ΑρχικήSecurityΚατασκοπεία: Η MuddyWater στόχευσε 9 οργανισμούς

Κατασκοπεία: Η MuddyWater στόχευσε 9 οργανισμούς

Οι Ιρανοί hackers MuddyWater έχουν συνδεθεί με μια νέα εκστρατεία που επηρέασε τουλάχιστον εννέα οργανισμούς σε εννέα χώρες. Οι επιθέσεις πραγματοποιήθηκαν κατά το πρώτο τρίμηνο του 2026.

Κατασκοπεία MuddyWater

Η δραστηριότητα στόχευσε τους εξής τομείς: industrial και electronics manufacturing, εκπαίδευση, δημόσιους φορείς, χρηματοοικονομικές υπηρεσίες και επαγγελματικές υπηρεσίες, σύμφωνα με την ομάδα Threat Hunter από τη Symantec και την Carbon Black. Μεταξύ των θυμάτων είναι ένας μεγάλος κατασκευαστής ηλεκτρονικών ειδών της Νότιας Κορέας, με τους επιτιθέμενους να περνούν μια εβδομάδα μέσα στο δίκτυό του, τον Φεβρουάριο του 2026.

Επίσης, στο στόχαστρο βρέθηκαν ένα διεθνές αεροδρόμιο στη Μέση Ανατολή, βιομηχανικοί κατασκευαστές στη Νοτιοανατολική Ασία και ένας πάροχος χρηματοοικονομικών υπηρεσιών στη Λατινική Αμερική.

Δείτε επίσης: Επίθεση Megalodon στο GitHub στόχευσε 5.561 αποθετήρια με κακόβουλα CI/CD

MuddyWater: Τι μεθόδους χρησιμοποίησε η ομάδα στην πρόσφατη εκστρατεία;

“Οι επιτιθέμενοι βασίστηκαν σε μεγάλο βαθμό στο DLL side-loading χρησιμοποιώντας νόμιμα υπογεγραμμένα Fortemedia (fmapp.exe) και SentinelOne (sentinelmemoryscanner.exe) binaries για να εκτελέσουν κακόβουλα DLLs ενώ μεταμφιέζονταν ως αθώο λογισμικό“, δήλωσαν οι ομάδες κυβερνοασφάλειας της Broadcom.

Η χρήση του “fmapp.exe” για την πλευρική φόρτωση του “fmapp.dll” είχε προηγουμένως τεκμηριωθεί από την Group-IB σε σχέση με μια άλλη εκστρατεία της MuddyWater με την κωδική ονομασία Operation Olalampo. Σύμφωνα με την Huntress, το DLL περιέχει κώδικα για σύνδεση σε μια διεύθυνση IP που ελέγχεται από τον επιτιθέμενο (“157.20.182[.]49”).

Η κατάχρηση του “sentinelmemoryscanner.exe” – ενός binary που συνδέεται με ένα προϊόν ασφαλείας – εκτιμάται ότι είναι μια σκόπιμη επιλογή, καθώς μπορεί να παρακάμψει την ανίχνευση βάσει υπογραφών. Είναι σχεδιασμένο να φορτώνει ένα κακόβουλο DLL με το όνομα “sentinelagentcore.dll.”

Δείτε επίσης: Laravel-Lang: Επίθεση supply chain με malware κλοπής credentials

Κατασκοπεία: Η MuddyWater στόχευσε 9 οργανισμούς

Και τα δύο DLLs ενσωματώνουν ένα εργαλείο ανοιχτού κώδικα που ονομάζεται ChromElevator για την άντληση κωδικών πρόσβασης, cookies και δεδομένων πληρωμής από προγράμματα περιήγησης βασισμένα στο Chromium (παρακάμπτοντας αποτελεσματικά προστασίες App-Bound Encryption).

Ένα αξιοσημείωτο στοιχείο των επιθέσεων είναι η χρήση Node.js scripts για την εκτέλεση κώδικα PowerShell που είναι υπεύθυνος για την εκτέλεση δραστηριοτήτων discovery και συλλογής πληροφοριών. Σε τουλάχιστον μία περίπτωση, οι επιτιθέμενοι βρέθηκαν να αποθηκεύουν τα κλεμμένα δεδομένα στο sendit[.]sh, μια δημόσια υπηρεσία μεταφοράς αρχείων.

“Μια αλυσίδα node.exe-based implant χρησιμοποιήθηκε για την απόθεση PowerShell scripts που εκτελούσαν αναγνώριση, λήψη στιγμιότυπων οθόνης, κλοπή SAM hive, κλιμάκωση προνομίων και SOCKS5 reverse-proxy tunnelling“, ανέφεραν η Symantec και η Carbon Black.

Τα δύο προαναφερθέντα ζεύγη DLL side-loading παραδόθηκαν, επίσης, για να παρέχουν στους επιτιθέμενους έναν κρυφό τούνελ για να μεταφέρουν το traffic και να εκκινήσουν το ChromElevator. Οι επιθέσεις χαρακτηρίζονται από προσπάθειες dumping credentials που θα επέτρεπαν πλευρική κίνηση στα δίκτυα.

Στην εισβολή που στόχευε τον κατασκευαστή ηλεκτρονικών ειδών της Νότιας Κορέας, πιστεύεται ότι η MuddyWater εκτέλεσε επανειλημμένα PowerShell-based reconnaissance και επανεκτέλεσε τα δύο binaries για να εξασφαλίσει ότι διατήρησε την πρόσβαση στον παραβιασμένο υπολογιστή. Ο αρχικός access vector, που χρησιμοποιήθηκε για την παραβίαση του οργανισμού, είναι άγνωστος.

Δείτε επίσης: Kimwolf Botnet: Συνελήφθη ο 23χρονος δημιουργός του

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Κατασκοπεία: Η MuddyWater στόχευσε 9 οργανισμούς

MuddyWater: Πιο αποτελεσματικές επιθέσεις

“Η συχνότητα είναι και πάλι συνεπής με implant-driven δραστηριότητα και όχι με συνεχή παρουσία του χειριστή”, σημείωσαν οι ερευνητές. “Η ιστορία της εκστρατείας δείχνει μια σαφή κίνηση προς πιο ήσυχες, πιο πειθαρχημένες επιχειρήσεις. Καμία από αυτές τις τεχνικές δεν είναι καινοτόμα, αλλά σε συνδυασμό παρέχουν περισσότερες αποδείξεις για ένα σημαντικό βήμα προς τα πάνω όσον αφορά στο operational hygiene της MuddyWater“.

Συνολικά, η νέα εκστρατεία της MuddyWater αποτυπώνει την αυξανόμενη ωριμότητα και επιχειρησιακή πειθαρχία των ιρανικών ομάδων κυβερνοκατασκοπείας. Παρότι οι τεχνικές που χρησιμοποιήθηκαν — όπως το DLL side-loading, η κατάχρηση νόμιμων binaries και η χρήση PowerShell για reconnaissance και credential dumping — δεν θεωρούνται πρωτοποριακές μεμονωμένα, ο συνδυασμός τους δημιουργεί ένα ιδιαίτερα αποτελεσματικό και δύσκολα ανιχνεύσιμο πλαίσιο επίθεσης. Η έμφαση στη διατήρηση πρόσβασης, στη σιωπηλή κίνηση εντός δικτύων και στην κλοπή διαπιστευτηρίων δείχνει ότι οι επιτιθέμενοι επενδύουν πλέον περισσότερο στη μακροχρόνια παραμονή και στη χαμηλού προφίλ δραστηριότητα.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr/politiki-syntaxis/
Μέλος της Συντακτικής Ομάδας του SecNews. Καλύπτει ευπάθειες λογισμικού, παραβιάσεις δεδομένων, κυβερνοεπιθέσεις και τις εξελίξεις της τεχνολογίας. Όλα τα άρθρα ακολουθούν την Πολιτική Σύνταξης του SecNews.

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS