Η Amazon Threat Intelligence προειδοποιεί για μια ενεργή καμπάνια Interlock ransomware που εκμεταλλεύεται μια πρόσφατα αποκαλυφθείσα κρίσιμη ευπάθεια ασφαλείας στο Cisco Secure Firewall Management Center (FMC) Software. Η ευπάθεια αυτή, γνωστή ως CVE-2026-20131, έχει βαθμολογία CVSS 10.0 και αφορά την ανασφαλή αποσειριοποίηση ενός Java byte stream που παρέχεται από τον χρήστη. Αυτό μπορεί να επιτρέψει σε έναν μη αυθεντικοποιημένο, απομακρυσμένο επιτιθέμενο να παρακάμψει την αυθεντικοποίηση και να εκτελέσει αυθαίρετο Java κώδικα ως root σε μια επηρεαζόμενη συσκευή.
Δείτε επίσης: Η ομάδα LeakNet Ransomware χρησιμοποιεί ClickFix τεχνικές

Σύμφωνα με δεδομένα που συλλέχθηκαν από το παγκόσμιο δίκτυο αισθητήρων MadPot του τεχνολογικού γίγαντα, η ευπάθεια αυτή φέρεται να έχει εκμεταλλευτεί ως zero-day από τις 26 Ιανουαρίου 2026, περισσότερο από ένα μήνα πριν αποκαλυφθεί δημόσια από την Cisco.
“Αυτό δεν ήταν απλώς άλλη μια εκμετάλλευση ευπάθειας. Το Interlock ransomware είχε στα χέρια του ένα zero-day, δίνοντάς του ένα προβάδισμα μιας εβδομάδας για να παραβιάσει οργανισμούς πριν οι υπερασπιστές καν γνωρίζουν τι να αναζητήσουν. Μετά την ανακάλυψη αυτή, μοιραστήκαμε τα ευρήματά μας με την Cisco για να υποστηρίξουμε την έρευνά τους και να προστατεύσουμε τους πελάτες,” δήλωσε ο CJ Moses, επικεφαλής αξιωματικός ασφαλείας πληροφοριών (CISO) της Amazon Integrated Security, σε μια αναφορά.
Η ανακάλυψη κατέστη δυνατή χάρη σε ένα λάθος λειτουργικής ασφάλειας από την πλευρά του επιτιθέμενου, που εξέθεσε το επιχειρησιακό toolkit της ομάδας κυβερνοεγκλήματος μέσω ενός εσφαλμένα διαμορφωμένου διακομιστή υποδομής, προσφέροντας πληροφορίες για την πολυεπίπεδη αλυσίδα επιθέσεων, τα προσαρμοσμένα trojans απομακρυσμένης πρόσβασης, τα scripts αναγνώρισης και τις τεχνικές αποφυγής. Η αλυσίδα επιθέσεων περιλαμβάνει την αποστολή προσαρμοσμένων αιτημάτων HTTP σε μια συγκεκριμένη διαδρομή στο επηρεαζόμενο λογισμικό με στόχο την εκτέλεση αυθαίρετου Java κώδικα, μετά την οποία το παραβιασμένο σύστημα εκδίδει ένα αίτημα HTTP PUT σε έναν εξωτερικό διακομιστή για να επιβεβαιώσει την επιτυχή εκμετάλλευση.
Αφού ολοκληρωθεί αυτό το βήμα, αποστέλλονται εντολές για την ανάκτηση ενός ELF binary από έναν απομακρυσμένο διακομιστή, ο οποίος φιλοξενεί άλλα εργαλεία συνδεδεμένα με το Interlock ransomware. Ένα PowerShell script αναγνώρισης χρησιμοποιείται για συστηματική καταγραφή του περιβάλλοντος Windows, συλλέγοντας λεπτομέρειες για το λειτουργικό σύστημα και το υλικό, τις τρέχουσες υπηρεσίες, το εγκατεστημένο λογισμικό, τη διαμόρφωση αποθήκευσης, την καταγραφή εικονικών μηχανών Hyper-V, τις λίστες αρχείων χρηστών στους καταλόγους Desktop, Documents και Downloads, τα αρχεία περιήγησης από Chrome, Edge, Firefox, Internet Explorer και 360 browser, τις ενεργές συνδέσεις δικτύου και τα γεγονότα αυθεντικοποίησης RDP από τα αρχεία καταγραφής γεγονότων των Windows.
Δείτε ακόμα: Η Hive0163 χρησιμοποιεί το AI malware Slopoly σε επιθέσεις ransomware

Προσαρμοσμένα trojans απομακρυσμένης πρόσβασης γραμμένα σε JavaScript και Java παρέχουν δυνατότητες εντολών και ελέγχου, διαδραστική πρόσβαση σε shell, εκτέλεση αυθαίρετων εντολών, αμφίδρομη μεταφορά αρχείων και δυνατότητα SOCKS5 proxy. Υποστηρίζουν επίσης μηχανισμούς αυτοενημέρωσης και αυτοδιαγραφής για την αντικατάσταση ή την αφαίρεση του artifact χωρίς να χρειάζεται να επανεισάγουν το μηχάνημα και να προκαλέσουν δυσκολίες στην εγκληματολογική έρευνα.
Ένα Bash script χρησιμοποιείται για τη διαμόρφωση διακομιστών Linux ως αντίστροφους διακομιστές μεσολάβησης HTTP για να αποκρύψουν τις πραγματικές προελεύσεις του επιτιθέμενου. Το script παραδίδει το fail2ban, ένα εργαλείο πρόληψης εισβολών ανοιχτού κώδικα για Linux, και συνθέτει και εκκινεί μια παρουσία HAProxy που ακούει στη θύρα 80 και προωθεί όλη την εισερχόμενη κίνηση HTTP σε μια hardcoded διεύθυνση IP στόχου.
Επιπλέον, το script καθαρισμού υποδομής εκτελεί μια ρουτίνα διαγραφής αρχείων καταγραφής ως cron job κάθε πέντε λεπτά για να διαγράψει επιθετικά και να καθαρίσει τα περιεχόμενα των αρχείων *.log και να καταστείλει το ιστορικό shell με την απενεργοποίηση της μεταβλητής HISTFILE. Ένα web shell που παραμένει στη μνήμη επιθεωρεί τα εισερχόμενα αιτήματα για ειδικά διαμορφωμένες παραμέτρους που περιέχουν κρυπτογραφημένα payloads εντολών, τα οποία στη συνέχεια αποκρυπτογραφούνται και εκτελούνται.
Ένας ελαφρύς φάρος δικτύου χρησιμοποιείται για την επικοινωνία με υποδομές ελεγχόμενες από τον επιτιθέμενο, πιθανότατα για την επικύρωση της επιτυχούς εκτέλεσης κώδικα ή την επιβεβαίωση της προσβασιμότητας των θυρών δικτύου μετά την αρχική εκμετάλλευση.
Δείτε επίσης: Η Εξέλιξη του Ransomware το 2026: Τεχνικές και Προστασία Οργανισμών

Το ConnectWise ScreenConnect χρησιμοποιείται για επίμονη απομακρυσμένη πρόσβαση και λειτουργεί ως εναλλακτική διαδρομή σε περίπτωση που εντοπιστούν και αφαιρεθούν άλλες βάσεις. Το Volatility Framework, ένα πλαίσιο εγκληματολογίας μνήμης ανοιχτού κώδικα, συνδέεται επίσης με τη λειτουργία.
☁️ Κρατήστε ασφαλή αντίγραφα με Proton Drive
Κρυπτογραφημένος cloud αποθηκευτικός χώρος από την Proton — προστατέψτε τα αρχεία σας από ransomware, βλάβες και απώλεια δεδομένων, με end-to-end κρυπτογράφηση.
- ✔ End-to-end κρυπτογραφημένα αρχεία & αντίγραφα
- ✔ Ιστορικό εκδόσεων — ανάκτηση αρχείων μετά από ransomware
- ✔ Δωρεάν χώρος — συγχρονισμός σε όλες τις συσκευές
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
