Οι ερευνητές κυβερνοασφάλειας έχουν επισημάνει πολλαπλές καμπάνιες ClickFix που παραδίδουν τρεις φορτωτές malware, γνωστούς ως BabaDeda Loader, Lorem Ipsum Loader και Potemkin, σύμφωνα με ανεξάρτητες αναφορές από τις Morphisec, BlueVoyant και Huntress.
Δείτε επίσης: Τεχνικές ClickFix χρησιμοποιούνται σε νέες καμπάνιες infostealer

Οι επιθέσεις που περιλαμβάνουν τον BabaDeda Loader, οι οποίες παρατηρήθηκαν τον Απρίλιο του 2026, έχουν στοχεύσει εκπαιδευτικούς και χρηματοοικονομικούς οργανισμούς. Ο ερευνητής της Morphisec, Shmuel Uzan, σημείωσε ότι η προηγούμενη δραστηριότητα του BabaDeda ήταν γνωστή για την απόκρυψη κακόβουλων φορτίων μέσα σε πακέτα εγκατάστασης που φαίνονται νόμιμα. Αυτό το νέο πλαίσιο διατηρεί το ίδιο γονιδίωμα κώδικα αλλά το επεκτείνει σε έναν πιο ικανό φορτωτή που έχει σχεδιαστεί για απόκρυψη, αποφυγή και ευελιξία φορτίου.
Οι επιθέσεις ξεκινούν με μια τακτική social engineering ClickFix, που εξαπατά τους χρήστες ώστε να εκτελέσουν εντολές PowerShell που παρέχονται από τους επιτιθέμενους για να παραδώσουν τον φορτωτή. Αυτός ο φορτωτής χρησιμοποιείται στη συνέχεια για την απόθεση infostealer και απομακρυσμένων trojans πρόσβασης (RATs) συνδυάζοντας τεχνικές όπως κρυφό PowerShell, shellcode στη μνήμη, DLL side-loading και εξωτερική αποθήκευση φορτίων.
Η δραστηριότητα έχει αποδοθεί στον BabaDeda, μια υπηρεσία κρυπτογράφησης που τεκμηριώθηκε για πρώτη φορά από τη Morphisec τον Νοέμβριο του 2021, η οποία συνδέθηκε με μια καμπάνια που στοχεύει τους τομείς κρυπτονομισμάτων και Web3 για τη διανομή infostealer, RATs και ransomware LockBit.
Ο φορτωτής έχει σχεδιαστεί για να ελέγχει το σύστημα φιλοξενίας, να αποφεύγει την εκτέλεση σε συστήματα της Ρωσίας ή της Λευκορωσίας και να εκτελεί ελέγχους που σχετίζονται με προϊόντα ασφαλείας πριν ανακτήσει το κύριο φορτίο και το εισάγει σε μια αξιόπιστη διαδικασία των Windows όπως το “svchost.exe.”
Μία από τις οικογένειες κακόβουλου λογισμικού που παραδίδονται μέσω του BabaDeda Loader είναι ένα backdoor .NET και infostealer που μπορεί να συλλέξει ευαίσθητα δεδομένα και να δημιουργήσει ένα κρυπτογραφημένο κανάλι σε έναν διακομιστή εντολών και ελέγχου (C2). Το κακόβουλο λογισμικό υποστηρίζει ένα ευρύ φάσμα λειτουργιών, όπως:
Δείτε επίσης: Velvet Tempest: Διανομή των DonutLoader και CastleRAT μέσω ClickFix τεχνικών

- Συλλογή λεπτομερών πληροφοριών συστήματος
- Ανακάλυψη εγκατεστημένων προφίλ προγραμμάτων περιήγησης
- Εξαγωγή αντικειμένων προγραμμάτων περιήγησης όπως cookies, ιστορικό περιήγησης, αποθηκευμένα διαπιστευτήρια, προτιμήσεις και κλειδιά κρυπτογράφησης τοπικής κατάστασης
- Διέλευση καταλόγων και επιλογή αρχείων βάσει διαμορφώσιμων κανόνων
- Ανάγνωση και εξαγωγή περιεχομένων αρχείων
- Λήψη στιγμιότυπων οθόνης και εμφάνιση πληροφοριών
- Εκτέλεση εντολών shell ή εξωτερικών διαδικασιών και συλλογή εξόδου
- Μεταφορά δεδομένων πίσω στον διακομιστή C2
- Χρήση εγγενών API των Windows για αλληλεπίδραση με διαδικασίες, λειτουργίες μνήμης, πρόσβαση DPAPI, συμπεριφορά Restart Manager και προηγμένη πρόσβαση σε αρχεία
Μια δεύτερη αλυσίδα επίθεσης αποθέτει ένα αρχείο ZIP που χρησιμοποιεί DLL side-loading για την εκκίνηση των DanaBot και SectopRAT (γνωστό και ως ArechClient). Σημαντικό είναι ότι αυτές οι επιθέσεις χρησιμοποιούν ένα σταδιακό στοιχείο φορτωτή που ονομάζεται Storage Crypter που διαβάζει το υλικό φορτίου από εξωτερική αποθήκευση όπως αρχεία “List.Control.dat.”
Το ορατό πακέτο εφαρμογής φαίνεται νόμιμο, ενώ τα κακόβουλα φορτία παραμένουν κρυμμένα μέσα σε εξωτερικά αποθηκευμένα κοντέινερ και αποκωδικοποιούνται λίγο πριν την εκτέλεση. Αυτός ο σχεδιασμός ελαχιστοποιεί την ορατότητα της εγκληματολογίας, περιπλέκει την αυτοματοποιημένη ανάλυση και μειώνει τις ευκαιρίες για τα παραδοσιακά εργαλεία ασφαλείας να εντοπίσουν κακόβουλη δραστηριότητα πριν από την εκτέλεση.
Τα ευρήματα αντιπροσωπεύουν μια εξέλιξη των σύγχρονων πλαισίων φορτωτών, τα οποία έχουν γίνει όλο και πιο αρθρωτά, διαχωρίζοντας την παράδοση, την αποθήκευση, την εκτέλεση και την ανάπτυξη φορτίου σε διακριτά στοιχεία αντί να βασίζονται σε μια ενιαία οντότητα.
Δείτε επίσης: ClickFix επίθεση διανέμει το StealC malware σε Windows συστήματα

Η τεχνική ClickFix έχει επίσης παρατηρηθεί σε μια ενεργή καμπάνια που χρησιμοποιεί τουλάχιστον πέντε παραβιασμένους ιστότοπους WordPress ως σημείο εκκίνησης για την παράδοση ενός νέου φορτωτή και backdoor με κωδικό Lorem Ipsum Loader. Οι παραβιασμένοι ιστότοποι καλύπτουν πολλούς τομείς, συμπεριλαμβανομένων της αρχιτεκτονικής, των νομικών υπηρεσιών και της τεχνολογίας κατασκευών. Αυτές οι επιθέσεις σηματοδοτούν μια απομάκρυνση από προηγούμενες ευκαιριακές καμπάνιες που χρησιμοποιούσαν τροποποιημένους εγκαταστάτες του Microsoft Teams μέσω ψεύτικων πύλων λήψης που προωθούνταν μέσω δηλητηρίασης SEO και κακόβουλης διαφήμισης.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
