ΑρχικήSecuritySprySOCKS backdoor: Επεκτείνεται στα Windows με kernel drivers

SprySOCKS backdoor: Επεκτείνεται στα Windows με kernel drivers

Το SprySOCKS backdoor, που μέχρι πρότινος θεωρούνταν αποκλειστικά εργαλείο για συστήματα Linux, επεκτείνεται πλέον και στα Windows με δύο νέες, άγνωστες μέχρι τώρα παραλλαγές. Σύμφωνα με νέα έρευνα της ESET, οι παραλλαγές αυτές φέρουν εσωτερικά τις ονομασίες WIN_DRV και WIN_PLUS, και χρησιμοποιούν προηγμένες τεχνικές απόκρυψης μέσω kernel drivers για να παραμένουν αόρατες στα συστήματα-στόχους. Η ανακάλυψη αυτή αναβαθμίζει σημαντικά την εκτιμώμενη απειλή που αντιπροσωπεύει η κινεζική ομάδα FishMonger, γνωστή και ως Earth Lusca.

SprySOCKS backdoor

Οι δύο νέες παραλλαγές του SprySOCKS αποτελούν μέρος της έκδοσης 1.8 του κακόβουλου λογισμικού και διατηρούν την ίδια βασική αρχιτεκτονική με την έκδοση Linux, συμπεριλαμβανομένου του πρωτοκόλλου επικοινωνίας με τον διακομιστή C&C (command-and-control), της κρυπτογράφησης και της λογικής διαχείρισης εντολών. Και οι δύο παραλλαγές υποστηρίζουν επικοινωνία μέσω πρωτοκόλλων TCP, UDP και WebSocket, ενώ διαθέτουν hardcoded διαμόρφωση C&C. Συνολικά υποστηρίζουν περισσότερες από 30 εντολές για συλλογή πληροφοριών συστήματος, απαρίθμηση διεργασιών, διαχείριση υπηρεσιών και λειτουργίες συστήματος αρχείων.

Η παραλλαγή WIN_DRV ξεχωρίζει για τη χρήση ενός kernel driver που αναφέρεται ως RawWNPF (αρχείο KW1B5206BDC1743FP.dat), το οποίο αποκρύπτει τις συνδέσεις δικτύου, τις διεργασίες, τα αρχεία και τα κλειδιά μητρώου (registry keys) του malware. Ο driver φορτώνεται μέσω ενός άλλου κρυπτογραφημένου kernel driver που ονομάζεται DriverLoader (KX1B5206BDC1743DD.dat). Επιπλέον, η παραλλαγή αυτή ενεργοποιεί ανακατεύθυνση TCP traffic, επιτρέποντας στους χειριστές του SprySOCKS να στέλνουν εντολές μέσω τυχαίας θύρας TCP χωρίς να αποκαλύπτεται το πραγματικό listening port του backdoor στην κυκλοφορία δικτύου — μια εξαιρετικά εξελιγμένη τεχνική αποφυγής εντοπισμού.

Δείτε επίσης: Πώς να ανιχνεύσεις ύποπτη δραστηριότητα στα Windows

SprySOCKS: Τεχνικές λεπτομέρειες και αλυσίδα επίθεσης

Προς το παρόν, δεν είναι γνωστός ο τρόπος της αρχικής πρόσβασης, αλλά αυτό που ξέρουμε είναι ότι γίνεται εγκατάσταση ενός batch script. Αυτό δημιουργεί και εκτελεί μια προγραμματισμένη εργασία (scheduled task) που ενεργοποιεί μια αλυσίδα DLL side-loading, η οποία τελικά εγκαθιστά το backdoor και τα στοιχεία του driver. Αξίζει να σημειωθεί ότι η ομάδα έχει στο παρελθόν εκμεταλλευτεί γνωστές ευπάθειες (N-day flaws) σε δημόσια εκτεθειμένες υπηρεσίες όπως Fortinet, GitLab, Microsoft Exchange Server, Progress Telerik UI και Zimbra για να αποκτήσει αρχική πρόσβαση στα δίκτυα-στόχους.

Η παραλλαγή WIN_PLUS ακολουθεί διαφορετική προσέγγιση: αξιοποιεί την υπηρεσία Windows Print Spooler (spoolsv.exe) ως σημείο εκκίνησης για την εκτέλεση ενός loader πρώτου σταδίου που λειτουργεί ως print processor. Στη συνέχεια, εγχέει και εκτελεί έναν loader του SprySOCKS σε μια νεοδημιουργηθείσα διεργασία svchost.exe για την εκκίνηση του backdoor. Η χρήση νόμιμων διεργασιών των Windows για την απόκρυψη κακόβουλης δραστηριότητας αποτελεί κλασική τεχνική living-off-the-land που καθιστά τον εντοπισμό ιδιαίτερα δύσκολο.

SprySOCKS backdoor: Επεκτείνεται στα Windows με kernel drivers

Το SprySOCKS βασίζεται στο Trochilus, ένα γνωστό Windows remote access trojan, και μοιράζεται κοινά χαρακτηριστικά με το RedLeaves, ένα backdoor που επίσης παρουσιάζει εκτεταμένες επικαλύψεις πηγαίου κώδικα με το Trochilus. Η χρήση του Trochilus συνδέεται με έναν άλλο Κινέζο παράγοντα απειλής, γνωστό ως Webworm, ο οποίος παρουσιάζει ομοιότητες τόσο με τη FishMonger όσο και με τη SixLittleMonkeys. Αυτές οι διασυνδέσεις αποκαλύπτουν ένα εκτεταμένο οικοσύστημα κινεζικής κυβερνοκατασκοπείας με κοινά εργαλεία και υποδομές.

Δείτε επίσης: Πώς να τραβήξετε screenshots στα Windows 11

Η ομάδα FishMonger — που εντάσσεται στη γενικότερη ομπρέλα Winnti — θεωρείται ενεργή τουλάχιστον από το 2021 και λειτουργεί μέσω ενός Κινέζου εργολάβου με την επωνυμία i-Soon. Σε έκθεση που δημοσίευσε η ESET τον Μάρτιο του 2025, η εταιρεία συνέδεσε την ομάδα με μια παγκόσμια εκστρατεία κυβερνοκατασκοπείας με την κωδική ονομασία Operation FishMedley, η οποία στόχευσε επτά οργανισμούς σε Ταϊβάν, Ουγγαρία, Τουρκία, Ταϊλάνδη, Γαλλία και ΗΠΑ μεταξύ Ιανουαρίου και Οκτωβρίου 2022. Η γεωγραφική εμβέλεια της ομάδας καταδεικνύει ότι ευρωπαϊκοί οργανισμοί — συμπεριλαμβανομένων πιθανώς ελληνικών — βρίσκονται εντός του πεδίου δράσης της.

Ο ερευνητής της ESET, Martin Smolár, επισήμανε ότι «η έκδοση Windows διατηρεί το μεγαλύτερο μέρος της βασικής αρχιτεκτονικής του Linux προκατόχου της — συμπεριλαμβανομένου του πρωτοκόλλου C&C, της κρυπτογράφησης και της συνολικής λογικής διαχείρισης εντολών — ενώ αντικαθιστά τους μηχανισμούς με Windows-native εκεί που απαιτείται και βελτιώνει τη μυστικότητα του backdoor εισάγοντας τους kernel drivers». Αυτή η εξέλιξη σηματοδοτεί μια σημαντική αναβάθμιση των δυνατοτήτων της ομάδας και επεκτείνει δραματικά την επιφάνεια επίθεσης, καθώς τα Windows αποτελούν το κυρίαρχο λειτουργικό σύστημα σε εταιρικά περιβάλλοντα παγκοσμίως

Δείτε επίσης: Το Backdoor FlutterShell διαδίδεται στο macOS μέσω κακόβουλων διαφημίσεων Google και YouTube

SprySOCKS backdoor: Επεκτείνεται στα Windows με kernel drivers

Για την προστασία από απειλές τύπου SprySOCKS, οι οργανισμοί θα πρέπει να εφαρμόζουν άμεσα τις ενημερώσεις ασφαλείας για δημόσια εκτεθειμένες υπηρεσίες, να παρακολουθούν ύποπτη δραστηριότητα σε διεργασίες όπως spoolsv.exe και svchost.exe, να χρησιμοποιούν λύσεις EDR με δυνατότητα ανίχνευσης kernel-level rootkits και να εφαρμόζουν αρχές zero-trust στην πρόσβαση δικτύου. Σύμφωνα με The Hacker News, η έρευνα της ESET αποκαλύπτει ότι το SprySOCKS εξελίσσεται ενεργά, καθιστώντας την παρακολούθηση της απειλής αυτής υψίστης προτεραιότητας για ομάδες κυβερνοασφάλειας παγκοσμίως.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS