Μια εκστρατεία phishing είναι ενεργή από τον Απρίλιο του 2025, χρησιμοποιώντας νόμιμο λογισμικό Απομακρυσμένης Παρακολούθησης και Διαχείρισης (RMM), και συγκεκριμένα τα SimpleHelp και ScreenConnect, για να εδραιώσει συνεχή απομακρυσμένη πρόσβαση σε παραβιασμένους υπολογιστές.

Η δραστηριότητα, με κωδική ονομασία VENOMOUS#HELPER, έχει επηρεάσει πάνω από 80 οργανισμούς, κυρίως στις Η.Π.Α., σύμφωνα με τη Securonix. Έχει κοινά στοιχεία με ομάδες που παρακολουθούνται από την Red Canary και τη Sophos. Αν και η ταυτότητα των υπευθύνων της εκστρατείας παραμένει ασαφής, οι ειδικοί προτείνουν ότι πρόκειται για έναν Initial Access Broker (IAB)με χρηματοοικονομικά κίνητρα ή μια επιχείρηση ransomware.
Οι ερευνητές Akshay Gaikwad, Shikha Sangwan και Aaron Beardslee ανέφεραν ότι custom RMM SimpleHelp και ScreenCοnnect χρησιμοποιούνται για την παράκαμψη των αμυνών, καθώς εγκαθίστανται νόμιμα από ανυποψίαστα θύματα. Η ανάπτυξη και των δύο εργαλείων υποδηλώνει μια προσπάθεια δημιουργίας μιας “αρχιτεκτονικής πρόσβασης διπλού καναλιού“, επιτρέποντας τη συνέχιση των επιχειρήσεων ακόμη και αν ένα από αυτά εντοπιστεί και αποκλειστεί.
Δείτε επίσης: Κατάχρηση του Amazon SES για phishing επιθέσεις
Πώς λειτουργεί η phishing επίθεση με τα SimpleHelp και ScreenConnect;
Η εκστρατεία ξεκινά με ένα phishing email που υποδύεται την Υπηρεσία Κοινωνικής Ασφάλισης των Η.Π.Α. (SSA), ζητώντας από τον παραλήπτη να επαληθεύσει τη διεύθυνση email του και να κατεβάσει μια υποτιθέμενη δήλωση SSA κάνοντας κλικ σε έναν σύνδεσμο ενσωματωμένο στο μήνυμα. Αυτός ο σύνδεσμος οδηγεί σε έναν νόμιμο αλλά παραβιασμένο ιστότοπο μεξικανικής επιχείρησης, υποδεικνύοντας μια στρατηγική για την αποφυγή των φίλτρων ανεπιθύμητης αλληλογραφίας.
Η “δήλωση SSA” κατεβαίνει από ένα δεύτερο domain που ελέγχεται από τον επιτιθέμενο, και πρόκειται για ένα εκτελέσιμο αρχείο υπεύθυνο για την παράδοση του RMM εργαλείου SimpleHelp. Πιστεύεται ότι ο επιτιθέμενος απέκτησε πρόσβαση σε έναν μόνο λογαριασμό χρήστη cPanel στον νόμιμο διακομιστή hosting για να τοποθετήσει το εκτελέσιμο αρχείο.
Όταν το θύμα ανοίξει το εκτελέσιμο αρχείο Windows που είναι “συσκευασμένο” με JWrapper, το κακόβουλο λογισμικό εγκαθίσταται ως υπηρεσία Windows με Safe Mode persistence. Εξασφαλίζει ότι λειτουργεί μέσω ενός “self-healing watchdog” που το επανεκκινεί αυτόματα όταν τερματίζεται και περιοδικά απαριθμεί καταχωρημένα προϊόντα ασφαλείας χρησιμοποιώντας το root\SecurityCenter2 WMI namespace κάθε 67 δευτερόλεπτα, ελέγχοντας την παρουσία χρήστη κάθε 23 δευτερόλεπτα.

Για να διευκολύνει την πλήρως διαδραστική πρόσβαση στην επιφάνεια εργασίας, ο SimpleHelp remote access client αποκτά το SeDebugPrivilege μέσω AdjustTokenPrivileges, ενώ το “elev_win.exe“, ένα νόμιμο εκτελέσιμο αρχείο που συνδέεται με το λογισμικό, χρησιμοποιείται για την απόκτηση προνομίων επιπέδου SYSTEM. Αυτό επιτρέπει στον χειριστή να διαβάζει την οθόνη, να εισάγει πληκτρολογήσεις και να έχει πρόσβαση σε πόρους του χρήστη.
Δείτε επίσης: Φινλανδία: Σύλληψη εφήβου που φέρεται να είναι χάκερ της ομάδας Scattered Spider
Αυτή η αυξημένη απομακρυσμένη πρόσβαση χρησιμοποιείται, στη συνέχεια, για λήψη και εγκατάσταση του ConnectWise ScreenCοnnect, παρέχοντας έναν εφεδρικό μηχανισμό επικοινωνίας αν το κανάλι SimpleHelp καταρρεύσει.
Η αναπτυγμένη έκδοση SimpleHelp (5.0.1) προσφέρει εκτεταμένες δυνατότητες απομακρυσμένης διαχείρισης. Ο οργανισμός-θύμα παραμένει ευάλωτος, επιτρέποντας στον επιτιθέμενο να επιστρέψει οποιαδήποτε στιγμή, να εκτελέσει εντολές σιωπηλά στο desktop session του χρήστη, να μεταφέρει αρχεία αμφίδρομα και να μεταπηδήσει σε γειτονικά συστήματα. Τα τυπικά antivirus και οι έλεγχοι βάσει υπογραφών ανιχνεύουν μόνο νόμιμα υπογεγραμμένο λογισμικό από έναν αξιόπιστο προμηθευτή στο Ηνωμένο Βασίλειο.
Σύγχρονες απειλές
Η εκστρατεία VENOMOUS#HELPER αναδεικνύει με σαφήνεια τη μετατόπιση των κυβερνοεπιθέσεων προς πιο εξελιγμένες και δυσδιάκριτες τεχνικές, όπου οι δράστες εκμεταλλεύονται νόμιμα εργαλεία απομακρυσμένης διαχείρισης για να παρακάμπτουν τα παραδοσιακά συστήματα ασφαλείας. Η χρήση των SimpleHelp και ScreenConnect αποδεικνύει ότι η σύγχρονη απειλή δεν βασίζεται αποκλειστικά σε εμφανώς κακόβουλο λογισμικό, αλλά συχνά κρύβεται πίσω από αξιόπιστες εφαρμογές, καθιστώντας τον εντοπισμό της ιδιαίτερα δύσκολο. Παράλληλα, η στρατηγική δημιουργίας διπλού καναλιού πρόσβασης καταδεικνύει υψηλό επίπεδο σχεδιασμού και επιχειρησιακής προσαρμοστικότητας από την πλευρά των επιτιθέμενων.
Δείτε επίσης: Η Silver Fox στοχεύει Ρωσία και Ινδία με το ABCDoor malware

Η αντιμετώπιση τέτοιων επιθέσεων απαιτεί πολυεπίπεδη προσέγγιση στην κυβερνοασφάλεια, με έμφαση στην εκπαίδευση των χρηστών απέναντι στις τεχνικές phishing, στην ενίσχυση των μηχανισμών ανίχνευσης ύποπτης δραστηριότητας και στη συνεχή παρακολούθηση της εγκατάστασης απομακρυσμένων εργαλείων εντός των εταιρικών δικτύων. Το περιστατικό αυτό υπενθυμίζει ότι η ανθρώπινη προσοχή παραμένει κρίσιμος παράγοντας άμυνας και ότι οι οργανισμοί οφείλουν να επενδύουν διαρκώς τόσο σε τεχνολογικές λύσεις όσο και στην καλλιέργεια κουλτούρας ψηφιακής ασφάλειας, ώστε να περιορίζουν την πιθανότητα επιτυχίας αντίστοιχων απειλών στο μέλλον.
🔑 Ασφαλίστε τους κωδικούς σας με Proton Pass
Password manager από την Proton — end-to-end κρυπτογράφηση, passkeys, ενσωματωμένο 2FA και παρακολούθηση για διαρροές των στοιχείων σας.
- ✔ Κρυπτογραφημένη αποθήκευση κωδικών & passkeys
- ✔ Ειδοποίηση αν κάποιος κωδικός σας διέρρευσε (Dark Web Monitoring)
- ✔ Δωρεάν έκδοση — σε όλες τις συσκευές
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
