ΑρχικήSecurityΗ Dust Specter στοχεύει Ιρακινούς αξιωματούχους με τα SPLITDROP και GHOSTFORM

Η Dust Specter στοχεύει Ιρακινούς αξιωματούχους με τα SPLITDROP και GHOSTFORM

Ιρανοί hackers φέρεται να συνδέονται με μια εκστρατεία που στοχεύει κυβερνητικούς αξιωματούχους στο Ιράκ. Οι επιτιθέμενοι προσποιούνται το Υπουργείο Εξωτερικών της χώρας για να παραδώσουν ένα σύνολο κακόβουλων λογισμικών. Η Zscaler ThreatLabz, που παρατήρησε τη δραστηριότητα τον Ιανουάριο του 2026, παρακολουθεί την ομάδα με το όνομα Dust Specter. Οι επιθέσεις εκδηλώνονται με τη μορφή δύο διαφορετικών αλυσίδων μόλυνσης, καταλήγοντας στην ανάπτυξη κακόβουλων λογισμικών με τις ονομασίες SPLITDROP, TWINTASK, TWINTALK και GHOSTFORM.

Dust Specter

“Η Dust Specter χρησιμοποίησε τυχαία δημιουργημένα URI paths για επικοινωνία εντολών και ελέγχου (C2), με checksum values που προστέθηκαν στα URI paths για να διασφαλιστεί ότι αυτά τα αιτήματα προέρχονταν από ένα πραγματικά μολυσμένο σύστημα“, δήλωσε ο ερευνητής ασφαλείας Sudeep Singh. “Ο διακομιστής C2 χρησιμοποίησε επίσης τεχνικές γεωφράγματος και επαλήθευση User-Agent”.

Ένα αξιοσημείωτο στοιχείο της εκστρατείας είναι η παραβίαση της υποδομής που σχετίζεται με την ιρακινή κυβέρνηση για staging κακόβουλων payloads, μαζί με τη χρήση τεχνικών αποφυγής για καθυστέρηση εκτέλεσης και παραμονή στο σύστημα (χωρίς να γίνεται αντιληπτό).

Δείτε επίσης: Ουκρανία: Η APT28 εγκαθιστά το BadPaw Loader και το MeowMeow Backdoor

Dust Specter: Διαφορετικές αλυσίδες μόλυνσης

Η πρώτη αλυσίδα επίθεσης ξεκινά με ένα αρχείο RAR, προστατευμένο με κωδικό πρόσβασης, μέσα στο οποίο υπάρχει ένας .NET dropper με την ονομασία SPLITDROP. Αυτό λειτουργεί ως αγωγός για το TWINTASK, ένα worker module, και το TWINTALK, έναν C2 orchestrator.

Το TWINTASK είναι ένα κακόβουλο DLL (“libvlc.dll”), που φορτώνεται από το νόμιμο “vlc.exe” binary για να ελέγχει περιοδικά ένα αρχείο (“C:\ProgramData\PolGuid\in.txt”) κάθε 15 δευτερόλεπτα. Ελέγχει για νέες εντολές και τις εκτελεί χρησιμοποιώντας PowerShell. Περιλαμβάνονται εντολές για την εγκαθίδρυση persistence στον κεντρικό υπολογιστή μέσω αλλαγών στο Windows Registry. Το script output και τα λάθη καταγράφονται σε ένα ξεχωριστό αρχείο κειμένου (“C:\ProgramData\PolGuid\out.txt”).

Κατά την πρώτη εκκίνηση, το TWINTASK εκτελεί ένα άλλο νόμιμο binary που υπάρχει στο εξαγόμενο αρχείο (“WingetUI.exe”), προκαλώντας τη φόρτωση του TWINTALK DLL (“hostfxr.dll”). Ο κύριος στόχος του είναι να επικοινωνήσει με τον διακομιστή C2 για νέες εντολές, να συντονίσει εργασίες με το TWINTASK και να εξάγει τα αποτελέσματα πίσω στον διακομιστή. Υποστηρίζει τη δυνατότητα να γράφει το command body από την απάντηση C2 στο “in.txt”, καθώς και να κατεβάζει και να ανεβάζει αρχεία.

Η Dust Specter στοχεύει Ιρακινούς αξιωματούχους με τα SPLITDROP και GHOSTFORM

“Ο C2 orchestrator λειτουργεί παράλληλα με το προαναφερθέν worker module για να εφαρμόσει έναν μηχανισμό ελέγχου αρχείων που χρησιμοποιείται για την εκτέλεση κώδικα“, δήλωσε ο Singh. “Κατά την εκτέλεση, το TWINTALK εισέρχεται σε έναν beaconing loop και καθυστερεί την εκτέλεση, πριν ελέγξει τον διακομιστή C2 για νέες εντολές“.

Δείτε επίσης: Μέση Ανατολή πόλεμος: 149 επιθέσεις DDoS “χτύπησαν” 110 οργανισμούς

Η δεύτερη αλυσίδα επίθεσης αντιπροσωπεύει μια εξέλιξη της πρώτης, ενοποιώντας όλες τις λειτουργίες του TWINTASK και TWINTALK σε ένα μόνο binary με την ονομασία GHOSTFORM. Χρησιμοποιεί εκτέλεση PowerShell script στη μνήμη για να εκτελεί εντολές που ανακτώνται από τον διακομιστή C2, εξαλείφοντας έτσι την ανάγκη για εγγραφή αντικειμένων στο δίσκο.

Ορισμένα GHOSTFORM binaries ενσωματώνουν ένα hard-coded Google Forms URL, που εκκινείται αυτόματα στον προεπιλεγμένο browser του συστήματος μόλις το κακόβουλο λογισμικό αρχίσει να εκτελείται. Η φόρμα περιέχει περιεχόμενο γραμμένο στα αραβικά και προσποιείται ότι είναι μια επίσημη έρευνα από το Υπουργείο Εξωτερικών του Ιράκ.

Η Zscaler ανέλυσε τον πηγαίο κώδικα των TWINTALK και GHOSTFORM και εντόπισε placeholder values, emojis και Unicode text. Αυτό σημαίνει ότι ενδέχεται να έχουν χρησιμοποιηθεί εργαλεία generative AI για να βοηθήσουν στην ανάπτυξη του κακόβουλου λογισμικού.

Το  C2 domain που σχετίζεται με το TWINTALK, “meetingapp[.]site”, λέγεται ότι έχει χρησιμοποιηθεί από την Dust Specter και σε μια εκστρατεία τον Ιούλιο του 2025.

Το PowerShell script δημιουργεί έναν κατάλογο στον κεντρικό υπολογιστή και προσπαθεί να ανακτήσει ένα payload από το ίδιο domain και να το αποθηκεύσει ως εκτελέσιμο. Δημιουργεί επίσης μια προγραμματισμένη εργασία για την εκτέλεση του κακόβουλου binary κάθε δύο ώρες.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Η Dust Specter στοχεύει Ιρακινούς αξιωματούχους με τα SPLITDROP και GHOSTFORM

Οι συνδέσεις της Dust Specter με το Ιράν βασίζονται στο γεγονός ότι οι ιρανικές ομάδες χάκερ έχουν ιστορικό ανάπτυξης custom ελαφριών backdoors .NET για την επίτευξη των στόχων τους. Επίσης, η χρήση παραβιασμένης ιρακινής κυβερνητικής υποδομής έχει παρατηρηθεί σε προηγούμενες εκστρατείες που συνδέονται με απειλητικούς παράγοντες όπως η OilRig (γνωστή και ως APT34).

Δείτε επίσης: Κακόβουλα Laravel Packages στο Packagist εγκαθιστούν RAT

«Αυτή η εκστρατεία, που αποδίδεται με μέτρια έως υψηλή βεβαιότητα στην Dust Specter, πιθανότατα στόχευε κυβερνητικούς αξιωματούχους χρησιμοποιώντας πειστικά δολώματα κοινωνικής μηχανικής που παρίσταναν το Υπουργείο Εξωτερικών του Ιράκ», δήλωσε η Zscaler.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS