Η ευπάθεια CVE-2025-32975, με βαθμολογία CVSS 10.0, αποτελεί στόχο ενεργών επιθέσεων από κυβερνοεγκληματίες που εκμεταλλεύονται μη ενημερωμένα συστήματα Quest KACE Systems Management Appliance (SMA). Σύμφωνα με την εταιρεία κυβερνοασφάλειας Arctic Wolf, η κακόβουλη δραστηριότητα εντοπίστηκε για πρώτη φορά την εβδομάδα της 9ης Μαρτίου 2026 σε περιβάλλοντα πελατών που διαθέτουν συστήματα SMA, εκτεθειμένα στο διαδίκτυο, χωρίς τις απαραίτητες ενημερώσεις ασφαλείας.

Η CVE-2025-32975 είναι μια ευπάθεια παράκαμψης ταυτοποίησης που επιτρέπει σε επιτιθέμενους να υποδυθούν νόμιμους χρήστες χωρίς έγκυρα διαπιστευτήρια. Η επιτυχής εκμετάλλευση αυτής της ευπάθειας μπορεί να οδηγήσει στην πλήρη κατάληψη διαχειριστικών λογαριασμών, παρέχοντας στους επιτιθέμενους απεριόριστη πρόσβαση στο σύστημα. Η Quest εξέδωσε διορθωτικό patch για την ευπάθεια τον Μάιο του 2025, ωστόσο πολλά συστήματα παραμένουν ευάλωτα.
Δείτε επίσης: Hackers εκμεταλλεύονται ευπάθεια του Langflow
Οι ερευνητές της Arctic Wolf εντόπισαν ότι οι επιτιθέμενοι χρησιμοποιούν την CVE-2025-32975 για να αποκτήσουν έλεγχο διαχειριστικών λογαριασμών και να εκτελέσουν απομακρυσμένες εντολές. Συγκεκριμένα, οι κυβερνοεγκληματίες κατεβάζουν κωδικοποιημένα payloads από εξωτερικό διακομιστή (με διεύθυνση IP 216.126.225.156) χρησιμοποιώντας την εντολή curl. Αυτή η τακτική επιτρέπει την εγκατάσταση κακόβουλου λογισμικού και την εδραίωση παρουσίας στο στοχευμένο σύστημα.
Μετά την αρχική διείσδυση, οι επιτιθέμενοι προχωρούν στη δημιουργία επιπλέον διαχειριστικών λογαριασμών μέσω του runkbot.exe, μιας διεργασίας παρασκηνίου που σχετίζεται με τον SMA Agent και χρησιμοποιείται για την εκτέλεση scripts και τη διαχείριση εγκαταστάσεων. Επιπλέον, εντοπίστηκαν τροποποιήσεις στο Windows Registry μέσω PowerShell scripts, οι οποίες πιθανότατα στοχεύουν στη διατήρηση της παρουσίας τους ή σε αλλαγές διαμόρφωσης του συστήματος.
Δείτε επίσης: Hackers στοχεύουν Ουιγούρους και Θιβετιανούς με το MOONSHINE Exploit και το DarkNimbus Backdoor

Quest KACE SMA – CVE-2025-32975: Μέθοδοι Επίθεσης
Οι κυβερνοεπιθέσεις, που παρατηρήθηκαν, περιλαμβάνουν εκτεταμένες δραστηριότητες reconnaissance και συλλογής διαπιστευτηρίων. Οι επιτιθέμενοι χρησιμοποιούν το εργαλείο Mimikatz για την εξαγωγή κωδικών πρόσβασης από τη μνήμη του συστήματος, ενώ παράλληλα εκτελούν εντολές όπως net time και net group για την απαρίθμηση συνδεδεμένων χρηστών και διαχειριστικών λογαριασμών. Επιπλέον, αποκτούν πρόσβαση μέσω Remote Desktop Protocol (RDP) σε κρίσιμη υποδομή backup όπως Veeam και Veritas, καθώς και σε domain controllers.
Συστάσεις Προστασίας
Το Quest KACE SMA χρησιμοποιείται ευρέως για τη διαχείριση endpoints, την απογραφή συστημάτων, την εφαρμογή patches και την παρακολούθηση δικτύων σε χιλιάδες οργανισμούς παγκοσμίως.
Δείτε επίσης: Telus Digital παραβίαση – Hackers λένε ότι έκλεψαν 1PB δεδομένων

Για την προστασία από αυτές τις επιθέσεις, οι διαχειριστές πρέπει να εφαρμόσουν άμεσα τις διαθέσιμες ενημερώσεις ασφαλείας. Συγκεκριμένα, πρέπει να ενημερώσουν τα συστήματά τους στις εκδόσεις SMA 13.0.385, 13.1.81, 13.2.183, 14.0.341 (Patch 5), ή 14.1.101 (Patch 4) μέσω του Admin > Settings > Appliance Updates. Οι χρήστες των εκδόσεων 13.x πρέπει να κατεβάσουν το hotfix από την πύλη υποστήριξης της Quest.
Επιπλέον, συνιστάται η απομόνωση των συστημάτων SMA από την άμεση έκθεση στο διαδίκτυο και η συνεχής παρακολούθηση των logs για ύποπτη δραστηριότητα. Οι διαχειριστές πρέπει να αναζητούν ενδείξεις όπως Base64 payloads, δραστηριότητα KPluginRunProcess ή runkbot.exe, και να ελέγχουν για τη δημιουργία μη εξουσιοδοτημένων λογαριασμών. Τέλος, πρέπει να σαρώσουν για συνδέσεις προς τη διεύθυνση IP 216.126.225.156 που χρησιμοποιείται ως command and control server από τους επιτιθέμενους (σύμφωνα με το The Hacker News).
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
