Μια εξελιγμένη και ανθεκτική κακόβουλη εκστρατεία (EtherRAT) εντοπίστηκε από το Κέντρο Έρευνας Απειλών της Atos (TRC) τον Μάρτιο του 2026. Αυτή η επιχείρηση στοχεύει ειδικά τους επαγγελματικούς λογαριασμούς υψηλών προνομίων των διαχειριστών επιχειρήσεων, των μηχανικών DevOps και των αναλυτών ασφαλείας, προσποιούμενη τα διαχειριστικά εργαλεία στα οποία βασίζονται για τις καθημερινές τους λειτουργίες. Ενσωματώνοντας δηλητηρίαση της σειράς μηχανών αναζήτησης (SEO), μια αρχιτεκτονική διανομής δύο σταδίων μέσω του GitHub και αποκεντρωμένη επίλυση εντολών και ελέγχου (C2) βασισμένη σε blockchain, οι κακόβουλοι παράγοντες έχουν δημιουργήσει έναν εξαιρετικά ανθεκτικό μηχανισμό παράδοσης και επιμονής.
Δείτε επίσης: Το GitHub διόρθωσε κρίσιμη ευπάθεια RCE σε λιγότερο από 6 ώρες

Η εκστρατεία χρησιμοποιεί μια πολυεπίπεδη αλυσίδα παράδοσης σχεδιασμένη να αποφεύγει τις καταργήσεις σε επίπεδο πλατφόρμας και να διατηρεί υψηλή κατάταξη στις μηχανές αναζήτησης. Η επίθεση ξεκινά με δηλητηρίαση SEO σε διάφορες μηχανές αναζήτησης, όπως Bing, Yahoo, DuckDuckGo και Yandex, διασφαλίζοντας ότι τα κακόβουλα αποτελέσματα για εξειδικευμένους όρους πληροφορικής κατατάσσονται στην κορυφή των αποτελεσμάτων αναζήτησης.
Οι χρήστες αρχικά κατευθύνονται σε ένα πρωτεύον αποθετήριο στο GitHub, το οποίο είναι βελτιστοποιημένο για SEO αλλά δεν περιέχει κακόβουλο κώδικα – μόνο ένα επαγγελματικό README αρχείο.
Για να διατηρηθεί η λειτουργική ευελιξία, το README περιέχει έναν σύνδεσμο που κατευθύνει το θύμα σε ένα δεύτερο, κρυφό αποθετήριο GitHub, το οποίο λειτουργεί ως το πραγματικό σημείο διανομής του κακόβουλου λογισμικού. Διαχωρίζοντας τη βιτρίνα που είναι βελτιστοποιημένη για SEO από τον λογαριασμό παράδοσης του φορτίου, οι κακόβουλοι παράγοντες μπορούν να περιστρέφουν γρήγορα τα αποθετήρια διανομής τους εάν επισημανθούν, ενώ η πρωτεύουσα πρόσοψη που είναι ευρετηριασμένη στην αναζήτηση παραμένει ενεργή και ανέγγιχτη.
Δείτε ακόμα: Κρίσιμη ευπάθεια στο GitHub – Εκμετάλλευση μέσω Git Push

Η εκστρατεία χαρακτηρίζεται από την εστίασή της στη διαχειριστική στοίβα. Διανέμοντας κακόβουλους εγκαταστάτες MSI που μεταμφιέζονται σε εργαλεία όπως τα PsExec, AzCopy, Sysmon, LAPS και Kusto Explorer, ο αντίπαλος πραγματοποιεί αυτοματοποιημένη προφίλ των θυμάτων. Αυτά τα εργαλεία χρησιμοποιούνται σχεδόν αποκλειστικά από προσωπικό με αυξημένα δικαιώματα δικτύου και συστήματος. Μια επιτυχής μόλυνση στον υπολογιστή ενός διαχειριστή μπορεί να παρέχει τα “κλειδιά του βασιλείου”, διευκολύνοντας την πλευρική κίνηση μέσα στο περιβάλλον της επιχείρησης.
Το πιο τεχνικά σημαντικό στοιχείο της εκστρατείας είναι η εφαρμογή της Αποκεντρωμένης Επίλυσης Dead Drop (DDR) βασισμένης σε Blockchain. Μόλις εκτελεστεί το κακόβουλο MSI, το κακόβουλο λογισμικό δεν επικοινωνεί με έναν hardcoded τομέα ή διεύθυνση IP, που θα μπορούσε εύκολα να αποκλειστεί. Αντίθετα, το κακόβουλο λογισμικό ξεκινά επανειλημμένα ένα ερώτημα σε ένα δημόσιο σημείο RPC του Ethereum (ETH).
Δείτε επίσης: Checkmarx: Δεδομένα από το GitHub repository στο dark web

Το κακόβουλο λογισμικό είναι hardcoded με μια συγκεκριμένη διεύθυνση Έξυπνου Συμβολαίου στο blockchain του Ethereum. Με την ερώτηση αυτού του συμβολαίου, το κακόβουλο λογισμικό ανακτά δυναμικά τη ζωντανή διεύθυνση του C2 διακομιστή. Αυτή η τεχνική παρέχει στον αντίπαλο εξαιρετική ανθεκτικότητα:
- Ευελιξία υποδομής: Ο επιτιθέμενος μπορεί να περιστρέφει τους C2 διακομιστές παγκοσμίως απλά ενημερώνοντας την τιμή που είναι αποθηκευμένη στο συμβόλαιο του blockchain.
- Ανθεκτικότητα: Όσο οι δημόσιες πύλες του Ethereum είναι προσβάσιμες, το κακόβουλο λογισμικό μπορεί πάντα να βρει το “σπίτι” του, καθιστώντας τις παραδοσιακές προσπάθειες κατάργησης τομέων ή αποκλεισμού αναποτελεσματικές.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
