ΑρχικήSecurityQuest KACE SMA: Hackers εκμεταλλεύονται κρίσιμη ευπάθεια

Quest KACE SMA: Hackers εκμεταλλεύονται κρίσιμη ευπάθεια

Η ευπάθεια CVE-2025-32975, με βαθμολογία CVSS 10.0, αποτελεί στόχο ενεργών επιθέσεων από κυβερνοεγκληματίες που εκμεταλλεύονται μη ενημερωμένα συστήματα Quest KACE Systems Management Appliance (SMA). Σύμφωνα με την εταιρεία κυβερνοασφάλειας Arctic Wolf, η κακόβουλη δραστηριότητα εντοπίστηκε για πρώτη φορά την εβδομάδα της 9ης Μαρτίου 2026 σε περιβάλλοντα πελατών που διαθέτουν συστήματα SMA, εκτεθειμένα στο διαδίκτυο, χωρίς τις απαραίτητες ενημερώσεις ασφαλείας.

Quest KACE

Η CVE-2025-32975 είναι μια ευπάθεια παράκαμψης ταυτοποίησης που επιτρέπει σε επιτιθέμενους να υποδυθούν νόμιμους χρήστες χωρίς έγκυρα διαπιστευτήρια. Η επιτυχής εκμετάλλευση αυτής της ευπάθειας μπορεί να οδηγήσει στην πλήρη κατάληψη διαχειριστικών λογαριασμών, παρέχοντας στους επιτιθέμενους απεριόριστη πρόσβαση στο σύστημα. Η Quest εξέδωσε διορθωτικό patch για την ευπάθεια τον Μάιο του 2025, ωστόσο πολλά συστήματα παραμένουν ευάλωτα.

Δείτε επίσης: Hackers εκμεταλλεύονται ευπάθεια του Langflow

Οι ερευνητές της Arctic Wolf εντόπισαν ότι οι επιτιθέμενοι χρησιμοποιούν την CVE-2025-32975 για να αποκτήσουν έλεγχο διαχειριστικών λογαριασμών και να εκτελέσουν απομακρυσμένες εντολές. Συγκεκριμένα, οι κυβερνοεγκληματίες κατεβάζουν κωδικοποιημένα payloads από εξωτερικό διακομιστή (με διεύθυνση IP 216.126.225.156) χρησιμοποιώντας την εντολή curl. Αυτή η τακτική επιτρέπει την εγκατάσταση κακόβουλου λογισμικού και την εδραίωση παρουσίας στο στοχευμένο σύστημα.

Μετά την αρχική διείσδυση, οι επιτιθέμενοι προχωρούν στη δημιουργία επιπλέον διαχειριστικών λογαριασμών μέσω του runkbot.exe, μιας διεργασίας παρασκηνίου που σχετίζεται με τον SMA Agent και χρησιμοποιείται για την εκτέλεση scripts και τη διαχείριση εγκαταστάσεων. Επιπλέον, εντοπίστηκαν τροποποιήσεις στο Windows Registry μέσω PowerShell scripts, οι οποίες πιθανότατα στοχεύουν στη διατήρηση της παρουσίας τους ή σε αλλαγές διαμόρφωσης του συστήματος.

Δείτε επίσης: Hackers στοχεύουν Ουιγούρους και Θιβετιανούς με το MOONSHINE Exploit και το DarkNimbus Backdoor

Εικόνα άρθρου: CISA Flags Actively Exploited Wing FTP Vulnerability Leaking Server Paths - illustration 2

Quest KACE SMA – CVE-2025-32975: Μέθοδοι Επίθεσης

Οι κυβερνοεπιθέσεις, που παρατηρήθηκαν, περιλαμβάνουν εκτεταμένες δραστηριότητες reconnaissance και συλλογής διαπιστευτηρίων. Οι επιτιθέμενοι χρησιμοποιούν το εργαλείο Mimikatz για την εξαγωγή κωδικών πρόσβασης από τη μνήμη του συστήματος, ενώ παράλληλα εκτελούν εντολές όπως net time και net group για την απαρίθμηση συνδεδεμένων χρηστών και διαχειριστικών λογαριασμών. Επιπλέον, αποκτούν πρόσβαση μέσω Remote Desktop Protocol (RDP) σε κρίσιμη υποδομή backup όπως Veeam και Veritas, καθώς και σε domain controllers.

Συστάσεις Προστασίας

Το Quest KACE SMA χρησιμοποιείται ευρέως για τη διαχείριση endpoints, την απογραφή συστημάτων, την εφαρμογή patches και την παρακολούθηση δικτύων σε χιλιάδες οργανισμούς παγκοσμίως.

Δείτε επίσης: Telus Digital παραβίαση – Hackers λένε ότι έκλεψαν 1PB δεδομένων

Quest KACE SMA: Hackers εκμεταλλεύονται κρίσιμη ευπάθεια

Για την προστασία από αυτές τις επιθέσεις, οι διαχειριστές πρέπει να εφαρμόσουν άμεσα τις διαθέσιμες ενημερώσεις ασφαλείας. Συγκεκριμένα, πρέπει να ενημερώσουν τα συστήματά τους στις εκδόσεις SMA 13.0.385, 13.1.81, 13.2.183, 14.0.341 (Patch 5), ή 14.1.101 (Patch 4) μέσω του Admin > Settings > Appliance Updates. Οι χρήστες των εκδόσεων 13.x πρέπει να κατεβάσουν το hotfix από την πύλη υποστήριξης της Quest.

Επιπλέον, συνιστάται η απομόνωση των συστημάτων SMA από την άμεση έκθεση στο διαδίκτυο και η συνεχής παρακολούθηση των logs για ύποπτη δραστηριότητα. Οι διαχειριστές πρέπει να αναζητούν ενδείξεις όπως Base64 payloads, δραστηριότητα KPluginRunProcess ή runkbot.exe, και να ελέγχουν για τη δημιουργία μη εξουσιοδοτημένων λογαριασμών. Τέλος, πρέπει να σαρώσουν για συνδέσεις προς τη διεύθυνση IP 216.126.225.156 που χρησιμοποιείται ως command and control server από τους επιτιθέμενους (σύμφωνα με το The Hacker News).

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS