Μια νέα και ιδιαίτερα επικίνδυνη επιχείρηση ransomware, γνωστή ως DragonForce, έχει εξελιχθεί σε μία από τις πιο σοβαρές απειλές για οργανισμούς παγκοσμίως, από την πρώτη της εμφάνιση στα τέλη του 2023. Οι ειδικοί προειδοποιούν ότι πρόκειται για μια καμπάνια κακόβουλου λογισμικού υψηλής πολυπλοκότητας, η οποία στοχεύει κρίσιμες επιχειρηματικές υποδομές σε πολλούς τομείς, προκαλώντας τεράστιες οικονομικές απώλειες και κινδύνους διαρροής δεδομένων.

Το DragonForce δεν περιορίζεται απλώς στην κρυπτογράφηση αρχείων, αλλά και στην κλοπή δεδομένων και χρησιμοποιεί μια πλήρη στρατηγική εκβιασμού.
DragonForce: Η νέα γενιά ransomware-as-a-service
Η ομάδα πίσω από το DragonForce λειτουργεί με το μοντέλο ransοmware-as-a-service (RaaS), δηλαδή προσφέρει το κακόβουλο λογισμικό της ως «υπηρεσία» σε συνεργάτες κυβερνοεγκληματίες. Με αυτόν τον τρόπο, ακόμη και επιτιθέμενοι χωρίς βαθιά τεχνική γνώση μπορούν να εξαπολύσουν καταστροφικές επιθέσεις χρησιμοποιώντας έτοιμα εργαλεία, υποδομές και οδηγίες.
Δείτε επίσης: Η εκστρατεία DEAD#VAX αναπτύσσει το AsyncRAT μέσω αρχείων Phishing VHD
Το μοντέλο αυτό έχει μετατρέψει το ransοmware σε μια ολόκληρη «βιομηχανία» του εγκλήματος, όπου οι δημιουργοί μοιράζονται τα κέρδη από τα λύτρα με τους συνεργάτες που πραγματοποιούν τις επιθέσεις.
Στρατηγική διπλού εκβιασμού: Κρυπτογράφηση και διαρροή δεδομένων
Ένα από τα πιο ανησυχητικά χαρακτηριστικά του DragonForce είναι η χρήση της τακτικής διπλού εκβιασμού. Οι εισβολείς δεν αρκούνται στο να κλειδώσουν τα δεδομένα ενός οργανισμού μέσω κρυπτογράφησης, αλλά προηγουμένως αντιγράφουν και κλέβουν ευαίσθητες πληροφορίες.
Στη συνέχεια, απειλούν ότι θα δημοσιεύσουν τα κλεμμένα δεδομένα σε ιστοσελίδες διαρροών στο dark web, αν δεν καταβληθούν τα λύτρα. Αυτή η μέθοδος αυξάνει δραματικά την πίεση στα θύματα, καθώς ακόμη και αν υπάρχουν αντίγραφα ασφαλείας, η απειλή διαρροής παραμένει ισχυρό όπλο εκβιασμού.

Οι κλάδοι που βρίσκονται στο στόχαστρο
Σύμφωνα με αναλύσεις της LevelBlue, το DragοnForce έχει επικεντρωθεί ιδιαίτερα σε κρίσιμους επιχειρηματικούς τομείς όπως:
- manufacturing
- επιχειρηματικές υπηρεσίες
- τεχνολογία
- κατασκευές
Οι χώρες με τη μεγαλύτερη συγκέντρωση επιθέσεων περιλαμβάνουν τις Ηνωμένες Πολιτείες, το Ηνωμένο Βασίλειο, τη Γερμανία, την Αυστραλία και την Ιταλία, γεγονός που δείχνει ότι η ομάδα στοχεύει κυρίως ανεπτυγμένες οικονομίες με μεγάλες επιχειρησιακές υποδομές.
Πολυ-πλατφορμική απειλή με τεράστια εμβέλεια
Αυτό που καθιστά το DragonForce ακόμη πιο επικίνδυνο είναι η δυνατότητά του να πλήττει πολλαπλά λειτουργικά περιβάλλοντα. Το ransomware μπορεί να επιτεθεί σε:
- Windows
- Linux
- VMware ESXi
- BSD
- NAS συστήματα
Αυτό δίνει στους εισβολείς τεράστια ευελιξία, καθώς μπορούν να στοχεύσουν τόσο εταιρικούς servers όσο και υποδομές virtualization που χρησιμοποιούνται ευρέως σε data centers.
Δείτε επίσης: Κατάχρηση Google & Microsoft για στόχευση εταιρικών χρηστών
Προηγμένες τεχνικές κρυπτογράφησης και «δοκιμαστικές επιθέσεις»
Το DragonForce υποστηρίζει διάφορες μεθόδους κρυπτογράφησης, όπως πλήρη, μερική ή κρυπτογράφηση header. Επιπλέον, παρέχει δυνατότητες καθυστερημένης έναρξης, ώστε οι επιθέσεις να ενεργοποιούνται σε συγκεκριμένες ώρες, π.χ. εκτός ωραρίου IT ομάδων.
Ένα ιδιαίτερα ανησυχητικό χαρακτηριστικό είναι η δυνατότητα «δοκιμαστικής εκτέλεσης», όπου οι συνεργάτες μπορούν να προσομοιώσουν την επίθεση χωρίς πραγματική κρυπτογράφηση, ελέγχοντας πρώτα την αποτελεσματικότητα της διείσδυσης.
☁️ Κρατήστε ασφαλή αντίγραφα με Proton Drive
Κρυπτογραφημένος cloud αποθηκευτικός χώρος από την Proton — προστατέψτε τα αρχεία σας από ransomware, βλάβες και απώλεια δεδομένων, με end-to-end κρυπτογράφηση.
- ✔ End-to-end κρυπτογραφημένα αρχεία & αντίγραφα
- ✔ Ιστορικό εκδόσεων — ανάκτηση αρχείων μετά από ransomware
- ✔ Δωρεάν χώρος — συγχρονισμός σε όλες τις συσκευές
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Μέθοδοι μόλυνσης και καταστροφικές ενέργειες ανάκτησης
Κατά την εκτέλεση, το ransοmware πραγματοποιεί αναγνώριση δικτύου, σαρώνοντας SMB θύρες για να εντοπίσει ευάλωτα συστήματα. Παράλληλα, αξιοποιεί κώδικα που συνδέεται με διαρροές του Conti ransomware, αποδεικνύοντας ότι οι ομάδες επαναχρησιμοποιούν παλαιότερα εργαλεία.
Ιδιαίτερα κρίσιμο είναι ότι το DragοnForce διαγράφει volume shadow copies μέσω Windows Management Instrumentation Command-line (WMIC) commands, εμποδίζοντας τα θύματα να επαναφέρουν δεδομένα από snapshots.
Δείτε επίσης: Google Play: Κακόβουλο app με 50.000 λήψεις διένειμε το Anatsa malware
Πώς μπορούν να προστατευτούν οι οργανισμοί
Οι ειδικοί συστήνουν ισχυρά αμυντικά μέτρα, όπως:
- εφαρμογή multi-factor authentication
- αυστηρή διαχείριση ενημερώσεων ασφαλείας
- τακτικά offline αντίγραφα ασφαλείας
- προηγμένα εργαλεία EDR και anti-ransomware
- έλεγχο εφαρμογών για αποτροπή μη εξουσιοδοτημένης εκτέλεσης
Το DragonForce αποτελεί υπενθύμιση ότι οι ransοmware απειλές εξελίσσονται διαρκώς και απαιτούν συνεχή επαγρύπνηση.
