ΑρχικήSecurityΗ APT28 στοχεύει την Ουκρανία με το malware PRISMEX

Η APT28 στοχεύει την Ουκρανία με το malware PRISMEX

Οι Ρώσοι hackers APT28 έχουν συνδεθεί με μια νέα εκστρατεία spear-phishing που στοχεύει την Ουκρανία και τους συμμάχους της για την ανάπτυξη του νέου malware PRISMEX.

APT28 PRISMEX

“Το PRISMEX συνδυάζει προηγμένη στεγανογραφία, component object model (COM) hijacking και κατάχρηση νόμιμων υπηρεσιών cloud για command-and-control“, ανέφεραν οι ερευνητές της Trend Micro, Feike Hacquebord και Hiroyuki Kakara, σε μια τεχνική αναφορά. Η εκστρατεία πιστεύεται ότι είναι ενεργή τουλάχιστον από τον Σεπτέμβριο του 2025.

Η κακόβουλη δραστηριότητα έχει στοχεύσει διάφορους τομείς στην Ουκρανία, συμπεριλαμβανομένων των κεντρικών εκτελεστικών οργάνων, της υδρομετεωρολογίας, της άμυνας, των υπηρεσιών έκτακτης ανάγκης, της σιδηροδρομικής εφοδιαστικής (Πολωνία), της ναυτιλίας και των μεταφορών (Ρουμανία, Σλοβενία, Τουρκία), των logistical support partners που εμπλέκονται σε πρωτοβουλίες πυρομαχικών (Σλοβακία, Τσεχία), και στρατιωτικών και ΝΑΤΟϊκών εταίρων.

Δείτε επίσης: Το FBI Καταστρέφει το Δίκτυο DNS Hijacking της APT28

Η εκστρατεία είναι αξιοσημείωτη για την ταχεία εκμετάλλευση νεοαποκαλυφθέντων ευπαθειών, όπως τα CVE-2026-21509 και CVE-2026-21513. Τα κενά ασφαλείας χρησιμοποιούνται για την παραβίαση στόχων ενδιαφέροντος, με την προετοιμασία της υποδομής να παρατηρείται στις 12 Ιανουαρίου 2026, ακριβώς δύο εβδομάδες πριν αποκαλυφθεί δημόσια το πρώτο σφάλμα.

Στα τέλη Φεβρουαρίου, η Akamai αποκάλυψε επίσης ότι η APT28 μπορεί να εκμεταλλεύτηκε το CVE-2026-21513 ως zero-day, με βάση ένα Microsoft Shortcut (LNK) exploit που ανέβηκε στο VirusTotal στις 30 Ιανουαρίου 2026 (πολύ πριν η Microsoft κυκλοφορήσει μια διόρθωση στις 10 Φεβρουαρίου 2026).

Αυτό το πρότυπο εκμετάλλευσης zero-day υποδεικνύει ότι ο απειλητικός παράγοντας είχε γνώση των ευπαθειών πριν αποκαλυφθούν από τη Microsoft.

Ένα ενδιαφέρον εύρημα των ερευνητών είναι το κοινό domain “wellnesscaremed[.]com”. Αυτό, σε συνδυασμό με το timing των δύο exploits, μπορεί να σημαίνει ότι οι απειλητικοί παράγοντες συνδέουν τα CVE-2026-21513 και CVE-2026-21509 σε μια εξελιγμένη αλυσίδα επίθεσης δύο σταδίων.

Δείτε επίσης: Η APT28 εκμεταλλεύεται SOHO routers σε εκστρατεία DNS Hijacking

Η APT28 στοχεύει την Ουκρανία με το malware PRISMEX

“Η πρώτη ευπάθεια (CVE-2026-21509) αναγκάζει το σύστημα του θύματος να ανακτήσει ένα κακόβουλο αρχείο .LNK, το οποίο στη συνέχεια εκμεταλλεύεται τη δεύτερη ευπάθεια (CVE-2026-21513) για να παρακάμψει τα χαρακτηριστικά ασφαλείας και να εκτελέσει payloads χωρίς προειδοποιήσεις χρήστη“, θεωρεί η Trend Micro.

Ποια malware χρησιμοποιεί η APT28 στη νέα εκστρατεία

Οι επιθέσεις καταλήγουν στην ανάπτυξη είτε του MiniDoor, ενός κλέφτη email του Outlook, είτε μιας συλλογής διασυνδεδεμένων στοιχείων κακόβουλου λογισμικού γνωστών συλλογικά ως PRISMEX. Ονομάστηκε έτσι για τη χρήση μιας τεχνικής στεγανογραφίας για την απόκρυψη payloads μέσα σε αρχεία εικόνας. Αυτά περιλαμβάνουν τα:

– PrismexSheet, ένας κακόβουλος Excel dropper με VBA macros που εξάγει payloads ενσωματωμένα μέσα στο αρχείο χρησιμοποιώντας στεγανογραφία. Καθιερώνει persistence μέσω COM hijacking και εμφανίζει ένα παραπλανητικό έγγραφο σχετικό με λίστες αποθεμάτων drone και τιμές drone μετά την ενεργοποίηση των macros.

– PrismexDrop, ένας native dropper που προετοιμάζει το περιβάλλον για επόμενη εκμετάλλευση και χρησιμοποιεί προγραμματισμένες εργασίες και COM DLL hijacking για persistence.

– PrismexLoader (επίσης γνωστό ως PixyNetLoader), ένα proxy DLL που εξάγει το επόμενο στάδιο .NET payload διασκορπισμένο σε μια δομή αρχείου PNG (“SplashScreen.png”) χρησιμοποιώντας έναν ειδικό αλγόριθμο “Bit Plane Round Robin”. Το εκτελεί εξ ολοκλήρου στη μνήμη.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

– PrismexStager, ένα COVENANT Grunt implant που καταχράται το cloud storage Filen.io για C2.

Αξίζει να σημειωθεί ότι ορισμένες πτυχές της εκστρατείας είχαν προηγουμένως τεκμηριωθεί από το Zscaler ThreatLabz (Operation Neusploit).

Δείτε επίσης: Storm-1175: Εκμετάλλευση zero-days για ανάπτυξη Medusa ransomware

Η χρήση του COVENANT από την APT28 επισημάνθηκε για πρώτη φορά από την Ομάδα Αντιμετώπισης Έκτακτων Αναγκών Υπολογιστών της Ουκρανίας (CERT-UA) τον Ιούνιο του 2025. Το PrismexStager εκτιμάται ότι είναι μια επέκταση του MiniDoor και του NotDoor (επίσης γνωστό ως GONEPOSTAL), ένα backdoor του Microsoft Outlook που αναπτύχθηκε από την ομάδα hacking στα τέλη του 2025.

Η APT28 στοχεύει την Ουκρανία με το malware PRISMEX

Σε τουλάχιστον ένα περιστατικό τον Οκτώβριο του 2025, το COVENANT Grunt payload βρέθηκε να διευκολύνει όχι μόνο τη συλλογή πληροφοριών αλλά και να εκτελεί μια καταστροφική εντολή wiper που διαγράφει όλα τα αρχεία στον κατάλογο “%USERPROFILE%”. Αυτή η διπλή δυνατότητα δείχνει ότι αυτές οι εκστρατείες θα μπορούσαν να έχουν σχεδιαστεί τόσο για κατασκοπεία όσο και για δολιοφθορά.

«Αυτή η επιχείρηση καταδεικνύει ότι η APT28 παραμένει μια από τις πιο επιθετικές ομάδες με ρωσική ευθυγράμμιση», δήλωσε η Trend Micro. «Το μοτίβο στόχευσης αποκαλύπτει μια στρατηγική πρόθεση να τεθεί σε κίνδυνο η αλυσίδα εφοδιασμού και οι δυνατότητες επιχειρησιακού σχεδιασμού της Ουκρανίας και των εταίρων της στο ΝΑΤΟ».

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr/politiki-syntaxis/
Μέλος της Συντακτικής Ομάδας του SecNews. Καλύπτει ευπάθειες λογισμικού, παραβιάσεις δεδομένων, κυβερνοεπιθέσεις και τις εξελίξεις της τεχνολογίας. Όλα τα άρθρα ακολουθούν την Πολιτική Σύνταξης του SecNews.

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS