ΑρχικήSecurityDRILLAPP Backdoor στοχεύει την Ουκρανία με Microsoft Edge debugging

DRILLAPP Backdoor στοχεύει την Ουκρανία με Microsoft Edge debugging

Το νέο DRILLAPP backdoor έχει εμφανιστεί σε εκστρατεία κυβερνοεπιθέσεων που στοχεύει ουκρανικές οντότητες, χρησιμοποιώντας καινοτόμες τεχνικές μέσω του Microsoft Edge browser για κρυφή κατασκοπεία. Η εκστρατεία, που εντοπίστηκε από την ομάδα threat intelligence LAB52 της S2 Grupo τον Φεβρουάριο 2026, φαίνεται να συνδέεται με Ρώσους χάκερ και παρουσιάζει επικαλύψεις με προηγούμενες δραστηριότητες της ομάδας Laundry Bear (γνωστή και ως UAC-0190 ή Void Blizzard). Αυτή η νέα απειλή αντιπροσωπεύει μια σημαντική κλιμάκωση στον κυβερνοπόλεμο που διεξάγεται εναντίον της Ουκρανίας, καθώς οι επιτιθέμενοι εξελίσσουν συνεχώς τις τακτικές τους για να παραμένουν ανιχνεύτητοι.

Δείτε επίσης: Microsoft Edge 134: Καλύτερη ταχύτητα και απόδοση

DRILLAPP backdoor
DRILLAPP Backdoor στοχεύει την Ουκρανία με Microsoft Edge debugging

Η εκστρατεία DRILLAPP αντιπροσωπεύει μια σημαντική εξέλιξη στις τακτικές κυβερνοεπιθέσεων, καθώς αξιοποιεί το Chrome DevTools Protocol (CDP) για να παρακάμψει τους περιορισμούς ασφαλείας του browser. Οι επιτιθέμενοι χρησιμοποιούν δικαστικά και φιλανθρωπικά θέματα ως δολώματα, στοχεύοντας κυρίως αμυντικές και κυβερνητικές οντότητες της Ουκρανίας. Το malware λειτουργεί ως ένα ελαφρύ JavaScript-based backdoor που εκτελείται μέσω του Edge browser σε headless mode, παρέχοντας στους εισβολείς εκτεταμένες δυνατότητες κατασκοπείας. Αυτή η προσέγγιση είναι ιδιαίτερα επικίνδυνη επειδή εκμεταλλεύεται έναν έμπιστο και ευρέως χρησιμοποιούμενο browser, καθιστώντας την ανίχνευση εξαιρετικά δύσκολη για τα παραδοσιακά συστήματα ασφαλείας.

Η πρώτη έκδοση της εκστρατείας εντοπίστηκε στις αρχές Φεβρουαρίου 2026 και χρησιμοποιούσε Windows shortcut (LNK) αρχεία για τη δημιουργία HTML Application (HTA) στον προσωρινό φάκελο. Αυτά τα αρχεία αντιγράφονταν στον φάκελο Windows Startup για διατήρηση της παρουσίας τους στο σύστημα, εξασφαλίζοντας ότι το malware θα επανεκκινούνταν αυτόματα μετά από κάθε reboot του συστήματος. Η αλυσίδα επίθεσης εμφάνιζε URLs που περιείχαν δολώματα σχετικά με την εγκατάσταση Starlink ή την ουκρανική φιλανθρωπική οργάνωση Come Back Alive Foundation. Αυτά τα θέματα επιλέχθηκαν στρατηγικά για να εκμεταλλευτούν το ενδιαφέρον των Ουκρανών πολιτών για τεχνολογίες επικοινωνίας και φιλανθρωπικές δραστηριότητες κατά τη διάρκεια του πολέμου.

Τεχνικές λεπτομέρειες και δυνατότητες του DRILLAPP

Το DRILLAPP backdoor εκτελείται με συγκεκριμένες παραμέτρους που του παρέχουν εκτεταμένη πρόσβαση στο σύστημα: –no-sandbox, –disable-web-security, –allow-file-access-from-files, –use-fake-ui-for-media-stream, –auto-select-screen-capture-source=true, και –disable-user-media-security. Αυτές οι παράμετροι επιτρέπουν στο malware να αποκτήσει πρόσβαση στο τοπικό σύστημα αρχείων, καθώς και στην κάμερα, το μικρόφωνο και τη λήψη στιγμιότυπων οθόνης χωρίς να απαιτείται αλληλεπίδραση με τον χρήστη. Η χρήση αυτών των παραμέτρων αποτελεί μια εξαιρετικά επικίνδυνη τακτική, καθώς παρακάμπτει όλους τους ενσωματωμένους μηχανισμούς ασφαλείας που έχει σχεδιάσει η Microsoft για την προστασία των χρηστών.

Δείτε επίσης: Microsoft Edge: Secure password deployment για επιχειρήσεις

DRILLAPP Backdoor στοχεύει την Ουκρανία με Microsoft Edge debugging

Όταν εκτελείται για πρώτη φορά, το malware δημιουργεί ένα device fingerprint χρησιμοποιώντας την τεχνική canvas fingerprinting και χρησιμοποιεί το Pastefy ως dead drop resolver για να ανακτήσει WebSocket URL που χρησιμοποιείται για επικοινωνίες command-and-control (C2). Το malware μεταδίδει τα δεδομένα fingerprint μαζί με τη χώρα του θύματος, η οποία προσδιορίζεται από τη ζώνη ώρας του μηχανήματος. Ελέγχει συγκεκριμένα αν οι ζώνες ώρας αντιστοιχούν σε Ηνωμένο Βασίλειο, Ρωσία, Γερμανία, Γαλλία, Κίνα, Ιαπωνία, ΗΠΑ, Βραζιλία, Ινδία, Ουκρανία, Καναδά, Αυστραλία, Ιταλία, Ισπανία και Πολωνία. Αυτός ο γεωγραφικός έλεγχος υποδηλώνει ότι οι επιτιθέμενοι έχουν συγκεκριμένους στόχους και προσπαθούν να αποφύγουν την προσοχή σε ορισμένες περιοχές.

Η δεύτερα έκδοση της εκστρατείας, που εντοπίστηκε στα τέλη Φεβρουαρίου 2026, εγκατέλειψε τα LNK αρχεία υπέρ των Windows Control Panel modules, διατηρώντας όμως την ακολουθία μόλυνσης σε μεγάλο βαθμό άθικτη. Μια άλλη αξιοσημείωτη αλλαγή αφορούσε το ίδιο το backdoor, το οποίο αναβαθμίστηκε για να επιτρέπει recursive file enumeration, batch file uploads και arbitrary file download. Αυτές οι βελτιώσεις καταδεικνύουν την ταχεία εξέλιξη του DRILLAPP malware και την αφοσίωση των δημιουργών του στη βελτίωση των δυνατοτήτων του. Όπως εξηγεί η LAB52, “για λόγους ασφαλείας, η JavaScript δεν επιτρέπει την απομακρυσμένη λήψη αρχείων. Αυτός είναι ο λόγος που οι επιτιθέμενοι χρησιμοποιούν το Chrome DevTools Protocol (CDP), ένα εσωτερικό πρωτόκολλο των browsers που βασίζονται στο Chromium και μπορεί να χρησιμοποιηθεί μόνο όταν η παράμετρος –remote-debugging-port είναι ενεργοποιημένη”.

Στρατηγικές προστασίας και αντιμετώπισης απειλών

Για την αποτελεσματική προστασία από το DRILLAPP και παρόμοιες απειλές, οι οργανισμοί πρέπει να υιοθετήσουν μια πολυεπίπεδη προσέγγιση ασφαλείας. Πρώτον, είναι κρίσιμο να απενεργοποιηθούν οι θύρες debugging των browsers μέσω Group Policy ή άλλων εργαλείων διαχείρισης, εμποδίζοντας έτσι τη χρήση του CDP από κακόβουλο λογισμικό. Δεύτερον, τα συστήματα endpoint detection and response (EDR) πρέπει να ρυθμιστούν για να παρακολουθούν ανώμαλες διαδικασίες browser που εκτελούνται με παραμέτρους debugging. Τρίτον, η εφαρμογή αυστηρών φίλτρων email για LNK, CPL, HTA και JavaScript αρχεία μπορεί να αποτρέψει την αρχική μόλυνση. Τέλος, η τακτική εκπαίδευση των χρηστών σχετικά με τις τεχνικές social engineering που χρησιμοποιούν δικαστικά και φιλανθρωπικά θέματα είναι απαραίτητη για την ενίσχυση της ανθρώπινης γραμμής άμυνας.

Δείτε επίσης: Ουκρανία: Η APT28 εγκαθιστά το BadPaw Loader και το MeowMeow Backdoor

DRILLAPP Backdoor στοχεύει την Ουκρανία με Microsoft Edge debugging

Πιστεύεται ότι το DRILLAPP backdoor βρίσκεται ακόμη στα αρχικά στάδια ανάπτυξης. Μια πρώιμη παραλλαγή του malware που εντοπίστηκε στις 28 Ιανουαρίου 2026 παρατηρήθηκε να επικοινωνεί απλώς με το domain “gnome.com” αντί να κατεβάζει το κύριο payload από το Pastefy. Αυτό υποδηλώνει ότι οι επιτιθέμενοι πραγματοποιούσαν δοκιμές πριν από την πλήρη ανάπτυξη της εκστρατείας, γεγονός που προσφέρει στην κοινότητα κυβερνοασφάλειας μια σπάνια ευκαιρία να παρακολουθήσει την εξέλιξη μιας απειλής από τα πρώτα της στάδια.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Absenta Mia
Absenta Miahttps://www.secnews.gr
Being your self, in a world that constantly tries to change you, is your greater achievement

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS