Μια νέα κακόβουλη καμπάνια φέρνει στο προσκήνιο τις σοβαρές αδυναμίες του SolarWinds Web Help Desk (WHD), με τους εισβολείς να αξιοποιούν κρίσιμα τρωτά σημεία ώστε να εγκαθιστούν νόμιμα εργαλεία, μετατρέποντάς τα σε όπλα για κακόβουλους σκοπούς.

Οι επιτιθέμενοι φαίνεται πως στοχεύουν οργανισμούς υψηλής αξίας, χρησιμοποιώντας τεχνικές persistence και εργαλεία απομακρυσμένης πρόσβασης, όπως το Zoho ManageEngine Assist, καθώς και υποδομές της Cloudflare για να διατηρούν τον έλεγχο των συστημάτων.
Εντοπισμός της δραστηριότητας από Huntress Security
Η κακόβουλη δραστηριότητα αποκαλύφθηκε το Σαββατοκύριακο από τους ερευνητές της Huntress Security, οι οποίοι εκτιμούν ότι πρόκειται για εκστρατεία που ξεκίνησε ήδη από τις 16 Ιανουαρίου.
Δείτε επίσης: Κατάχρηση PayPal και Apple για DKIM Replay Attacks
Σύμφωνα με την Huntress, στις 7 Φεβρουαρίου 2026, ο αναλυτής SOC Dipo Rodipe διερεύνησε περιστατικό εκμετάλλευσης του SolarWinds WHD, όπου οι δράστες ανέπτυξαν άμεσα Zoho tunnels και Cloudflare tunnels για persistence, ενώ παράλληλα χρησιμοποίησαν το εργαλείο Velociraptor ως υποδομή command and control (C2).
SolarWinds: Οι ευπάθειες που αξιοποιούνται
Οι εισβολείς εκμεταλλεύτηκαν δύο κρίσιμα κενά ασφαλείας:
- CVE-2025-40551, το οποίο η CISA χαρακτήρισε πρόσφατα ως ενεργά χρησιμοποιούμενο σε επιθέσεις
- CVE-2025-26399
Και οι δύο ευπάθειες έχουν αξιολογηθεί ως “κρίσιμες”, επιτρέποντας απομακρυσμένη εκτέλεση κώδικα χωρίς έλεγχο ταυτότητας. Αυτό σημαίνει ότι ένας επιτιθέμενος μπορεί να αποκτήσει πρόσβαση σε έναν server WHD χωρίς να διαθέτει καν διαπιστευτήρια.
Ερευνητές της Microsoft έχουν επίσης παρατηρήσει εισβολές σε εκτεθειμένες εγκαταστάσεις WHD, χωρίς ωστόσο να επιβεβαιώσουν άμεσα την εκμετάλλευση των συγκεκριμένων CVEs.

Αλυσίδα επίθεσης: Από την αρχική πρόσβαση στην πλήρη διείσδυση
Μετά την αρχική παραβίαση, οι δράστες εγκαθιστούν τον agent του Zoho ManageEngine Assist μέσω MSI αρχείου που φιλοξενείται στην πλατφόρμα Catbox.
Δείτε επίσης: Phishing επίθεση στοχεύει χρήστες του Apple Pay
Το εργαλείο ρυθμίζεται για unattended access, ενώ το παραβιασμένο σύστημα εγγράφεται σε λογαριασμό Zoho που συνδέεται με ανώνυμη διεύθυνση Proton Mail.
Μέσω αυτού, οι εισβολείς πραγματοποιούν:
- hands-on keyboard activity
- Active Directory (AD) reconnaissance
- προετοιμασία για επόμενα στάδια επίθεσης
Velociraptor: Από DFIR εργαλείο σε C2 πλατφόρμα
Ένα από τα πιο ανησυχητικά στοιχεία είναι η κατάχρηση του Velociraptor, ενός νόμιμου εργαλείου ψηφιακής εγκληματολογίας και απόκρισης σε περιστατικά.
Η Cisco Talos έχει ήδη προειδοποιήσει ότι το Velociraptor χρησιμοποιείται όλο και περισσότερο σε ransomware επιθέσεις.
Στην περίπτωση αυτή, η πλατφόρμα αξιοποιείται ως C2, επικοινωνώντας μέσω Cloudflare Workers. Επιπλέον, οι δράστες χρησιμοποίησαν την παλιά έκδοση 0.73.4, η οποία περιέχει ευπάθεια privilege escalation, επιτρέποντας αύξηση δικαιωμάτων στον host.

Cloudflare tunnels και persistence τεχνικές
Οι εισβολείς εγκατέστησαν επίσης το Cloudflared από το επίσημο GitHub repository της Cloudflare, δημιουργώντας ένα εναλλακτικό tunnel-based κανάλι πρόσβασης για redundancy.
Σε ορισμένα περιβάλλοντα, το persistence διατηρήθηκε μέσω scheduled task (TPMProfiler), που άνοιγε backdoor SSH μέσω QEMU.
Δείτε επίσης: Η Bloody Wolf στοχεύει το Ουζμπεκιστάν και τη Ρωσία με το NetSupport RAT
Απενεργοποίηση άμυνας και πρόσθετα payloads
Για να εξασφαλίσουν ότι δεν θα μπλοκαριστούν πρόσθετα payloads, οι δράστες απενεργοποίησαν:
- Windows Defender
- Windows Firewall
μέσω registry modifications.
Μάλιστα, σύμφωνα με τους ερευνητές, σχεδόν αμέσως μετά την απενεργοποίηση του Defender, κατέβασαν νέο αντίγραφο του VS Code binary, πιθανώς για χρήση ως εργαλείο εκτέλεσης scripts και περαιτέρω διαχείρισης.

Μέτρα προστασίας και μετριασμός
Οι διαχειριστές συστημάτων καλούνται να λάβουν άμεσα μέτρα:
- Αναβάθμιση SolarWinds WHD στην έκδοση 2026.1 ή νεότερη
- Αφαίρεση δημόσιας πρόσβασης στις admin διεπαφές
- Επαναφορά όλων των διαπιστευτηρίων που σχετίζονται με το προϊόν
Η Huntress δημοσίευσε επίσης Sigma rules και indicators of compromise για ανίχνευση δραστηριότητας Zoho Assist, Velociraptor, Cloudflared, VS Code και ύποπτων MSI εγκαταστάσεων.
Παρά το εύρος της καμπάνιας, ούτε η Microsoft ούτε η Huntress απέδωσαν την επίθεση σε συγκεκριμένη ομάδα, με τους στόχους να χαρακτηρίζονται απλώς ως «high-value assets».
Πηγή: www.bleepingcomputer.com
