ΑρχικήSecurity'DKnife': Νέο κακόβουλο framework για AitM επιθέσεις

‘DKnife’: Νέο κακόβουλο framework για AitM επιθέσεις

Για περισσότερα από πέντε χρόνια, ένας απειλητικός παράγοντας που συνδέεται με την Κίνα φαίνεται να έχει αναπτύξει και διατηρεί ένα ιδιαίτερα εξελιγμένο framework παρακολούθησης δικτύου, ικανό να λειτουργεί ως «πύλη» για επιθέσεις τύπου adversary-in-the-middle (AitM). Η απειλή έχει εντοπιστεί από ερευνητές της Cisco Talos, οι οποίοι αποκάλυψαν μια εκτεταμένη καμπάνια κυβερνοκατασκοπείας που βρίσκεται σε εξέλιξη τουλάχιστον από το 2019. Το εργαλείο, γνωστό ως DKnife, δεν είναι ένα απλό malware, αλλά μια πλήρης πλατφόρμα επιτήρησης και χειρισμού network traffic, σχεδιασμένη για να διευκολύνει την εγκατάσταση και τον έλεγχο backdoors σε στοχευμένα συστήματα.

DKnife

Τι είναι το DKnife και πώς λειτουργεί

Σύμφωνα με την Talos, το DKnife αποτελείται από επτά implants βασισμένα σε Linux, τα οποία έχουν κατασκευαστεί για βαθύ deep packet inspection, παραβίαση traffic και διανομή κακόβουλου λογισμικού.

Δείτε επίσης: Η ομάδα Infy επανεκκινεί τις επιχειρήσεις της με νέους C2 servers

Με άλλα λόγια, λειτουργεί σαν ένα «ενδιάμεσο στρώμα» ανάμεσα στον χρήστη και το διαδίκτυο, επιτρέποντας στους επιτιθέμενους να παρακολουθούν, να αλλοιώνουν ή ακόμη και να ανακατευθύνουν δεδομένα σε πραγματικό χρόνο.

Το framework είναι ενεργό τουλάχιστον από το 2019, γεγονός που δείχνει ότι πρόκειται για μια μακροχρόνια και καλά οργανωμένη επιχείρηση κυβερνοκατασκοπείας.

Στόχος κυρίως Κινέζοι χρήστες και συσκευές IoT

Η ανάλυση της Cisco δείχνει ότι το DKnife χρησιμοποιείται κυρίως εναντίον Κινέζων χρηστών και πλατφορμών, με στόχο επιτραπέζιους υπολογιστές, κινητές συσκευές αλλά και IoT endpoints.

Το εργαλείο έχει χρησιμοποιηθεί για τη διανομή και αλληλεπίδραση με γνωστά backdoors όπως:

  • ShadowPad
  • DarkNimbus

Αυτά τα backdoors δίνουν στους εισβολείς απομακρυσμένη πρόσβαση, δυνατότητα συλλογής δεδομένων και έλεγχο κρίσιμων λειτουργιών του συστήματος.

DarkNimbus και η σύνδεση με την UPSEC

Ιδιαίτερο ενδιαφέρον παρουσιάζει το backdoor DarkNimbus, γνωστό και ως DarkNights, το οποίο φέρεται να παρέχεται από την κινεζική εταιρεία UPSEC. Η UPSEC είχε στο παρελθόν συσχετιστεί με την κινεζική APT ομάδα TheWizards, η οποία είναι γνωστή για την ανάπτυξη του πλαισίου Spellbinder, ενός άλλου εργαλείου AitM.

Δείτε επίσης: Οι επιτιθέμενοι εκμεταλλεύονται παλιά ευπάθεια Windows για απενεργοποίηση του EDR

Graphican backdoor

Αυτό ενισχύει την εικόνα ενός οικοσυστήματος όπου εταιρείες και ομάδες απειλών ενδέχεται να συνεργάζονται ή να μοιράζονται τεχνογνωσία.

Ομοιότητες με το Spellbinder και κοινή «γενεαλογία»

Η Talos εντόπισε σαφείς επικαλύψεις στις τακτικές, τεχνικές και διαδικασίες (TTPs) μεταξύ του DKnife και του Spellbinder.

Μάλιστα, το backdoor WizardNet έχει διανεμηθεί μέσω του DKnife, κάτι που υποδηλώνει – σύμφωνα με τους ερευνητές – «κοινή αναπτυξιακή ή λειτουργική γενεαλογία».

Αυτό σημαίνει ότι τα εργαλεία πιθανότατα ανήκουν στο ίδιο δίκτυο επιχειρήσεων ή προέρχονται από κοινό development pipeline.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Παρακολούθηση traffic, DNS hijacking και παραβίαση ενημερώσεων

Το DKnife έχει σχεδιαστεί για να κάνει πολύ περισσότερα από απλή παρακολούθηση.

Οι δυνατότητές του περιλαμβάνουν:

  • Ενημέρωση ήδη εγκατεστημένων backdoors
  • Παραβίαση DNS traffic
  • Υποκλοπή ενημερώσεων και Android downloads
  • Μεταφορά της δραστηριότητας του χρήστη σε command-and-control servers

Επιπλέον, μπορεί να παρεμβαίνει σε λήψεις Windows binaries, να εγκαθιστά τα ShadowPad και DarkNimbus και να αναχαιτίζει επικοινωνίες που σχετίζονται με antivirus ή εργαλεία IT management.

Δείτε επίσης: Το DragonForce ransomware στοχεύει κρίσιμες επιχειρηματικές υποδομές

Κλοπή διαπιστευτηρίων και phishing μέσω παραβιασμένων συνδέσεων

Ένα από τα πιο ανησυχητικά στοιχεία είναι ότι το DKnife μπορεί να κλέψει διαπιστευτήρια από μεγάλο κινέζικο πάροχο email.

Σύμφωνα με την Talos, το πλαίσιο μπορεί να παραβιάσει κρυπτογραφημένες συνδέσεις, εξάγοντας usernames και passwords σε απλό κείμενο.

Παράλληλα, έχει τη δυνατότητα να εμφανίζει phishing σελίδες για άλλες υπηρεσίες, διευρύνοντας το φάσμα των επιθέσεων πέρα από την απλή κατασκοπεία.

Η γεωγραφική στόχευση ίσως είναι ευρύτερη

Αν και η Talos αναφέρει ότι η ανάλυση βασίζεται σε δεδομένα από έναν μόνο C&C server, δεν αποκλείεται το κακόβουλο framework να χρησιμοποιείται και σε άλλες περιοχές.

'DKnife': Νέο κακόβουλο framework για AitM επιθέσεις

Το WizardNet, για παράδειγμα, έχει εντοπιστεί και σε χώρες όπως οι Φιλιππίνες, η Καμπότζη και τα Ηνωμένα Αραβικά Εμιράτα, κάτι που δείχνει ότι η απειλή μπορεί να έχει διεθνή διάσταση.

Δείτε επίσης: Microsoft: Scanner για την ανίχνευση backdoors σε open-weight LLMs

Ένα εργαλείο με κινεζικούς δεσμούς

Η Cisco καταλήγει στο συμπέρασμα ότι, βάσει της γλώσσας στον κώδικα, των configuration files και του ShadowPad payload που παραδόθηκε, το DKnife χρησιμοποιείται από απειλητικούς παράγοντες που συνδέονται με την Κίνα.

Το περιστατικό αποτελεί ακόμη μια υπενθύμιση ότι οι επιθέσεις AitM και τα εξελιγμένα network implants είναι πλέον βασικά εργαλεία κρατικά υποστηριζόμενων επιχειρήσεων κυβερνοκατασκοπείας, με στόχο όχι μόνο δεδομένα αλλά και τον πλήρη έλεγχο της ψηφιακής επικοινωνίας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS