ΑρχικήSecurityMalware εκμεταλλεύεται το Microsoft Phone Link για κλοπή SMS OTPs

Malware εκμεταλλεύεται το Microsoft Phone Link για κλοπή SMS OTPs

Μια νέα καμπάνια malware εκμεταλλεύεται τη λειτουργία Phone Link της Microsoft για να υποκλέψει κωδικούς μιας χρήσης (OTP) που βασίζονται σε SMS. Επίσης, μπορεί να κλέψει και άλλα ευαίσθητα mobile data απευθείας από συστήματα Windows.

Microsoft Phone Link

Η δραστηριότητα, που παρατηρήθηκε για πρώτη φορά από την Cisco Talos τον Ιανουάριο του 2026, περιλαμβάνει ένα Trojan απομακρυσμένης πρόσβασης που ονομάζεται CloudZ και ένα προσαρμοσμένο plugin με την ονομασία Pheno, τα οποία επιτρέπουν στους επιτιθέμενους να συλλέγουν διαπιστευτήρια και ενδεχομένως να καταγράφουν κωδικούς αυθεντικοποίησης που συγχρονίζονται από το smartphone ενός χρήστη.

Η επίθεση δεν στοχεύει την ίδια την κινητή συσκευή. Αντίθετα, εκμεταλλεύεται τη σχέση εμπιστοσύνης μεταξύ των τηλεφώνων και των υπολογιστών Windows, παρακολουθώντας δεδομένα που αντικατοπτρίζονται μέσω της εφαρμογής Phone Link.

Σύμφωνα με την έκθεση της Cisco Talos, το CloudZ χρησιμοποιεί το plugin Pheno για να καταλάβει τη σύνδεση μεταξύ του υπολογιστή και του τηλεφώνου, εκμεταλλευόμενο την εφαρμογή Microsoft Phone Link. Το plugin σαρώνει συνεχώς για ενεργές διαδικασίες Phone Link και ενδεχομένως υποκλέπτει ευαίσθητα mobile data όπως SMS και OTPs χωρίς να εγκαθιστά κακόβουλο λογισμικό στο τηλέφωνο.

Η τεχνική αυτή δεν απαιτεί την παραβίαση της ίδιας της συσκευής, κάτι που καθιστά την εισβολή ιδιαίτερα επικίνδυνη.

Δείτε επίσης: Η ScarCruft χακάρει gaming πλατφόρμα για διανομή του BirdCall malware

Microsoft Phone Link: Πώς μια νόμιμη λειτουργία βοηθά τους κυβερνοεγκληματίες

Το Microsoft Phone Link, που προηγουμένως ήταν γνωστό ως Your Phone, είναι μια ενσωματωμένη λειτουργία των Windows που συνδέει έναν υπολογιστή με ένα smartphone και εμφανίζει μηνύματα, ειδοποιήσεις και κλήσεις στην επιφάνεια εργασίας. Το Pheno έχει σχεδιαστεί για να εντοπίζει τα δεδομένα του Phone Link που αποθηκεύονται τοπικά στο σύστημα Windows.

Σύμφωνα με την προειδοποίηση, ο επιτιθέμενος που χρησιμοποιεί το CloudZ “μπορεί ενδεχομένως να υποκλέψει το αρχείο βάσης δεδομένων SQLite της εφαρμογής Phone Link στο μηχάνημα του θύματος, παραβιάζοντας μηνύματα OTP που βασίζονται σε SMS και άλλες ειδοποιήσεις εφαρμογών αυθεντικοποίησης“.

Επειδή αυτά τα δεδομένα βρίσκονται στο endpoint, η τεχνική μετατοπίζει τον κίνδυνο από τις κινητές συσκευές στα συστήματα Windows που διαχειρίζονται οι επιχειρήσεις (παρακάμπτοντας ενδεχομένως τους ελέγχους που επικεντρώνονται στην ασφάλεια των smartphones).

Malware εκμεταλλεύεται το Microsoft Phone Link για κλοπή SMS OTPs

Αλυσίδα μόλυνσης πολλαπλών σταδίων

Προς το παρόν, δεν είμαστε σίγουροι για τη μέθοδο της αρχικής πρόσβασης. Ωστόσο, έπειτα ακολουθεί από εκτέλεση ενός κακόβουλου αρχείου που μεταμφιέζεται ως ενημέρωση ScreenConnect. Το αρχικό payload είναι ένας loader, που έχει συνταχθεί σε Rust, χρησιμοποιώντας ονόματα αρχείων όπως “systemupdates.exe”. Αυτός ο loader φέρνει με τη σειρά του έναν .NET loader μεταμφιεσμένο ως αρχείο κειμένου σε έναν κατάλογο συστήματος,.

Το Persistence καθιερώνεται μέσω μιας προγραμματισμένης εργασίας με την ονομασία “SystemWindowsApis“, που εκτελείται κατά την εκκίνηση με αυξημένα προνόμια, χρησιμοποιώντας το νόμιμο βοηθητικό πρόγραμμα regasm.exe. Ο .NET loader εκτελεί ελέγχους κατά της ανάλυσης πριν αποσυμπιέσει το CloudZ. Εκτελεί πολλαπλούς ελέγχους για να ανιχνεύσει εργαλεία ασφαλείας και περιβάλλοντα sandbox πριν εκτελέσει το payload στη μνήμη.

Το CloudZ payload στη συνέχεια αποκρυπτογραφείται στη μνήμη και εκτελείται.

Δείτε επίσης: Κατάχρηση SimpleHelp και ScreenConnect για επιθέσεις phishing

Το RAT επιτρέπει την κλοπή διαπιστευτηρίων και την παράδοση plugin

Το CloudZ καθιερώνει μια κρυπτογραφημένη σύνδεση με έναν διακομιστή εντολών και ελέγχου και υποστηρίζει μια σειρά από λειτουργίες, συμπεριλαμβανομένης της συλλογής διαπιστευτηρίων, των file operations και της απομακρυσμένης εκτέλεσης εντολών.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Το κακόβουλο λογισμικό επίσης ανακτά δευτερεύοντα configuration data από υποδομές που ελέγχονται από επιτιθέμενους. Οι ερευνητές της Talos έγραψαν ότι “το RAT κατεβάζει configuration data από απομακρυσμένους διακομιστές και “εξάγει τη διεύθυνση IP του διακομιστή C2 … και τον αριθμό της θύρας … καθιερώνοντας συνδέσεις μέσω TCP sockets”.

Επίσης, κάνει rotate τα user-agent strings για να αναμειγνύει το traffic του με νόμιμη δραστηριότητα περιήγησης.

Το plugin Pheno παρακολουθεί ενεργό συγχρονισμό συσκευών

Το plugin Pheno είναι υπεύθυνο για την αναγνώριση ενεργών συνεδριών Phone Link και την ενεργοποίηση της υποκλοπής δεδομένων. “Σαρώνει όλες τις τρέχουσες διαδικασίες για συγκεκριμένες λέξεις-κλειδιά όπως ‘YourPhone’, ‘PhoneExperienceHost’ ή ‘Link to Windows'” και καταγράφει τα αποτελέσματα τοπικά“, λένε οι ερευνητές.

Malware εκμεταλλεύεται το Microsoft Phone Link για κλοπή SMS OTPs

Το plugin στη συνέχεια ελέγχει για αποδείξεις μιας σύνδεσης proxy που χρησιμοποιείται από το Phone Link για να μεταφέρει δεδομένα μεταξύ συσκευών.

Όταν ανιχνεύεται τέτοια δραστηριότητα, το plugin επισημαίνει το σύστημα ως συνδεδεμένο, το οποίο “τελικά επιτρέπει στον επιτιθέμενο … να παρακολουθεί ενδεχομένως αιτήματα SMS ή OTP που εμφανίζονται στην εφαρμογή Phone Link“.

Η Talos έχει κυκλοφορήσει υπογραφές ανίχνευσης και δείκτες παραβίασης, για να βοηθήσει στον εντοπισμό κακόβουλης δραστηριότητας.

Δείτε επίσης: Κατάχρηση του Amazon SES για phishing επιθέσεις

Η συγκεκριμένη καμπάνια αναδεικνύει μια ιδιαίτερα ανησυχητική τάση στο τοπίο των κυβερνοαπειλών: την εκμετάλλευση νόμιμων λειτουργιών συγχρονισμού και διασύνδεσης συσκευών ως μέσο παράκαμψης παραδοσιακών μηχανισμών ασφαλείας. Το γεγονός ότι οι επιτιθέμενοι δεν χρειάζεται να παραβιάσουν το ίδιο το smartphone, αλλά μπορούν να αποκτήσουν πρόσβαση σε κρίσιμα δεδομένα μέσω του συνδεδεμένου Windows endpoint, μετατοπίζει σημαντικά την επιφάνεια κινδύνου. Η υποκλοπή OTP κωδικών και άλλων ευαίσθητων ειδοποιήσεων μέσω μιας αξιόπιστης υπηρεσίας όπως το Microsoft Phone Link αποδεικνύει ότι ακόμη και οι πιο χρήσιμες λειτουργίες μπορούν να μετατραπούν σε σημεία εισόδου για κακόβουλη δραστηριότητα.

Malware εκμεταλλεύεται το Microsoft Phone Link για κλοπή SMS OTPs

Η εξέλιξη αυτή υπογραμμίζει την ανάγκη για μια πιο ολιστική προσέγγιση στην ασφάλεια των επιχειρησιακών περιβαλλόντων, όπου η προστασία δεν περιορίζεται μόνο στις κινητές συσκευές ή στους λογαριασμούς, αλλά επεκτείνεται σε κάθε συνδεδεμένο endpoint. Οι οργανισμοί καλούνται να ενισχύσουν την παρακολούθηση ύποπτης δραστηριότητας σε εφαρμογές συγχρονισμού, να εφαρμόζουν αυστηρούς ελέγχους endpoint detection και να εκπαιδεύουν τους χρήστες σχετικά με τους κινδύνους που προκύπτουν από την αλληλεπίδραση μεταξύ προσωπικών συσκευών και εταιρικών συστημάτων. Σε ένα περιβάλλον όπου οι επιθέσεις γίνονται ολοένα πιο ευρηματικές, η έγκαιρη ανίχνευση και η προσαρμοστική άμυνα αποτελούν κρίσιμους παράγοντες προστασίας.

Πηγή: www.csoonline.com

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS