Οι ερευνητές της Forcepoint X-Labs έχουν εντοπίσει μια μεγάλη καμπάνια phishing που υποστηρίζεται από το botnet Phorpiex, η οποία χρησιμοποιεί επιθετικά αρχεία συντομεύσεων Windows για την ανάπτυξη του ransomware Global Group σε συστήματα θυμάτων. Η καμπάνια, που παρατηρήθηκε στα τέλη του 2024 και συνεχίζεται μέχρι το 2026, εκμεταλλεύεται ένα κοινό δόλωμα email, με το θέμα “Το Έγγραφό σας“, για να παραπλανήσει τους παραλήπτες να ανοίξουν ένα κακόβουλο συνημμένο LNK.
Δείτε επίσης: Το Warlock Ransomware παραβίασε τη SmarterTools

“Συνδυάζοντας το social engineering, την αθόρυβη εκτέλεση και τις τεχνικές Living-off-the-Land (LotL), το αρχείο (.lnk) ανακτά και εκτελεί αθόρυβα ένα δεύτερο στάδιο φορτίου, προκαλώντας υποψίες“, ανέφεραν οι ερευνητές του Forcepoint σε μια ανάρτηση στο blog. Σε αντίθεση με πολλές σύγχρονες επιχειρήσεις ransomware που βασίζονται σε εξωτερική υποδομή εντολών και ελέγχου (C2), το φορτίο Global Group εκτελείται τοπικά μόλις παραδοθεί, περιπλέκοντας τις προσπάθειες ανίχνευσης και απόκρισης από τους παραδοσιακούς δικτυοκεντρικούς ελέγχους ασφαλείας, σημείωσαν οι ερευνητές.
Η αλυσίδα μόλυνσης ξεκινά όταν ένας χρήστης ανοίγει ένα αρχείο συντόμευσης με διπλή επέκταση, όπως “Document.doc.lnk“. Επειδή τα Windows αποκρύπτουν τις επεκτάσεις αρχείων από προεπιλογή, το αρχείο εμφανίζεται στον χρήστη ως έγκυρο έγγραφο. Το εικονίδιο της συντόμευσης είναι επίσης προσαρμοσμένο ώστε να μοιάζει με αρχείο Microsoft Word για να μειώσει περαιτέρω τις υποψίες.
Όταν εκτελείται, το αρχείο .lnk εκκινεί ενσωματωμένα βοηθητικά προγράμματα των Windows, όπως το cms.exe και το PowerShell, για να ανακτήσει και να εκτελέσει το επόμενο στάδιο φορτίου.
Δείτε ακόμα: BridgePay: Ransomware επίθεση πίσω από τη διακοπή λειτουργίας

Επειδή δεν εμπλέκεται καμία εκμετάλλευση, αυτή η προσέγγιση επιτρέπει στους επιτιθέμενους να παρακάμπτουν ελέγχους ασφαλείας που επικεντρώνονται σε κακόβουλα έγγραφα ή εκτελέσιμα συνημμένα. Το Forcepoint σημείωσε ότι οι εντολές που είναι ενσωματωμένες στη συντόμευση είναι έντονα συγκαλυμμένες και τελικά επιλύονται για να κατεβάσουν το φορτίο ransomware Global Group από υποδομή ελεγχόμενη από τους επιτιθέμενους. Μόλις ανακτηθεί, το ransomware εκτελείται άμεσα.
Η Forcepoint απέδωσε τη διανομή email σε αυτή την καμπάνια στο botnet Phorpiex, γνωστό και ως Trik. Το Phorpiex λειτουργεί για περισσότερο από μια δεκαετία και είναι γνωστό για τη διατήρηση ενός μεγάλου παγκόσμιου αποτυπώματος ικανού να παραδίδει spam σε μεγάλη κλίμακα. Σε αυτή την καμπάνια, τα μολυσμένα συστήματα μέσα στο botnet χρησιμοποιούνται για να στέλνουν phishing emails απευθείας, αντί να βασίζονται σε νεοεγγεγραμμένη υποδομή. Ο ρόλος του botnet φαίνεται να περιορίζεται στη διανομή.
Μόλις ένα θύμα εκτελέσει το κακόβουλο συνημμένο, το Phorpiex δεν συμμετέχει περαιτέρω στην αλυσίδα εισβολής. “Αυτή η καμπάνια δείχνει πώς οι μακροχρόνιες οικογένειες κακόβουλου λογισμικού όπως το Phorpiex παραμένουν εξαιρετικά αποτελεσματικές όταν συνδυάζονται με απλές αλλά αξιόπιστες τεχνικές phishing“, ανέφεραν οι ερευνητές.
Δείτε επίσης: Το DragonForce ransomware στοχεύει κρίσιμες επιχειρηματικές υποδομές

Κατά την εκτέλεση, το Global Group κρυπτογραφεί αρχεία χρήστη χρησιμοποιώντας τον αλγόριθμο “ChaCha20-Poly1305” και προσθέτει μια νέα επέκταση αρχείου. Αφήνει επίσης ένα σημείωμα λύτρων που καθοδηγεί τα θύματα να επικοινωνήσουν με τους επιτιθέμενους μέσω ανώνυμων καναλιών για να λάβουν οδηγίες πληρωμής. Οι ερευνητές μοιράστηκαν μια λίστα δεικτών για να υποστηρίξουν τις προσπάθειες ανίχνευσης.
☁️ Κρατήστε ασφαλή αντίγραφα με Proton Drive
Κρυπτογραφημένος cloud αποθηκευτικός χώρος από την Proton — προστατέψτε τα αρχεία σας από ransomware, βλάβες και απώλεια δεδομένων, με end-to-end κρυπτογράφηση.
- ✔ End-to-end κρυπτογραφημένα αρχεία & αντίγραφα
- ✔ Ιστορικό εκδόσεων — ανάκτηση αρχείων μετά από ransomware
- ✔ Δωρεάν χώρος — συγχρονισμός σε όλες τις συσκευές
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
