Το NarwhalRAT είναι το νέο κακόβουλο εργαλείο που χρησιμοποιεί η βορειοκορεατική ομάδα ScarCruft (γνωστή και ως APT37) για να παραβιάζει συστήματα στόχων μέσω εξελιγμένων επιθέσεων spear-phishing. Σύμφωνα με έρευνα του Genians Security Center (GSC), οι επιτιθέμενοι μιμούνται επίσημες ειδοποιήσεις ασφαλείας λογαριασμού Microsoft για να εξαπατήσουν τα θύματά τους. Η καμπάνια αποτελεί σημαντική απόκλιση από το παραδοσιακό οπλοστάσιο της ομάδας, σηματοδοτώντας μια νέα φάση στις επιχειρήσεις κυβερνοκατασκοπείας της Βόρειας Κορέας.
Δείτε επίσης: Microsoft: Οι Βορειοκορεάτες hackers Moonstone Sleet συνδέονται με το νέο ransomware FakePenny

Το email που χρησιμοποιείται στην επίθεση παρουσιάζεται ως επίσημη ειδοποίηση ασφαλείας λογαριασμού Microsoft, ισχυριζόμενο ότι εντοπίστηκε «ανώμαλη δραστηριότητα» σχετικά με επαναλαμβανόμενη δημιουργία κωδικών μίας χρήσης (OTP). Το μήνυμα παρουσιάζει αυτή τη δραστηριότητα ως απόπειρα phishing από τρίτο μέρος και ζητά από τον παραλήπτη να αλλάξει άμεσα τον κωδικό του. Ο στόχος είναι να δημιουργηθεί ψευδής αίσθηση επείγοντος, ωθώντας το θύμα να ανοίξει το συνημμένο αρχείο χωρίς να το εξετάσει προσεκτικά.
Το συνημμένο δεν είναι το αναμενόμενο έγγραφο HWP (Hangul Word Processor), αλλά ένα αρχείο ZIP που περιέχει ένα κακόβουλο αρχείο συντόμευσης LNK. Μόλις ο χρήστης εκτελέσει το αρχείο LNK, ενεργοποιείται μια αλυσίδα μόλυνσης πολλαπλών σταδίων που χρησιμοποιεί ενδιάμεσα batch scripts για να κατεβάσει και να εγκαταστήσει το NarwhalRAT, ενώ παράλληλα ανακτά το νόμιμο εκτελέσιμο αρχείο Python από την επίσημη ιστοσελίδα και ένα αρχείο καταλόγου ασφαλείας Windows (CAT).
NarwhalRAT: Τεχνικές λεπτομέρειες και δυνατότητες κατασκοπείας
Η εμμονή στο σύστημα επιτυγχάνεται μέσω μιας προγραμματισμένης εργασίας (scheduled task) με το όνομα «MicrosoftUserInterfacePicturesUpdateTackMachine», η οποία εκκινεί το αρχείο CAT που φορτώνει και εκτελεί το κύριο payload απευθείας στη μνήμη, χωρίς να αφήνει ίχνη στον δίσκο — μια τεχνική γνωστή ως fileless execution. Αυτή η προσέγγιση καθιστά εξαιρετικά δύσκολη την ανίχνευση από παραδοσιακά antivirus εργαλεία. Το NarwhalRAT βασίζεται σε Python και έχει σχεδιαστεί αποκλειστικά για επιχειρήσεις κατασκοπείας.
Οι δυνατότητες του NarwhalRAT είναι εκτεταμένες και αποκαλύπτουν τον κατασκοπευτικό χαρακτήρα της επιχείρησης: καταγραφή πληκτρολογίου (keylogging), λήψη στιγμιότυπων οθόνης υψηλής ανάλυσης, ηχογράφηση περιβάλλοντος μέσω μικροφώνου, κλοπή δεδομένων από USB, συλλογή πληροφοριών για ενεργά παράθυρα, εκτέλεση εντολών από C2 server και δυνατότητα εναλλαγής μεταξύ διαφορετικών C2 servers. Το όνομα «NarwhalRAT» προέρχεται από τη χρήση του καταλόγου «%APPDATA%
averwhale» για την αποθήκευση των συλλεγόμενων δεδομένων — μια προσπάθεια απόκρυψης μέσω μίμησης του νόμιμου browser Naver Whale της νοτιοκορεατικής εταιρείας Naver Corporation.
Δείτε επίσης: Fake Microsoft Teams installers διανέμουν το Oyster backdoor

Από την πλευρά της υποδομής C2, το NarwhalRAT χρησιμοποιεί κορεατικές ιστοσελίδες, συμπεριλαμβανομένων των «daehoat[.]com» και «novel21[.]co.kr», ως κύριους κόμβους επικοινωνίας. Επιπλέον, υλοποιεί ένα εφεδρικό κανάλι επικοινωνίας βασισμένο στο API της υπηρεσίας αποθήκευσης cloud pCloud, λειτουργώντας ως dead drop resolver — μια τεχνική που αποκρύπτει τις πραγματικές διευθύνσεις των C2 servers πίσω από νόμιμες υπηρεσίες. Συγκεκριμένα, εντοπίστηκαν ρουτίνες που επεξεργάζονται τις παραμέτρους «folderid» και «auth» της pCloud, επιβεβαιώνοντας αυτή τη λειτουργικότητα.
Η APT37 είναι γνωστή για τις στοχευμένες επιχειρήσεις κατασκοπείας που απευθύνονται κυρίως σε νοτιοκορεατικές οντότητες, δημοσιογράφους, ακτιβιστές και κυβερνητικούς φορείς. Η ανάπτυξη του NarwhalRAT είναι αξιοσημείωτη καθώς αποτελεί απομάκρυνση από το RokRAT, την οικογένεια κακόβουλου λογισμικού που αποδίδεται αποκλειστικά στην ομάδα. Το GSC επισημαίνει ότι η καμπάνια παρουσιάζει «πολλαπλές ομοιότητες» με προηγούμενες επιθέσεις βασισμένες σε Python από την ScarCruft, συμπεριλαμβανομένης μιας καμπάνιας που χρησιμοποιούσε επιβεβαιώσεις εισιτηρίων και προσκλήσεις εκδηλώσεων ως δόλωμα.
Προστασία από NarwhalRAT και παρόμοιες επιθέσεις APT37
Οι οργανισμοί και οι χρήστες μπορούν να λάβουν συγκεκριμένα μέτρα για να προστατευτούν από αυτού του τύπου τις επιθέσεις. Πρώτον, είναι κρίσιμο να εκπαιδευτούν οι χρήστες να αντιμετωπίζουν με καχυποψία κάθε email που ισχυρίζεται ότι προέρχεται από τη Microsoft και αφορά ειδοποιήσεις ασφαλείας ή κατάχρηση OTP, επαληθεύοντας πάντα μέσω επίσημων καναλιών. Δεύτερον, τα συμπιεσμένα αρχεία που περιέχουν αρχεία LNK πρέπει να αποκλείονται ή να εξετάζονται εξαιρετικά προσεκτικά όταν παραδίδονται μέσω email από άγνωστους αποστολείς.
Σε τεχνικό επίπεδο, συνιστάται η εφαρμογή περιορισμών στην εκτέλεση PowerShell, Python και αρχείων LNK από τοποθεσίες εγγραφής χρηστών. Η παρακολούθηση για ανώμαλη συμπεριφορά Python runtime και ύποπτες αλυσίδες θυγατρικών διεργασιών που εκκινούνται από αρχεία συντόμευσης είναι επίσης απαραίτητη. Επιπλέον, η επιθεώρηση της κυκλοφορίας δικτύου για χρήση cloud storage dead-drop μηχανισμών και ασυνήθιστες συνδέσεις με περιφερειακούς κόμβους αναμετάδοσης μπορεί να αποκαλύψει ενεργές μολύνσεις. Τα συστήματα email security που αναλύουν συνημμένα και εντοπίζουν brand impersonation της Microsoft ή άλλων παρόχων ταυτότητας αποτελούν κρίσιμο επίπεδο άμυνας.
Δείτε επίσης: Η Microsoft διακόπτει malware code-signing υπηρεσία

Συνολικά, το NarwhalRAT αξιολογείται ως ένα προηγμένο RAT malware που ενσωματώνει έναν Python-based multi-stage loader, σύμφωνα με The Hacker News. Η εκστρατεία της APT37 υπογραμμίζει για άλλη μια φορά πόσο εξελιγμένες και στοχευμένες είναι οι βορειοκορεατικές κυβερνοεπιχειρήσεις, αξιοποιώντας νόμιμες υπηρεσίες cloud και κοινωνική μηχανική για να παρακάμψουν τις παραδοσιακές άμυνες. Η ενημέρωση και η εκπαίδευση των χρηστών παραμένουν η πιο αποτελεσματική γραμμή άμυνας απέναντι σε τέτοιου είδους επιθέσεις.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
