τις πληροφορίες σύνδεσης των Microsoft Outlook, Yahoo! και AOL.com. Μόλις αποκτηθούν αυτές οι πληροφορίες, η επίθεση περνά στη δεύτερη φάση.

Συγκεκριμένα, αυτό περιλαμβάνει τον κακόβουλο χρήστη να εγγράφεται στο LogMeIn χρησιμοποιώντας το παραβιασμένο email για να δημιουργήσει RMM access tokens. Αυτά, στη συνέχεια, αναπτύσσονται σε μια επακόλουθη επίθεση μέσω ενός εκτελέσιμου αρχείου με όνομα “GreenVelopeCard.exe” για να καθιερώσουν επίμονη απομακρυσμένη πρόσβαση στα συστήματα των θυμάτων.
Δείτε επίσης: Vishing καμπάνια στοχεύει Okta SSO accounts για κλοπή δεδομένων
Το binary, υπογεγραμμένο με έγκυρο πιστοποιητικό, περιέχει μια διαμόρφωση JSON που λειτουργεί ως αγωγός για την αθόρυβη εγκατάσταση του LogMeIn Resolve (πρώην GoTo Resolve) και τη σύνδεση σε μια διεύθυνση URL που ελέγχεται από τον επιτιθέμενο χωρίς τη γνώση του θύματος.
Με το εργαλείο RMM, οι επιτιθέμενοι εκμεταλλεύονται την απομακρυσμένη πρόσβαση για να αλλάξουν τις ρυθμίσεις της υπηρεσίας του ώστε να λειτουργεί με απεριόριστη πρόσβαση στα Windows. Η επίθεση επίσης καθιερώνει κρυφά scheduled tasks για να εκκινεί αυτόματα το πρόγραμμα RMM ακόμα και αν τερματιστεί χειροκίνητα από τον χρήστη.
Δείτε επίσης: Το 1Password εισάγει νέα λειτουργία πρόληψης phishing

Για την αντιμετώπιση της απειλής, οι οργανισμοί καλούνται να παρακολουθούν για μη εξουσιοδοτημένες εγκαταστάσεις RMM και usage patterns.
🔑 Ασφαλίστε τους κωδικούς σας με Proton Pass
Password manager από την Proton — end-to-end κρυπτογράφηση, passkeys, ενσωματωμένο 2FA και παρακολούθηση για διαρροές των στοιχείων σας.
- ✔ Κρυπτογραφημένη αποθήκευση κωδικών & passkeys
- ✔ Ειδοποίηση αν κάποιος κωδικός σας διέρρευσε (Dark Web Monitoring)
- ✔ Δωρεάν έκδοση — σε όλες τις συσκευές
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
