Η hacking ομάδα Bloody Wolf έχει συνδεθεί με μια καμπάνια, που στοχεύει το Ουζμπεκιστάν και τη Ρωσία, για να μολύνει συστήματα με το NetSupport RAT.

Η εταιρεία κυβερνοασφάλειας Kaspersky παρακολουθεί τη δραστηριότητα αυτή με το όνομα Stan Ghouls. Η ομάδα απειλής είναι ενεργή τουλάχιστον από το 2023, οργανώνοντας επιθέσεις spear-phishing κατά των τομέων της βιομηχανίας, των χρηματοοικονομικών και της πληροφορικής στη Ρωσία, το Κιργιστάν, το Καζακστάν και το Ουζμπεκιστάν.
Δείτε επίσης: Hackers στοχεύουν επαγγελματίες IT και OSINT με το νέο PyStoreRAT
Η καμπάνια εκτιμάται ότι έχει επηρεάσει περίπου 50 θύματα στο Ουζμπεκιστάν, ενώ 10 συσκευές στη Ρωσία έχουν επίσης επηρεαστεί. Άλλες μολύνσεις έχουν εντοπιστεί σε μικρότερο βαθμό στο Καζακστάν, την Τουρκία, τη Σερβία και τη Λευκορωσία. Προσπάθειες μόλυνσης έχουν επίσης καταγραφεί σε συσκευές εντός κυβερνητικών οργανισμών, εταιρειών logistics, ιατρικών εγκαταστάσεων και εκπαιδευτικών ιδρυμάτων.
“Δεδομένης της στόχευσης των χρηματοπιστωτικών ιδρυμάτων από τους Stan Ghouls, πιστεύουμε ότι το κύριο κίνητρό τους είναι το οικονομικό κέρδος“, σημείωσε η Kaspersky. “Ωστόσο, η εκτεταμένη χρήση των RATs μπορεί επίσης να υποδηλώνει κυβερνοκατασκοπεία.”
Bloody Wolf: Χρήση NetSupport RAT
Η hacking ομάδα είχε προηγουμένως συνδεθεί με τη χρήση του STRRAT (γνωστού και ως Strigoi Master). Η κακή χρήση του NetSupport, ενός νόμιμου εργαλείου απομακρυσμένης διαχείρισης, είναι μια καινούρια τεχνική.
Δείτε επίσης: Παραβιασμένα πακέτα dYdX σε npm και PyPI διανέμουν κλέφτες πορτοφολιών και RAT
Τον Νοέμβριο του 2025, η Group-IB κατέγραψε επιθέσεις phishing που στόχευαν οντότητες στο Κιργιστάν για τη διανομή του εργαλείου.

Πώς λειτουργεί η επίθεση;
Οι αλυσίδες επίθεσης είναι αρκετά απλές, χρησιμοποιώντας phishing emails φορτωμένα με κακόβουλα συνημμένα PDF. Τα έγγραφα PDF ενσωματώνουν συνδέσμους που, όταν κλικάρονται, οδηγούν στη λήψη ενός κακόβουλου loader που χειρίζεται πολλαπλές εργασίες:
– Εμφανίζει ένα ψεύτικο μήνυμα σφάλματος για να δώσει την εντύπωση στο θύμα ότι η εφαρμογή δεν μπορεί να εκτελεστεί στον υπολογιστή του.
– Ελέγχει αν ο αριθμός των προηγούμενων προσπαθειών εγκατάστασης RAT είναι μικρότερπς από τρεις. Αν ο αριθμός έχει φτάσει ή υπερβεί το όριο, ο loader εμφανίζει ένα μήνυμα σφάλματος: “Έχει φτάσει το όριο προσπαθειών. Δοκιμάστε σε άλλο υπολογιστή”.
– Κατεβάζει το NetSupport RAT από εξωτερικά domains και το εκκινεί.
– Εξασφαλίζει τη διατήρηση του NetSupport RAT διαμορφώνοντας ένα autorun script στον Startup folder, προσθέτοντας ένα NetSupport launch script (“run.bat”) στο autorun key του Μητρώου και δημιουργώντας μια προγραμματισμένη εργασία για να ενεργοποιήσει την εκτέλεση του ίδιου batch script.
Δείτε επίσης: Odyssey Stealer: Νέα καμπάνια malware στοχεύει υπολογιστές Mac
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Η Kaspersky εντόπισε επίσης Mirai botnet payloads, που ήταν αποθηκευμένα σε υποδομές συνδεδεμένες με την Bloody Wolf. Αυτό θα μπορούσε να σημαίνει ότι η ομάδα μπορεί να έχει επεκτείνει το οπλοστάσιό της για να στοχεύσει συσκευές IoT.
“Πάνω από 60 στόχοι έχουν πληγεί. Αυτός είναι ένας εξαιρετικά υψηλός όγκος για μια εξελιγμένη στοχευμένη καμπάνια“, κατέληξε η εταιρεία. “Αυτό δείχνει τους σημαντικούς πόρους που είναι διατεθειμένοι να επενδύσουν αυτοί οι δράστες στις επιχειρήσεις τους“.
