ΑρχικήSecurityΧάκερ εκμεταλλεύονται ευπάθειες του SolarWinds WHD

Χάκερ εκμεταλλεύονται ευπάθειες του SolarWinds WHD

Μια νέα κακόβουλη καμπάνια φέρνει στο προσκήνιο τις σοβαρές αδυναμίες του SolarWinds Web Help Desk (WHD), με τους εισβολείς να αξιοποιούν κρίσιμα τρωτά σημεία ώστε να εγκαθιστούν νόμιμα εργαλεία, μετατρέποντάς τα σε όπλα για κακόβουλους σκοπούς.

ευπάθειες του SolarWinds WHD

Οι επιτιθέμενοι φαίνεται πως στοχεύουν οργανισμούς υψηλής αξίας, χρησιμοποιώντας τεχνικές persistence και εργαλεία απομακρυσμένης πρόσβασης, όπως το Zoho ManageEngine Assist, καθώς και υποδομές της Cloudflare για να διατηρούν τον έλεγχο των συστημάτων.

Εντοπισμός της δραστηριότητας από Huntress Security

Η κακόβουλη δραστηριότητα αποκαλύφθηκε το Σαββατοκύριακο από τους ερευνητές της Huntress Security, οι οποίοι εκτιμούν ότι πρόκειται για εκστρατεία που ξεκίνησε ήδη από τις 16 Ιανουαρίου.

Δείτε επίσης: Κατάχρηση PayPal και Apple για DKIM Replay Attacks

Σύμφωνα με την Huntress, στις 7 Φεβρουαρίου 2026, ο αναλυτής SOC Dipo Rodipe διερεύνησε περιστατικό εκμετάλλευσης του SolarWinds WHD, όπου οι δράστες ανέπτυξαν άμεσα Zoho tunnels και Cloudflare tunnels για persistence, ενώ παράλληλα χρησιμοποίησαν το εργαλείο Velociraptor ως υποδομή command and control (C2).

SolarWinds: Οι ευπάθειες που αξιοποιούνται

Οι εισβολείς εκμεταλλεύτηκαν δύο κρίσιμα κενά ασφαλείας:

  • CVE-2025-40551, το οποίο η CISA χαρακτήρισε πρόσφατα ως ενεργά χρησιμοποιούμενο σε επιθέσεις
  • CVE-2025-26399

Και οι δύο ευπάθειες έχουν αξιολογηθεί ως “κρίσιμες”, επιτρέποντας απομακρυσμένη εκτέλεση κώδικα χωρίς έλεγχο ταυτότητας. Αυτό σημαίνει ότι ένας επιτιθέμενος μπορεί να αποκτήσει πρόσβαση σε έναν server WHD χωρίς να διαθέτει καν διαπιστευτήρια.

Ερευνητές της Microsoft έχουν επίσης παρατηρήσει εισβολές σε εκτεθειμένες εγκαταστάσεις WHD, χωρίς ωστόσο να επιβεβαιώσουν άμεσα την εκμετάλλευση των συγκεκριμένων CVEs.

Χάκερ εκμεταλλεύονται ευπάθειες του SolarWinds WHD

Αλυσίδα επίθεσης: Από την αρχική πρόσβαση στην πλήρη διείσδυση

Μετά την αρχική παραβίαση, οι δράστες εγκαθιστούν τον agent του Zoho ManageEngine Assist μέσω MSI αρχείου που φιλοξενείται στην πλατφόρμα Catbox.

Δείτε επίσης: Phishing επίθεση στοχεύει χρήστες του Apple Pay

Το εργαλείο ρυθμίζεται για unattended access, ενώ το παραβιασμένο σύστημα εγγράφεται σε λογαριασμό Zoho που συνδέεται με ανώνυμη διεύθυνση Proton Mail.

Μέσω αυτού, οι εισβολείς πραγματοποιούν:

  • hands-on keyboard activity
  • Active Directory (AD) reconnaissance
  • προετοιμασία για επόμενα στάδια επίθεσης

Velociraptor: Από DFIR εργαλείο σε C2 πλατφόρμα

Ένα από τα πιο ανησυχητικά στοιχεία είναι η κατάχρηση του Velociraptor, ενός νόμιμου εργαλείου ψηφιακής εγκληματολογίας και απόκρισης σε περιστατικά.

Η Cisco Talos έχει ήδη προειδοποιήσει ότι το Velociraptor χρησιμοποιείται όλο και περισσότερο σε ransomware επιθέσεις.

Στην περίπτωση αυτή, η πλατφόρμα αξιοποιείται ως C2, επικοινωνώντας μέσω Cloudflare Workers. Επιπλέον, οι δράστες χρησιμοποίησαν την παλιά έκδοση 0.73.4, η οποία περιέχει ευπάθεια privilege escalation, επιτρέποντας αύξηση δικαιωμάτων στον host.

Χάκερ εκμεταλλεύονται ευπάθειες του SolarWinds WHD

Cloudflare tunnels και persistence τεχνικές

Οι εισβολείς εγκατέστησαν επίσης το Cloudflared από το επίσημο GitHub repository της Cloudflare, δημιουργώντας ένα εναλλακτικό tunnel-based κανάλι πρόσβασης για redundancy.

Σε ορισμένα περιβάλλοντα, το persistence διατηρήθηκε μέσω scheduled task (TPMProfiler), που άνοιγε backdoor SSH μέσω QEMU.

Δείτε επίσης: Η Bloody Wolf στοχεύει το Ουζμπεκιστάν και τη Ρωσία με το NetSupport RAT

Απενεργοποίηση άμυνας και πρόσθετα payloads

Για να εξασφαλίσουν ότι δεν θα μπλοκαριστούν πρόσθετα payloads, οι δράστες απενεργοποίησαν:

  • Windows Defender
  • Windows Firewall

μέσω registry modifications.

Μάλιστα, σύμφωνα με τους ερευνητές, σχεδόν αμέσως μετά την απενεργοποίηση του Defender, κατέβασαν νέο αντίγραφο του VS Code binary, πιθανώς για χρήση ως εργαλείο εκτέλεσης scripts και περαιτέρω διαχείρισης.

Χάκερ εκμεταλλεύονται ευπάθειες του SolarWinds WHD

Μέτρα προστασίας και μετριασμός

Οι διαχειριστές συστημάτων καλούνται να λάβουν άμεσα μέτρα:

Η Huntress δημοσίευσε επίσης Sigma rules και indicators of compromise για ανίχνευση δραστηριότητας Zoho Assist, Velociraptor, Cloudflared, VS Code και ύποπτων MSI εγκαταστάσεων.

Παρά το εύρος της καμπάνιας, ούτε η Microsoft ούτε η Huntress απέδωσαν την επίθεση σε συγκεκριμένη ομάδα, με τους στόχους να χαρακτηρίζονται απλώς ως «high-value assets».

Πηγή: www.bleepingcomputer.com

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS