Μια ανανεωμένη και πιο εξελιγμένη έκδοση γνωστού infostealer κάνει δυναμικά την εμφάνισή της στο διαδίκτυο, προκαλώντας ανησυχία στην κοινότητα της κυβερνοασφάλειας. Το κακόβουλο λογισμικό Vidar 2.0 εξαπλώνεται μέσω εκατοντάδων ψεύτικων αποθετηρίων στο GitHub, καθώς και μέσω στοχευμένων αναρτήσεων στο Reddit, αξιοποιώντας την εμπιστοσύνη των χρηστών σε δημοφιλείς πλατφόρμες. Με πρόσχημα δωρεάν cheats για γνωστά online παιχνίδια, οι επιτιθέμενοι καταφέρνουν να παγιδεύσουν ανυποψίαστους χρήστες και να αποκτήσουν πρόσβαση σε ευαίσθητα δεδομένα.

Οι gamers στο στόχαστρο των κυβερνοεγκληματιών
Η χρήση κακόβουλου λογισμικού, μεταμφιεσμένου σε cheating software, δεν αποτελεί νέα τακτική. Ωστόσο, η συστηματική στόχευση των gamers έχει ενταθεί σημαντικά τα τελευταία χρόνια. Τίτλοι όπως Counter-Strike 2, Fortnite, Valorant και Call of Duty βρίσκονται στο επίκεντρο αυτών των επιθέσεων, καθώς διαθέτουν τεράστιες βάσεις χρηστών και πολύτιμα ψηφιακά assets.
Οι χρήστες που αναζητούν cheats αποτελούν ιδιαίτερα ευάλωτη ομάδα. Συχνά είναι πρόθυμοι να αγνοήσουν προειδοποιήσεις ασφαλείας, να απενεργοποιήσουν antivirus και να εκτελέσουν αρχεία με αυξημένα δικαιώματα, θεωρώντας ότι αυτές οι ενέργειες είναι απαραίτητες για τη λειτουργία του λογισμικού. Αυτό δημιουργεί ιδανικές συνθήκες για την εγκατάσταση κακόβουλων εργαλείων.
Δείτε επίσης: Η ομάδα LeakNet Ransomware χρησιμοποιεί ClickFix τεχνικές
Η άνοδος του Vidar 2.0 μετά την πτώση άλλων infostealers
Σύμφωνα με αναλυτές της Acronis, η εξάπλωση του Vidar 2.0 συνδέεται άμεσα με την πρόσφατη εξουδετέρωση άλλων γνωστών infostealers, όπως τα Lummastealer και Rhadamanthys. Το κενό που δημιουργήθηκε στην «αγορά» κακόβουλου λογισμικού φαίνεται πως καλύπτεται γρήγορα από νέες, πιο εξελιγμένες απειλές.
Παράλληλα, οι επιτιθέμενοι επιδεικνύουν αυξημένες δυνατότητες στην κατάχρηση αξιόπιστων πλατφορμών. Η φιλοξενία των payloads και των landing pages στο GitHub προσδίδει αξιοπιστία στις καμπάνιες, μειώνοντας την καχυποψία των θυμάτων και αυξάνοντας τα ποσοστά επιτυχίας.
Πώς λειτουργεί η επίθεση στην πράξη
Η διαδικασία μόλυνσης ξεκινά με μια φαινομενικά νόμιμη σελίδα εγκατάστασης, η οποία καθοδηγεί τον χρήστη βήμα προς βήμα. Οι οδηγίες περιλαμβάνουν απενεργοποίηση antivirus, αποσυμπίεση αρχείων με κωδικό και εκτέλεση προγραμμάτων ως διαχειριστής. Αυτές οι πρακτικές, αν και ύποπτες, θεωρούνται συνηθισμένες στον χώρο των cheats.

Το αρχικό payload είναι ένα PowerShell script που μετατρέπεται σε εκτελέσιμο .NET αρχείο. Μόλις εκτελεστεί, δημιουργεί εξαιρέσεις στο Windows Defender, επιτρέποντας την ανεμπόδιστη εγκατάσταση πρόσθετων κακόβουλων αρχείων. Στη συνέχεια, επικοινωνεί με κρυπτογραφημένες διευθύνσεις για να κατεβάσει το επόμενο στάδιο της επίθεσης.
Το τελικό payload εγκαθίσταται σε κρυφό φάκελο στο σύστημα και εκτελείται ως “background.exe”, ενώ παράλληλα δημιουργείται μηχανισμός persistence μέσω scheduled tasks, εξασφαλίζοντας ότι το malware θα εκκινείται σε κάθε login.
Δείτε επίσης: Η Konni Group εκμεταλλεύεται το KakaoTalk για διάδοση του EndRAT Malware
Απόκρυψη υποδομών και δυσκολία ανίχνευσης
Ένα από τα πιο ανησυχητικά στοιχεία του Vidar 2.0 είναι ο τρόπος με τον οποίο αποκρύπτει την υποδομή command-and-control (C2). Αντί για σταθερούς servers, χρησιμοποιεί bots στο Telegram και προφίλ στο Steam ως ενδιάμεσους «κόμβους» για την ανάκτηση οδηγιών.
Αυτή η προσέγγιση καθιστά εξαιρετικά δύσκολο τον εντοπισμό και το μπλοκάρισμα της κακόβουλης δραστηριότητας, καθώς βασίζεται σε νόμιμες και ευρέως χρησιμοποιούμενες υπηρεσίες. Παράλληλα, το κακόβουλο λογισμικό είναι συσκευασμένο με τεχνικές obfuscation, δυσκολεύοντας περαιτέρω την ανάλυση.
Οι κίνδυνοι για χρήστες και οργανισμούς
Οι επιπτώσεις μιας μόλυνσης με το Vidar 2.0 είναι σοβαρές. Το malware μπορεί να υποκλέψει διαπιστευτήρια, cookies, δεδομένα browser, πληροφορίες πορτοφολιών κρυπτονομισμάτων και άλλα ευαίσθητα στοιχεία. Για οργανισμούς, αυτό μπορεί να οδηγήσει σε παραβιάσεις δικτύων, οικονομικές απώλειες και διαρροή κρίσιμων πληροφοριών.
Η χρήση προσωπικών υπολογιστών για εργασία αυξάνει ακόμη περισσότερο τον κίνδυνο, καθώς ένα μολυσμένο σύστημα μπορεί να αποτελέσει πύλη εισόδου σε εταιρικά δίκτυα.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Μέτρα προστασίας και καλές πρακτικές κυβερνοασφάλειας
Η αντιμετώπιση τέτοιων απειλών απαιτεί συνδυασμό τεχνολογικών λύσεων και ενημέρωσης των χρηστών. Η χρήση προηγμένων εργαλείων EDR μπορεί να βοηθήσει στον εντοπισμό ύποπτων συμπεριφορών, όπως ασυνήθιστες διεργασίες ή μη εξουσιοδοτημένη πρόσβαση σε δεδομένα.
Δείτε επίσης: GlassWorm attack: Κλεμμένα GitHub tokens για εισαγωγή malware σε Python repos
Παράλληλα, είναι κρίσιμο τα συστήματα να παραμένουν ενημερωμένα και να εφαρμόζονται πολιτικές που περιορίζουν την εκτέλεση αρχείων από μη αξιόπιστες τοποθεσίες όπως το AppData. Το σημαντικότερο, όμως, είναι η αλλαγή νοοτροπίας: οι χρήστες πρέπει να αποφεύγουν τη λήψη λογισμικού από ανεπίσημες πηγές, ακόμη κι αν αυτό υπόσχεται «πλεονέκτημα» σε ένα παιχνίδι.
