Η ομάδα κυβερνοαπειλών HoneyMyte, γνωστή διεθνώς και με τις ονομασίες Mustang Panda ή Bronze President, εξακολουθεί να αποτελεί μία από τις πιο ενεργές και επικίνδυνες απειλές για κρατικούς οργανισμούς σε Ασία και Ευρώπη. Νέα ευρήματα ερευνητών κυβερνοασφάλειας δείχνουν ότι η ομάδα όχι μόνο παραμένει ενεργή, αλλά επενδύει συστηματικά στην αναβάθμιση των εργαλείων της.

Πρόκειται για μια προηγμένη επίμονη απειλή (APT), με μακροχρόνια παρουσία στον χώρο της κυβερνοκατασκοπείας και με επιχειρησιακή ωριμότητα που τη διαφοροποιεί από απλές εγκληματικές ομάδες.
Στόχος η Νοτιοανατολική Ασία – αλλά όχι μόνο
Οι πιο πρόσφατες επιθέσεις της HoneyMyte εστιάζουν κυρίως στη Νοτιοανατολική Ασία, όπου κυβερνητικές υπηρεσίες, διπλωματικά δίκτυα και οργανισμοί άμυνας αποτελούν βασικούς στόχους.
Δείτε επίσης: Επέκταση των επιθέσεων ClickFix με χρήση ψεύτικων CAPTCHAs
Ωστόσο, οι αναλυτές επιβεβαιώνουν παρουσία του κακόβουλου λογισμικού και σε άλλες χώρες, όπως:
- Μιανμάρ
- Μογγολία
- Μαλαισία
- Ρωσία
- Πακιστάν
Η γεωγραφική αυτή διασπορά αποδεικνύει ότι οι επιχειρήσεις της ομάδας δεν περιορίζονται σε τοπικό επίπεδο, αλλά εντάσσονται σε ευρύτερες κατασκοπευτικές στρατηγικές.
Το CoolClient επιστρέφει αναβαθμισμένο
Κεντρικό στοιχείο της πρόσφατης δραστηριότητας αποτελεί η αναβάθμιση του γνωστού backdoor CoolClient, το οποίο η HoneyMyte χρησιμοποιεί εδώ και χρόνια για μακροχρόνια πρόσβαση σε παραβιασμένα συστήματα.
Οι εκδόσεις του 2025 εμφανίζουν νέες δυνατότητες όπως:
- βελτιωμένη απόκρυψη διεργασιών
- πιο σταθερή επικοινωνία με command-and-control servers
- ενισχυμένη συλλογή πληροφοριών συστήματος
Η συνεχιζόμενη ανάπτυξη του CoolClient δείχνει ότι η ομάδα δεν βασίζεται σε έτοιμα εργαλεία, αλλά διατηρεί ενεργή εσωτερική ομάδα ανάπτυξης κακόβουλου λογισμικού.

Επιθέσεις πολλαπλών σταδίων με DLL sideloading
Σύμφωνα με τους ερευνητές της Securelist, οι πρόσφατες καμπάνιες βασίζονται σε μηχανισμό παράδοσης πολλαπλών σταδίων, με βασική τεχνική το DLL sideloading.
Η μέθοδος αυτή επιτρέπει στους εισβολείς να:
- χρησιμοποιούν νόμιμες εφαρμογές
- φορτώνουν κακόβουλες βιβλιοθήκες
- παρακάμπτουν antivirus και EDR
Μεταξύ 2021 και 2025, η HoneyMyte έχει καταχραστεί λογισμικό από γνωστούς προμηθευτές όπως BitDefender, VLC Media Player και Sangfor.
Η χρήση αξιόπιστων αρχείων καθιστά τον εντοπισμό της επίθεσης εξαιρετικά δύσκολο.
Δείτε επίσης: 6.000 SmarterMail servers εκτεθειμένοι στο διαδίκτυο και ευάλωτοι σε επιθέσεις
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Νέος κλέφτης διαπιστευτηρίων browser
Ιδιαίτερη ανησυχία προκαλεί η εμφάνιση ενός εξειδικευμένου κλέφτη διαπιστευτηρίων προγραμμάτων περιήγησης, ο οποίος αποτελεί σημαντική αναβάθμιση στις κατασκοπευτικές δυνατότητες της ομάδας.
Οι αναλυτές εντόπισαν τουλάχιστον τρεις διακριτές παραλλαγές:
- Παραλλαγή A: στόχος το Google Chrome
- Παραλλαγή B: επίθεση στο Microsoft Edge
- Παραλλαγή C: υποστήριξη πολλαπλών Chromium browsers όπως Brave και Opera
Η ευελιξία αυτή επιτρέπει στους εισβολείς να αποσπούν δεδομένα ανεξαρτήτως των προτιμήσεων των χρηστών.

Πώς υποκλέπτονται οι κωδικοί πρόσβασης
Το κακόβουλο λογισμικό αντιγράφει τις βάσεις δεδομένων σύνδεσης των browsers σε προσωρινούς φακέλους και εκμεταλλεύεται τις νόμιμες λειτουργίες των Windows για αποκρυπτογράφηση.
Συγκεκριμένα, εξάγει τα κρυπτογραφημένα master keys, τα αποκρυπτογραφεί μέσω του Windows DPAPI και αναδομεί πλήρη αρχεία με usernames και passwords. Τα δεδομένα αποθηκεύονται προσωρινά σε κρυφούς φακέλους μέχρι να εξαχθούν στους διακομιστές των επιτιθέμενων.
Πέρα από την κλοπή διαπιστευτηρίων, οι νέες εκδόσεις υποστηρίζουν καταγραφή πληκτρολογήσεων, παρακολούθηση πρόχειρου (clipboard) και συλλογή εγγράφων.
Αυτό σηματοδοτεί μια μετάβαση από την παθητική κυβερνοκατασκοπεία προς τη συνεχή επιτήρηση των συστημάτων των θυμάτων.
Δείτε επίσης: SoundCloud: Παραβίαση δεδομένων επηρεάζει 29.8 εκατ. accounts

Τι πρέπει να κάνουν οι οργανισμοί
Οι κυβερνητικοί και δημόσιοι φορείς καλούνται να ενισχύσουν άμεσα:
- μηχανισμούς ανίχνευσης DLL sideloading
- έλεγχο ασυνήθιστης δραστηριότητας browsers
- monitoring για backdoors τύπου CoolClient
Η HoneyMyte αποδεικνύει ότι οι σύγχρονες απειλές δεν βασίζονται στην ποσότητα επιθέσεων, αλλά στην επιμονή, την “αθόρυβη” λειτουργία και τη συνεχή τεχνολογική εξέλιξη.
Σε έναν ψηφιακό κόσμο όπου τα σύνορα δεν υφίστανται, η κυβερνοασφάλεια παραμένει πλέον ζήτημα εθνικής στρατηγικής — όχι απλώς τεχνικής άμυνας.
