ΑρχικήSecurityΗ SloppyLemming στοχεύει κρίσιμες υποδομές του Πακιστάν και του Μπαγκλαντές

Η SloppyLemming στοχεύει κρίσιμες υποδομές του Πακιστάν και του Μπαγκλαντές

Ένα νέο κύμα στοχευμένων κυβερνοεπιθέσεων σε κρατικούς οργανισμούς και κρίσιμες υποδομές στη Νότια Ασία αποδίδεται στη hacking ομάδα SloppyLemming. Σύμφωνα με ανάλυση της Arctic Wolf, οι επιχειρήσεις εκτυλίχθηκαν από τον Ιανουάριο του 2025 έως τον Ιανουάριο του 2026, με στόχους κυβερνητικές υπηρεσίες και φορείς στρατηγικής σημασίας σε Πακιστάν και Μπαγκλαντές.

SloppyLemming 

Η ομάδα, γνωστή και με τα ονόματα Outrider Tiger και Fishing Elephant, δρα τουλάχιστον από το 2022, εστιάζοντας σε κρατικούς, αστυνομικούς, ενεργειακούς και τηλεπικοινωνιακούς οργανισμούς σε Πακιστάν, Σρι Λάνκα, Μπαγκλαντές και Κίνα. Οι πρόσφατες επιθέσεις δείχνουν όχι μόνο επιμονή, αλλά και τεχνολογική εξέλιξη.

SloppyLemming: Διπλή αλυσίδα επίθεσης και νέα εργαλεία

Οι αναλυτές εντόπισαν δύο ξεχωριστές αλυσίδες μόλυνσης, οι οποίες οδηγούν στην εγκατάσταση του backdoor BurrowShell και ενός keylogger γραμμένου στη γλώσσα Rust. Η μετάβαση στη Rust θεωρείται κομβική, καθώς μέχρι πρότινος η SloppyLemming βασιζόταν κυρίως σε παραδοσιακές compiled γλώσσες και «δανεισμένα» frameworks όπως το Cobalt Strike, το Havoc και το custom NekroWire RAT.

Δείτε επίσης: Ψεύτικο site Google Security κλέβει κωδικούς MFA

Η χρήση Rust προσφέρει καλύτερη διαχείριση μνήμης και δυσκολότερη ανάλυση από εργαλεία reverse engineering, ενισχύοντας την ανθεκτικότητα του κακόβουλου λογισμικού. Πρόκειται για σαφή ένδειξη ότι ο απειλητικός παράγοντας επενδύει στην τεχνική του αναβάθμιση.

Spear-phishing και ClickOnce ως μοχλός διείσδυσης

Η αρχική πρόσβαση επιτυγχάνεται μέσω στοχευμένων email spear-phishing, τα οποία περιέχουν PDF δολώματα ή Excel αρχεία με κακόβουλες μακροεντολές. Στην περίπτωση των PDF, τα θύματα οδηγούνται σε ClickOnce application manifests, τα οποία εγκαθιστούν το νόμιμο .NET runtime εκτελέσιμο “NGenTask.exe” και ένα κακόβουλο DLL, “mscorsvc.dll”.

Μέσω τεχνικής DLL side-loading, ενεργοποιείται το BurrowShell implant, ένα πλήρως λειτουργικό backdoor. Το εργαλείο επιτρέπει χειρισμό αρχείων, λήψη screenshots, απομακρυσμένη εκτέλεση εντολών και λειτουργία SOCKS proxy για network tunneling. Η επικοινωνία command-and-control μεταμφιέζεται ως traffic του Windows Update και προστατεύεται με κρυπτογράφηση RC4 32 χαρακτήρων, δυσκολεύοντας τον εντοπισμό.

Η δεύτερη αλυσίδα χρησιμοποιεί κακόβουλες μακροεντολές Excel για την εγκατάσταση Rust-based keylogger, που συλλέγει διαπιστευτήρια και δεδομένα πληκτρολόγησης, ενώ ενσωματώνει δυνατότητες port scanning και network enumeration.

