ΑρχικήSecurityΟι Κινέζοι hackers Amaranth-Dragon εκμεταλλεύονται ευπάθεια WinRAR

Οι Κινέζοι hackers Amaranth-Dragon εκμεταλλεύονται ευπάθεια WinRAR

Κινέζοι hackers έχουν συνδεθεί με εκστρατείες κυβερνοκατασκοπείας που στόχευσαν κυβερνητικές και αστυνομικές υπηρεσίες σε ολόκληρη τη Νοτιοανατολική Ασία, κατά τη διάρκεια του 2025. Η Check Point Research παρακολουθεί την ομάδα με το ψευδώνυμο Amaranth-Dragon και λέει ότι έχει συνδέσεις με το οικοσύστημα APT41.

Amaranth-Dragon  WinRAR

Οι στοχευμένες χώρες περιλαμβάνουν την Καμπότζη, την Ταϊλάνδη, το Λάος, την Ινδονησία, τη Σιγκαπούρη και τις Φιλιππίνες.

“Πολλές από τις εκστρατείες συνέπεσαν χρονικά με ευαίσθητες τοπικές πολιτικές εξελίξεις, επίσημες κυβερνητικές αποφάσεις ή περιφερειακά γεγονότα ασφαλείας“, ανέφερε η εταιρεία κυβερνοασφάλειας σε μια αναφορά. Οι δράστες προσάρμοσαν τις κακόβουλες δραστηριότητές τους, ώστε να αυξήσουν την πιθανότητα οι στόχοι να αλληλεπιδράσουν με το περιεχόμενο.

Δείτε επίσης: Κρίσιμη ευπάθεια n8n επιτρέπει εκτέλεση εντολών συστήματος

Η ισραηλινή εταιρεία πρόσθεσε ότι οι επιθέσεις ήταν “εστιασμένες” και “αυστηρά καθορισμένες”. Φαίνεται ότι οι επιτιθέμενοι επεδίωκαν να εδραιώσουν persistence για τη συλλογή γεωπολιτικών πληροφοριών.

Η πιο αξιοσημείωτη πτυχή της τεχνικής των απειλητικών παραγόντων είναι ο υψηλός βαθμός μυστικότητας, με τις εκστρατείες να είναι “πολύ ελεγχόμενες” και την υποδομή επίθεσης να είναι διαμορφωμένη ώστε να αλληλεπιδρά μόνο με θύματα σε συγκεκριμένες στοχευμένες χώρες (για να ελαχιστοποιηθεί η έκθεση).

Amaranth-Dragon: Εκμετάλλευση ευπάθειας WinRAR

Σύμφωνα με τους ερευνητές, οι Κινέζοι hackers Amaranth-Dragon εκμεταλλεύτηκαν το CVE-2025-8088, μια πλέον διορθωμένη ευπάθεια ασφαλείας που επηρεάζει το RARLAB WinRAR και επιτρέπει την αυθαίρετη εκτέλεση κώδικα όταν ανοίγονται ειδικά διαμορφωμένα αρχεία από τους στόχους. Η εκμετάλλευση της ευπάθειας παρατηρήθηκε περίπου οκτώ ημέρες μετά τη δημόσια αποκάλυψή της τον Αύγουστο.

Οι Κινέζοι hackers Amaranth-Dragon εκμεταλλεύονται ευπάθεια WinRAR

“Η ομάδα διένειμε ένα κακόβουλο αρχείο RAR που εκμεταλλεύεται την ευπάθεια CVE-2025-8088, επιτρέποντας την εκτέλεση αυθαίρετου κώδικα και τη διατήρηση persistence στον παραβιασμένο υπολογιστή“, σημείωσαν οι ερευνητές της Check Point. “Η ταχύτητα και η αυτοπεποίθηση με την οποία χρησιμοποιήθηκε αυτή η ευπάθεια υπογραμμίζει την τεχνική ωριμότητα και ετοιμότητα της ομάδας“.

Δείτε επίσης: Η CISA προσθέτει ευπάθεια του SolarWinds WHD στον Κατάλογο KEV

Αν και ο ακριβής αρχικός φορέας πρόσβασης παραμένει άγνωστος σε αυτό το στάδιο, η πολύ στοχευμένη φύση των εκστρατειών, σε συνδυασμό με τη χρήση custom δολωμάτων που σχετίζονται με πολιτικές, οικονομικές ή στρατιωτικές εξελίξεις στην περιοχή, υποδηλώνει τη χρήση spear-phishing emails για τη διανομή archive files που φιλοξενούνται σε γνωστές πλατφόρμες cloud όπως το Dropbox (για να μειωθεί η υποψία και να παρακαμφθούν οι παραδοσιακές περιμετρικές άμυνες).

Το archive περιέχει αρκετά αρχεία, συμπεριλαμβανομένου ενός κακόβουλου DLL, με το όνομα Amaranth Loader, που εκκινείται μέσω της τεχνικής DLL side-loading. Το loader μοιράζεται ομοιότητες με εργαλεία όπως το DodgeBox, DUSTPAN (γνωστό και ως StealthVector) και DUSTTRAP, τα οποία έχουν συνδεθεί με την hacking ομάδα APT41.

Μόλις εκτελεστεί, το loader επικοινωνεί με έναν εξωτερικό διακομιστή για να ανακτήσει ένα κλειδί κρυπτογράφησης, το οποίο στη συνέχεια χρησιμοποιείται για την αποκρυπτογράφηση ενός κρυπτογραφημένου payload που ανακτάται από μια διαφορετική διεύθυνση URL. Έπειτα, γίνεται απευθείας εκτέλεση στη μνήμη. Το τελικό payload, που αναπτύσσεται ως μέρος της επίθεσης, είναι το ανοιχτού κώδικα C2 framework Havoc.

Οι πρώτες εκδόσεις της εκστρατείας, που ανιχνεύθηκαν τον Μάρτιο του 2025, χρησιμοποίησαν αρχεία ZIP που περιείχαν συντομεύσεις Windows (LNK) και αρχεία batch (BAT) για την αποκρυπτογράφηση και εκτέλεση του Amaranth Loader (χρησιμοποιώντας DLL side-loading). Μια παρόμοια ακολουθία επίθεσης εντοπίστηκε επίσης σε μια εκστρατεία στα τέλη Οκτωβρίου 2025 χρησιμοποιώντας δολώματα που σχετίζονται με την Ακτοφυλακή των Φιλιππίνων.

Σε μια άλλη εκστρατεία που στόχευε την Ινδονησία στις αρχές Σεπτεμβρίου 2025, οι απειλητικοί παράγοντες επέλεξαν να διανείμουν ένα αρχείο RAR προστατευμένο με κωδικό πρόσβασης από το Dropbox, για να παραδώσουν ένα πλήρως λειτουργικό Trojan απομακρυσμένης πρόσβασης (RAT) με κωδικό όνομα TGAmaranth RAT.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Δείτε επίσης: Η Docker διορθώνει κρίσιμο ελάττωμα στο Ask Gordon AI

Οι Κινέζοι hackers Amaranth-Dragon εκμεταλλεύονται ευπάθεια WinRAR

Συνδέσεις της Amaranth-Dragon με την APT41

Οι συνδέσεις της Amaranth-Dragon με την APT41 πηγάζουν από επικαλύψεις στο οπλοστάσιο malware, υπονοώντας μια πιθανή σύνδεση ή κοινούς πόρους μεταξύ των δύο ομάδων. Αξίζει να σημειωθεί ότι οι Κινέζοι απειλητικοί παράγοντες είναι γνωστοί για την κοινή χρήση εργαλείων, τεχνικών και υποδομών.

«Επιπλέον, το στυλ ανάπτυξης, όπως η δημιουργία νέων threads εντός των λειτουργιών εξαγωγής για την εκτέλεση κακόβουλου κώδικα, αντικατοπτρίζει πιστά τις καθιερωμένες πρακτικές της APT41», δήλωσε η Check Point.

«Τα compilation timestamps, ο χρονισμός της καμπάνιας και η διαχείριση της υποδομής υποδεικνύουν μια πειθαρχημένη, καλά εξοπλισμένη ομάδα που λειτουργεί στη ζώνη UTC+8 (Ώρα Κίνας). Συνολικά, αυτές οι τεχνικές και λειτουργικές επικαλύψεις υποδηλώνουν έντονα ότι η Amaranth-Dragon συνδέεται στενά με το οικοσύστημα APT41 ή αποτελεί μέρος αυτού, συνεχίζοντας τα καθιερωμένα πρότυπα στόχευσης και ανάπτυξης εργαλείων στην περιοχή».

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS