Μια ιδιαίτερα εξελιγμένη καμπάνια έρχεται στο φως της δημοσιότητας, καθώς ερευνητές ασφάλειας αποκάλυψαν τις μεθόδους που χρησιμοποιεί η ομάδα Velvet Tempest για την ανάπτυξη κακόβουλου λογισμικού σε εταιρικά δίκτυα. Η συγκεκριμένη απειλή αξιοποιεί έναν συνδυασμό τεχνικών κοινωνικής μηχανικής, νόμιμων εργαλείων των Windows και προηγμένων loaders κακόβουλου λογισμικού, δημιουργώντας μια ιδιαίτερα επικίνδυνη αλυσίδα επίθεσης.

Η ανάλυση πραγματοποιήθηκε από την εταιρεία κυβερνοασφάλειας MalBeacon, η οποία παρακολούθησε τη συμπεριφορά των εισβολέων σε ένα περιβάλλον προσομοίωσης οργανισμού, για διάστημα δώδεκα ημερών. Η έρευνα προσφέρει μια σπάνια ματιά στις πραγματικές τακτικές που χρησιμοποιούν σύγχρονες ομάδες ransomware κατά τη διάρκεια μιας επίθεσης.
Η ομάδα Velvet Tempest και το παρελθόν της
Η ομάδα Velvet Tempest, γνωστή και ως DEV-0504, αποτελεί έναν από τους πιο έμπειρους συνεργάτες στον χώρο του ransomware-as-a-service. Εδώ και τουλάχιστον πέντε χρόνια φέρεται να εμπλέκεται σε μεγάλης κλίμακας επιθέσεις, συνεργαζόμενη με διάφορα εγκληματικά δίκτυα στον κυβερνοχώρο.
Δείτε επίσης: Η Εξέλιξη του Ransomware το 2026: Τεχνικές και Προστασία Οργανισμών
Οι ερευνητές συνδέουν τη δραστηριότητά της με μερικές από τις πιο καταστροφικές οικογένειες ransomware της τελευταίας δεκαετίας, όπως τα Ryuk, REvil, Conti, BlackMatter, BlackCat/ALPHV, LockBit και RansomHub. Τα κακόβουλα αυτά λογισμικά έχουν προκαλέσει σημαντικές ζημιές σε επιχειρήσεις, κυβερνητικούς οργανισμούς και κρίσιμες υποδομές παγκοσμίως, καθιστώντας τη Velvet Tempest έναν ιδιαίτερα επικίνδυνο παράγοντα απειλής.
Η έρευνα σε προσομοιωμένο εταιρικό περιβάλλον
Η παρακολούθηση της επίθεσης πραγματοποιήθηκε μεταξύ 3 και 16 Φεβρουαρίου σε ένα περιβάλλον που μιμούνταν την υποδομή ενός μεγάλου μη κερδοσκοπικού οργανισμού στις Ηνωμένες Πολιτείες. Το συγκεκριμένο περιβάλλον περιλάμβανε περισσότερα από 3.000 endpoints και περίπου 2.500 χρήστες, προσφέροντας ένα ρεαλιστικό πεδίο παρατήρησης της δραστηριότητας των εισβολέων.
Αφού εξασφάλισαν πρόσβαση στο δίκτυο, οι επιτιθέμενοι προχώρησαν σε σειρά ενεργειών reconnaissance. Μεταξύ άλλων, πραγματοποίησαν χαρτογράφηση του Active Directory, εντόπισαν διαθέσιμους υπολογιστές στο δίκτυο και συνέλεξαν πληροφορίες για τη συνολική δομή του συστήματος. Παράλληλα, χρησιμοποιήθηκε ένα script PowerShell για την εξαγωγή αποθηκευμένων διαπιστευτηρίων από τον browser Google Chrome, μια πρακτική που επιτρέπει στους εισβολείς να αποκτήσουν επιπλέον πρόσβαση σε εταιρικούς λογαριασμούς.

Η τεχνική ClickFix και η αρχική διείσδυση
Η αρχική παραβίαση φαίνεται ότι ξεκίνησε μέσω καμπάνιας malvertising, που αξιοποιούσε την τεχνική ClickFix, μια μέθοδο κοινωνικής μηχανικής που έχει αρχίσει να εμφανίζεται όλο και συχνότερα σε επιθέσεις ransomware. Τα θύματα οδηγούνταν σε σελίδες που συνδύαζαν μηχανισμούς επαλήθευσης τύπου CAPTCHA με οδηγίες που τα προέτρεπαν να επικολλήσουν μια φαινομενικά αθώα εντολή στο παράθυρο “Run” των Windows.
Δείτε επίσης: InstallFix: Διανομή infostealer μέσω ψεύτικων οδηγών εγκατάστασης του Claude Code
Η εντολή αυτή ενεργοποιούσε αλυσίδες εκτέλεσης μέσω cmd.exe και αξιοποιούσε το εργαλείο finger.exe για την ανάκτηση των πρώτων loaders κακόβουλου λογισμικού. Σε ορισμένες περιπτώσεις, το κακόβουλο περιεχόμενο μεταμφιεζόταν ως αρχείο PDF, στην πραγματικότητα όμως επρόκειτο για συμπιεσμένο αρχείο που περιείχε το αρχικό payload.
Ανάπτυξη κακόβουλου λογισμικού στο σύστημα
Στα επόμενα στάδια της επίθεσης, οι εισβολείς χρησιμοποίησαν το PowerShell για να κατεβάσουν πρόσθετα αρχεία και να εκτελέσουν εντολές που ενεργοποιούσαν περαιτέρω modules. Μέρος της διαδικασίας περιλάμβανε μεταγλώττιση στοιχείων .NET μέσω του εργαλείου csc.exe, τα οποία αποθηκεύονταν σε προσωρινούς φακέλους του συστήματος.
Παράλληλα, εγκαταστάθηκαν στοιχεία βασισμένα σε Python στον κατάλογο C:\ProgramData, επιτρέποντας στους επιτιθέμενους να διατηρήσουν μόνιμη παρουσία στο δίκτυο ακόμη και μετά από επανεκκίνηση των συστημάτων.
Η επιχείρηση κατέληξε στην εγκατάσταση του DonutLoader, ενός loader που χρησιμοποιείται για την εκτέλεση επιπλέον payloads, καθώς και του backdoor CastleRAT. Το τελευταίο είναι ένα trojan απομακρυσμένης πρόσβασης που συνδέεται με τον loader CastleLoader, γνωστό για τη διανομή εργαλείων κλοπής δεδομένων όπως το LummaStealer.
Στόχοι υψηλού προφίλ και η απουσία ransomware
Παρότι η επίθεση έδειχνε να ακολουθεί το κλασικό μοτίβο των επιθέσεων ransomware, οι ερευνητές σημειώνουν ότι τελικά δεν ενεργοποιήθηκε το ransomware Termite κατά τη διάρκεια της συγκεκριμένης εισβολής. Το συγκεκριμένο κακόβουλο λογισμικό έχει στο παρελθόν στοχεύσει οργανισμούς υψηλού προφίλ, όπως η εταιρεία SaaS Blue Yonder και ο αυστραλιανός όμιλος εξωσωματικής γονιμοποίησης Genea.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Δείτε επίσης: Microsoft: Νέα ClickFix καμπάνια διανέμει το Lumma Stealer

Η άνοδος της τεχνικής ClickFix
Η τεχνική ClickFix φαίνεται να κερδίζει συνεχώς έδαφος μεταξύ των ομάδων ransomware, καθώς επιτρέπει στους επιτιθέμενους να παρακάμπτουν παραδοσιακά φίλτρα ασφαλείας και να εκμεταλλεύονται απευθείας την ανθρώπινη συμπεριφορά. Ερευνητές της εταιρείας Sekoia είχαν ήδη επισημάνει από τον Απρίλιο του 2025 ότι η συμμορία ransomware Interlock χρησιμοποίησε παρόμοιες μεθόδους κοινωνικής μηχανικής για να διεισδύσει σε εταιρικά δίκτυα.
Η αυξανόμενη χρήση τέτοιων τεχνικών υπογραμμίζει ότι η κυβερνοασφάλεια δεν εξαρτάται μόνο από τεχνολογικά εργαλεία, αλλά και από την εκπαίδευση των χρηστών. Καθώς οι επιθέσεις γίνονται ολοένα πιο πειστικές, η ενημέρωση των εργαζομένων και η υιοθέτηση ισχυρών πολιτικών ασφάλειας παραμένουν κρίσιμοι παράγοντες για την προστασία των οργανισμών από τις σύγχρονες ψηφιακές απειλές.
Πηγή: www.bleepingcomputer.com