Δείτε επίσης: University of Hawaii: Η παραβίαση στο Κέντρο Καρκίνου αποκαλύπτει στοιχεία 87.000+ ατόμων

Η SloppyLemming στοχεύει κρίσιμες υποδομές του Πακιστάν και του Μπαγκλαντές

Κατάχρηση Cloudflare Workers και γεωπολιτικές ενδείξεις

Η έρευνα αποκάλυψε 112 domains που φιλοξενούνται σε Cloudflare Workers, καταχωρημένα μέσα σε έναν χρόνο — οκταπλάσια αύξηση σε σχέση με προηγούμενα ευρήματα. Τα domains ακολουθούν μοτίβα typosquatting με θεματολογία σχετική με κυβερνητικούς φορείς, ενισχύοντας την αξιοπιστία των phishing εκστρατειών.

Οι τεχνικές, η χρήση του Havoc C2 και τα μοτίβα θυμάτων συνδέουν την καμπάνια με την SloppyLemming. Ωστόσο, υπάρχουν ορισμένες ομοιότητες με πρόσφατη δραστηριότητα της ομάδας SideWinder, που δημιουργούν ερωτήματα για πιθανή επικάλυψη τεχνικών ή ανταλλαγή τεχνογνωσίας.

Στόχευση υψηλής στρατηγικής αξίας

Ιδιαίτερο ενδιαφέρον παρουσιάζει η επιλογή στόχων: πακιστανικοί ρυθμιστικοί φορείς πυρηνικής ενέργειας, οργανισμοί αμυντικής εφοδιαστικής, τηλεπικοινωνιακές υποδομές, αλλά και ενεργειακές εταιρείες και χρηματοπιστωτικά ιδρύματα στο Μπαγκλαντές. Το προφίλ αυτό ευθυγραμμίζεται με επιχειρήσεις συλλογής πληροφοριών που σχετίζονται με τον περιφερειακό ανταγωνισμό στη Νότια Ασία.

Η ανάπτυξη δύο διαφορετικών payloads — ενός memory-resident backdoor για C2 και proxy λειτουργίες και ενός keylogger για κλοπή πληροφοριών — καταδεικνύει επιχειρησιακή ευελιξία. Ο δράστης φαίνεται να επιλέγει εργαλεία ανάλογα με την αξία του στόχου και τις απαιτήσεις της αποστολής.

Δείτε επίσης: Hackers στοχεύουν SonicWall Firewalls από 4,000+ IP Addresses

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Η SloppyLemming στοχεύει κρίσιμες υποδομές του Πακιστάν και του Μπαγκλαντές

Η επόμενη ημέρα για την άμυνα

Η υπόθεση SloppyLemming αναδεικνύει μια ευρύτερη τάση: οι απειλητικοί παράγοντες υιοθετούν σύγχρονες γλώσσες και νόμιμες cloud υποδομές για να θολώσουν τα ίχνη τους. Η κατάχρηση trusted υπηρεσιών όπως η Cloudflare Workers καθιστά δυσκολότερη τη διάκριση κακόβουλης και νόμιμης κίνησης.

Για τους οργανισμούς κρίσιμων υποδομών, η απάντηση δεν μπορεί να περιοριστεί σε παραδοσιακά antivirus. Απαιτείται ενισχυμένη επιτήρηση δικτύου, ανίχνευση ανωμαλιών στη συμπεριφορά εφαρμογών και αυστηρός έλεγχος μακροεντολών και ClickOnce deployments. Σε ένα περιβάλλον όπου οι επιτιθέμενοι εξελίσσονται τεχνολογικά και επιχειρησιακά, η προληπτική άμυνα και η διαρκής ενημέρωση απειλών αποτελούν μονόδρομο.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS