ΑρχικήSecurityΗ Storm-2561 στοχεύει χρήστες εταιρικών VPN μέσω SEO poisoning

Η Storm-2561 στοχεύει χρήστες εταιρικών VPN μέσω SEO poisoning

Η Microsoft προειδοποιεί τις επιχειρήσεις ότι η ομάδα κυβερνοεγκληματιών Storm-2561 παρεμβαίνει στα αποτελέσματα των μηχανών αναζήτησης για να προσφέρει τροποποιημένους VPN clients και να κλέψει εταιρικά διαπιστευτήρια, καλύπτοντας τα ίχνη πριν τα θύματα υποψιαστούν την κλοπή. Σύμφωνα με τη Microsoft Threat Intelligence, η ομάδα προωθεί ψεύτικες ιστοσελίδες στην κορυφή των αποτελεσμάτων για ερωτήματα όπως “Pulse VPN download” ή “Pulse Secure client”, ανακατευθύνοντας τους χρήστες σε κακόβουλο λογισμικό με ψηφιακή υπογραφή που φιλοξενείται στο GitHub.

Storm-2561

“Οι τεχνικές που χρησιμοποίησαν σε αυτήν την εκστρατεία υπογραμμίζουν πώς οι κακόβουλοι παράγοντες συνεχίζουν να εκμεταλλεύονται αξιόπιστες πλατφόρμες και λογισμικό για να αποφύγουν τις υποψίες των χρηστών και να κλέψουν ευαίσθητες πληροφορίες“, ανέφερε η συμβουλευτική ανακοίνωση. Οι Microsoft Defender Experts ανίχνευσαν για πρώτη φορά τη δραστηριότητα στα μέσα Ιανουαρίου 2026, αν και ο κακόβουλος παράγοντας είναι ενεργός από τον Μάιο του 2025 και είναι γνωστός για τη διανομή κακόβουλου λογισμικού μέσω SEO poisoning και αντιγραφής δημοφιλών προμηθευτών λογισμικού για επιχειρήσεις.

Δείτε επίσης: Η Hive0163 χρησιμοποιεί το AI malware Slopoly σε επιθέσεις ransomware

Storm-2561: Συνδυασμός infostealers και RATs

Η εκστρατεία έρχεται καθώς τα infostealers γίνονται πιο επικίνδυνα. Οι ερευνητές ασφαλείας έχουν παρατηρήσει ότι τα infostealers συνδυάζονται όλο και περισσότερο με trojans απομακρυσμένης πρόσβασης, δίνοντας στους επιτιθέμενους τόσο κλεμμένα διαπιστευτήρια όσο και επίμονη πρόσβαση στο δίκτυο (από μια μόνο μόλυνση). Η Storm-2561 ακολουθεί αυτό το μοτίβο ακριβώς. Μέσα στην αλυσίδα επίθεσης, η Microsoft παρατήρησε ψεύτικες σελίδες που μιμούνται τις Fortinet, Ivanti, Cisco, SonicWall, Sophos, Checkpoint και WatchGuard, μαζί με δύο domains— vpn-fortinet[.]com και ivanti-vpn[.]org — που φιλοξενούν κακόβουλα αρχεία ZIP στο GitHub.

Το κακόβουλο λογισμικό φτάνει ως αρχείο ZIP που περιέχει ένα πακέτο εγκατάστασης Windows. Όταν ένας χρήστης εκκινεί τον κατεβασμένο installer, εγκαθιστά μια ψεύτικη εφαρμογή Pulse Secure σε έναν κατάλογο που μιμείται στενά ένα νόμιμο μονοπάτι εγκατάστασης του Pulse Secure.

“Αυτό το μονοπάτι εγκατάστασης ενσωματώνεται με το νόμιμο λογισμικό VPN για να φαίνεται αξιόπιστο και να αποφεύγει την υποψία των χρηστών“, σημείωσε η συμβουλευτική ανακοίνωση.

Ο εγκαταστάτης φορτώνει δύο κακόβουλα αρχεία DLL παράλληλα με την ψεύτικη εφαρμογή. Το ένα λειτουργεί ως φορτωτής στη μνήμη. Το άλλο, inspector.dll, είναι μια παραλλαγή του infostealer Hyrax. Εξάγει αποθηκευμένα διαπιστευτήρια VPN και δεδομένα URI και τα εξάγει σε υποδομή ελεγχόμενη από τους επιτιθέμενους.

“Τα κακόβουλα αρχεία ZIP, που περιέχουν ψεύτικα αρχεία εγκατάστασης, φιλοξενούνται σε αποθετήρια GitHub τα οποία έχουν πλέον αφαιρεθεί“, σημείωσε η συμβουλευτική ανακοίνωση.

Δείτε επίσης: Polyfill supply chain attack 2024: Εμπλοκή Βορειοκορεατών χάκερ

Η μέθοδος παράδοσης μοιάζει με τακτικές που παρατηρήθηκαν σε πρόσφατες εκστρατείες. Τον Αύγουστο του 2025, οι ερευνητές της Arctic Wolf αποκάλυψαν το κακόβουλο λογισμικό GPUGate, που διανεμήθηκε μέσω αποθετηρίων GitHub και διαφημίσεων Google, χρησιμοποιώντας MSI-packaged payloads και εξαγωγή διαπιστευτηρίων σε μια σχεδόν πανομοιότυπη αλυσίδα παράδοσης.

Η Storm-2561 στοχεύει χρήστες εταιρικών VPN μέσω SEO poisoning

Υπογεγραμμένα πιστοποιητικά για αποφυγή ανίχνευσης

Το αρχείο MSI και τα κακόβουλα DLL υπογράφονται με έγκυρο ψηφιακό πιστοποιητικό από την “Taiyuan Lihua Near Information Technology Co., Ltd.”, ανέφερε η Microsoft. Αυτό επέτρεψε στο κακόβουλο λογισμικό να παρακάμψει τις προειδοποιήσεις ασφαλείας των Windows για μη υπογεγραμμένο κώδικα, ενδεχομένως να παρακάμψει τις πολιτικές application whitelisting και να μειώσει τις ειδοποιήσεις από εργαλεία που επικεντρώνονται σε μη υπογεγραμμένα εκτελέσιμα αρχεία.

Αυτό το πιστοποιητικό έχει έκτοτε ανακληθεί. Η Microsoft εντόπισε αρκετά επιπλέον αρχεία υπογεγραμμένα με το ίδιο πιστοποιητικό, όλα προσποιούμενα το λογισμικό VPN από διαφορετικούς προμηθευτές.

Οι επιτιθέμενοι καλύπτουν τα ίχνη τους μετά την κλοπή διαπιστευτηρίων

Μετά τη σύλληψή τους, ο ψεύτικος client εμφανίζει ένα μήνυμα σφάλματος που υποδεικνύει ότι η εγκατάσταση απέτυχε. Στη συνέχεια, κατευθύνει τον χρήστη να κατεβάσει τον νόμιμο VPN client από τον επίσημο ιστότοπο του προμηθευτή. “Σε ορισμένες περιπτώσεις, ανοίγει το πρόγραμμα περιήγησης του χρήστη στον νόμιμο ιστότοπο VPN“, ανέφερε η Microsoft. Εάν το πραγματικό VPN εγκατασταθεί και λειτουργεί όπως αναμένεται, το θύμα δεν έχει καμία ένδειξη παραβίασης. Η Storm-2561 επίσης καθιερώνει επίμονη παρουσία μέσω του Windows RunOnce registry key, διασφαλίζοντας ότι το κακόβουλο λογισμικό εκτελείται σε κάθε επανεκκίνηση.

Δείτε επίσης: Ιρανοί χάκερ αναλαμβάνουν ευθύνη για επίθεση τύπου wiper στην Stryker

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Η στρατηγική ανακατεύθυνσης μετά την κλοπή διαπιστευτηρίων εξαλείφει τις συμπεριφορικές ανωμαλίες που διαφορετικά θα μπορούσαν να προκαλέσουν έναν έλεγχο ασφαλείας. Οι εκστρατείες SEO poisoning βασίζονται εδώ και καιρό στην παραπλάνηση για να αποφύγουν να αφήσουν ίχνη. Η Storm-2561 το προχωράει περαιτέρω ανακατευθύνοντας τα θύματα σε νόμιμο λογισμικό μετά την κλοπή. Έτσι, δεν αφήνει κανένα προφανές ίχνος παραβίασης.

Η Storm-2561 στοχεύει χρήστες εταιρικών VPN μέσω SEO poisoning

Προστασία

Η Microsoft συνέστησε στους οργανισμούς να επιβάλλουν πολυπαραγοντική ταυτοποίηση σε όλους τους λογαριασμούς χωρίς εξαίρεση. Τα εταιρικά διαπιστευτήρια δεν πρέπει να αποθηκεύονται σε θησαυροφυλάκια κωδικών πρόσβασης που βασίζονται σε προγράμματα περιήγησης και είναι ασφαλισμένα με προσωπικά διαπιστευτήρια. Οι οργανώσεις θα πρέπει επίσης να απενεργοποιούν τον συγχρονισμό κωδικών πρόσβασης προγραμμάτων περιήγησης σε διαχειριζόμενες συσκευές μέσω της Πολιτικής Ομάδας.

Από την πλευρά του τελικού σημείου, η Microsoft συμβούλευσε την εκτέλεση ανίχνευσης και απόκρισης τελικού σημείου σε block mode και την ενεργοποίηση της προστασίας δικτύου και web στο Microsoft Defender για Endpoint. “Ενθαρρύνετε τους χρήστες να χρησιμοποιούν το Microsoft Edge και άλλα προγράμματα περιήγησης που υποστηρίζουν το SmartScreen, το οποίο εντοπίζει και αποκλείει κακόβουλες ιστοσελίδες, συμπεριλαμβανομένων των phishing sites, των scam sites και των sites που περιέχουν exploits και φιλοξενούν κακόβουλο λογισμικό“, ανέφερε η συμβουλευτική ανακοίνωση.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS