Η MicroWorld Technologies, η εταιρεία πίσω από το γνωστό antivirus eScan, επιβεβαίωσε πρόσφατα ότι υπήρξε παραβίαση σε έναν από τους διακομιστές ενημερώσεών της. Το περιστατικό οδήγησε στη διανομή μη εξουσιοδοτημένης ενημέρωσης, η οποία αργότερα αναγνωρίστηκε ως κακόβουλη και επηρέασε περιορισμένο αριθμό πελατών σε παγκόσμιο επίπεδο.

Σύμφωνα με την εταιρεία, το κακόβουλο αρχείο διανεμήθηκε σε χρήστες που κατέβασαν ενημερώσεις από συγκεκριμένο περιφερειακό σύμπλεγμα διακομιστών κατά τη διάρκεια δύο ωρών, στις 20 Ιανουαρίου 2026.
Τι συνέβη και πώς εντοπίστηκε
Η eScan αναφέρει ότι ανίχνευσε το πρόβλημα εσωτερικά μέσω μηχανισμών παρακολούθησης και αναφορών πελατών την ίδια ημέρα. Η επηρεαζόμενη υποδομή απομονώθηκε άμεσα, τα διαπιστευτήρια πρόσβασης αντικαταστάθηκαν και ξεκίνησε διαδικασία πλήρους ανακατασκευής των συστημάτων.
Δείτε επίσης: SolarWinds: Κρίσιμες ευπάθειες RCE στο Web Help Desk
Παράλληλα, η εταιρεία κυβερνοασφάλειας Morphisec δημοσίευσε τεχνική ανάλυση, συνδέοντας τη κακόβουλη δραστηριότητα που παρατηρήθηκε σε τερματικά πελατών με τις ενημερώσεις που διανεμήθηκαν από την υποδομή της eScan εκείνο το διάστημα.
Η Morphisec υποστηρίζει ότι εντόπισε πρώτη τη δραστηριότητα και επικοινώνησε με τον κατασκευαστή. Ωστόσο, η MicroWorld Technologies αμφισβητεί τον ισχυρισμό αυτό, δηλώνοντας ότι είχε ήδη κινηθεί πριν από οποιαδήποτε εξωτερική ειδοποίηση και ότι η επικοινωνία της Morphisec πραγματοποιήθηκε αφού είχαν γίνει δημόσιες αναφορές.
eScan: Παραβίαση υποδομής ενημέρωσης
Στην επίσημη ειδοποίησή της, η eScan χαρακτήρισε το περιστατικό ως μη εξουσιοδοτημένη πρόσβαση σε περιφερειακή διαμόρφωση διακομιστή ενημερώσεων. Η πρόσβαση αυτή επέτρεψε την τοποθέτηση αλλοιωμένου binary στη διαδρομή διανομής.
Η εταιρεία ξεκαθάρισε ότι δεν υπήρξε κενό ασφαλείας στο ίδιο το προϊόν eScan, αλλά πρόβλημα στην υποδομή διανομής. Μόνο οι πελάτες που ενημερώθηκαν επηρεάστηκαν, ενώ το σύνολο των υπολοίπων χρηστών παρέμεινε ασφαλές.
Δείτε επίσης: Δύο σοβαρές ευπάθειες στο n8n επιτρέπουν RCE

Πιθανά συμπτώματα στα συστήματα
Οι χρήστες που εγκατέστησαν τη μολυσμένη ενημέρωση ενδέχεται να παρατήρησαν:
- αποτυχίες στην υπηρεσία ενημερώσεων
- τροποποιήσεις στο αρχείο HOSTS των Windows
- αλλαγές στις ρυθμίσεις ενημέρωσης του eScan
- αδυναμία λήψης νέων ορισμών ασφαλείας
- ειδοποιήσεις μη διαθεσιμότητας ενημερώσεων
Η eScan υποστηρίζει ότι προχώρησε σε άμεση και προληπτική επικοινωνία με όλους τους επηρεαζόμενους πελάτες.
Πώς λειτούργησε η κακόβουλη ενημέρωση
Η ανάλυση της Morphisec αποκάλυψε ότι η ενημέρωση κατέβαζε τροποποιημένη έκδοση του αρχείου “Reload.exe”, βασικού στοιχείου του μηχανισμού ενημέρωσης. Το αρχείο έφερε ψηφιακή υπογραφή που έμοιαζε νόμιμη, ωστόσο τα Windows και το VirusTotal την αναγνώρισαν ως μη έγκυρη.
Το κακόβουλο component χρησιμοποιήθηκε για διατήρηση πρόσβασης, εκτέλεση εντολών, μπλοκάρισμα απομακρυσμένων ενημερώσεων και επικοινωνία με υποδομές command-and-control για λήψη επιπλέον payloads.
Δείτε επίσης: Νέα απάτη μέσω Google Ads στοχεύει χρήστες Mac
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Το τελικό payload, με όνομα CONSCTLX.exe, λειτούργησε ως backdoor και persistent downloader, δημιουργώντας προγραμματισμένες εργασίες με παραπλανητικές ονομασίες όπως “CorelDefrag”.
Αποκατάσταση και συστάσεις ασφαλείας
Η eScan διέθεσε ειδικό εργαλείο αποκατάστασης που εντοπίζει και διορθώνει τις αλλαγές, επαναφέρει τη λειτουργία ενημερώσεων και επιβεβαιώνει την πλήρη εξυγίανση του συστήματος, απαιτώντας απλή επανεκκίνηση.

Τόσο η eScan όσο και η Morphisec συνιστούν τον αποκλεισμό των γνωστών C2 servers ως πρόσθετο μέτρο προστασίας.
Ένα γνώριμο μοτίβο επιθέσεων
Το περιστατικό επαναφέρει στο προσκήνιο τον αυξανόμενο κίνδυνο επιθέσεων στην εφοδιαστική αλυσίδα λογισμικού. Υπενθυμίζεται ότι ήδη από το 2024, ομάδες χάκερ από τη Βόρεια Κορέα είχαν εκμεταλλευτεί τον μηχανισμό ενημέρωσης του eScan για εγκατάσταση backdoors σε εταιρικά δίκτυα.
Η υπόθεση αναδεικνύει με σαφήνεια ότι ακόμη και τα εργαλεία ασφάλειας μπορούν να μετατραπούν σε όχημα επίθεσης, όταν η αλυσίδα εμπιστοσύνης παραβιαστεί. Για τις επιχειρήσεις, η ανάγκη πολυεπίπεδης άμυνας και συνεχούς ελέγχου ενημερώσεων δεν υπήρξε ποτέ πιο κρίσιμη.
Πηγή: www.bleepingcomputer.com
