Ένας γαλλόφωνος χάκερ εισέβαλε σε μια μικρή γαλλική αυτοκινητοβιομηχανία, εγκατέστησε ένα keylogger και έκλεψε διαπιστευτήρια email. Πριν ο διακομιστής ελέγχου και εντολών του (C2) πέσει εκτός λειτουργίας, εγκατέστησε το OpenSSH και το Tailscale σε έναν υπολογιστή του θύματος, δημιουργώντας έναν τρόπο επιστροφής που δεν περνούσε καθόλου από το C2. Όταν ο διακομιστής Havoc έπεσε εκτός λειτουργίας την επόμενη ημέρα, η πρόσβασή του δεν διακόπηκε.
Δείτε επίσης: Το σφάλμα RCE regreSSHion του OpenSSH δίνει πρόσβαση root σε διακομιστές Linux

Δεκαοκτώ ημέρες αργότερα, το C2 επανήλθε, οι πράκτορές του επανασυνδέθηκαν αυτόματα και συνέχισε τις δραστηριότητές του. Το Cato Networks κατέγραψε ολόκληρη την επιχείρηση εντολή προς εντολή, συνολικά 339 εντολές σε 33 ημέρες, αφού ο χειριστής άφησε τα κλειδιά SSH του και έναν οδηγό βήμα προς βήμα σε έναν ανοιχτό αποθηκευτικό κάδο. Η ανάλυση, που δημοσιεύτηκε από τον ερευνητή του Cato CTRL Vitaly Simonovich, παρέχει μια σπάνια εικόνα μιας εισβολής από την προοπτική του χειριστή και όχι από τα εγκληματολογικά υπολείμματα.
Το μάθημα των ερευνητών είναι σαφές: η αποσύνδεση ενός διακομιστή C2 δεν είναι επαρκής αποκατάσταση εάν ο επιτιθέμενος έχει ήδη δημιουργήσει ένα ξεχωριστό σημείο πρόσβασης. Ο επιτιθέμενος, γνωστός ως “Poisson“, δεν ταξινομείται ως προχωρημένη επίμονη απειλή (APT). Οι ερευνητές τον περιγράφουν ως νεαρό χειριστή με πρόγραμμα που μοιάζει με αυτό ενός φοιτητή, ενεργό μετά τις 3 μ.μ. CET με ένα μεγάλο μεσημεριανό διάλειμμα, χρησιμοποιώντας δωρεάν πόρους όπως το DuckDNS, το Backblaze B2 και ένα φθηνό VPS IONOS στο Βερολίνο.
Οι τεχνικές του ήταν ανεπαρκείς. Διέρρευσε τον οικιακό του κατάλογο πολλές φορές, ονόμασε τους αποθηκευτικούς κάδους του με το δικό του ψευδώνυμο και άφησε ένα αρχείο δοκιμής των πληκτρολογήσεών του επανειλημμένα μέσα στο πακέτο keylogger. Παρά το ότι απέτυχε σε περίπου τις μισές απόπειρές του, κατάφερε να παραβιάσει τέσσερις υπολογιστές. Το κακόβουλο λογισμικό λειτουργούσε σχεδόν εξ ολοκλήρου στη μνήμη. Ένας εκκινητής VBScript με καθυστέρηση αποφυγής sandbox αποκρυπτογραφούσε έναν φορτωτή PowerShell, ο οποίος κατέβαζε έναν φορτωτή .NET που εκτελούσε τον πράκτορα Demon του Havoc χωρίς να γράφει το implant στο δίσκο.
Για ανύψωση, χρησιμοποίησε το Start-Process -Verb RunAs, το οποίο ενεργοποιεί το παράθυρο συγκατάθεσης των Windows και απαιτεί αλληλεπίδραση χρήστη. Σε ένα θύμα, χρειάστηκε δώδεκα προσπάθειες σε δύο ημέρες. Στη συνέχεια, δημιούργησε μια προγραμματισμένη εργασία που εκτελείται σε κάθε σύνδεση με τα υψηλότερα προνόμια, εισήγαγε shellcode στο Explorer.exe και δημιούργησε ένα προσαρμοσμένο RustDesk ως εφεδρικό κανάλι.
Δείτε επίσης: Ελαττώματα του OpenSSH εκθέτουν SSH servers σε επιθέσεις MiTM και DoS

Ο συλλέκτης διαπιστευτηρίων ήταν ένας keylogger Python 70 γραμμών που κατέγραφε πληκτρολογήσεις σε ένα τοπικό αρχείο, χωρίς beacon και χωρίς διακομιστή εξαγωγής. Ο Poisson συνδέθηκε χειροκίνητα, ανέκτησε το αρχείο και χρησιμοποίησε το powercfg για να αποτρέψει την αδρανοποίηση των υπολογιστών, εξασφαλίζοντας συνεχή συλλογή δεδομένων. Στις 7 Απριλίου, κατά τη διάρκεια μιας πεντάωρης νυχτερινής συνεδρίας, εγκατέστησε το OpenSSH Server και το Tailscale, συνέδεσε τον υπολογιστή του θύματος στο ιδιωτικό του δίκτυο Tailscale και ρύθμισε το SSH με βάση τα κλειδιά και ένα αντίστροφο τούνελ.
Αυτό του επέτρεψε να έχει πρόσβαση στον υπολογιστή μέσω του κρυπτογραφημένου πλέγματος του Tailscale χωρίς C2 και χωρίς εκτεθειμένες θύρες. Την επόμενη ημέρα, η υποδομή Havoc έπεσε εκτός λειτουργίας. Το Cato δεν διευκρινίζει γιατί, αλλά είναι σε μεγάλο βαθμό άσχετο: η διαδρομή Tailscale λειτουργούσε σε ξεχωριστό δίκτυο, οπότε η πρόσβαση παρέμεινε άθικτη. Όταν το C2 επέστρεψε στις 26 Απριλίου, οι πράκτορες επανασυνδέθηκαν αυτόματα, χωρίς να απαιτείται επαναπαραβίαση.
Κατά τη διάρκεια των τελευταίων πέντε ημερών, εκτέλεσε 145 επιπλέον εντολές, διερεύνησε καταστήματα έξυπνων καρτών και πιστοποιητικών (υποδεικνύοντας ότι ενδιαφερόταν για συνδέσεις με βάση πιστοποιητικά), εκτέλεσε δύο ανεξήγητα εκτελέσιμα από ένα αρχείο με το όνομα Thales.zip για περίπου 32 λεπτά, στη συνέχεια διέγραψε 17 αρχεία και σταμάτησε τη δραστηριότητα την 1η Μαΐου. Οι στόχοι του ήταν στενοί.
Δεν υπήρξε χρήση του Mimikatz, καμία πλευρική κίνηση, κανένα ransomware και καμία ένδειξη ότι εξήγαγε τα έγγραφα που προσέγγισε, τα οποία περιλάμβαναν φορολογικά αρχεία και πληροφορίες ασφάλισης. Επικεντρώθηκε αποκλειστικά σε ό,τι πληκτρολογούσαν οι άνθρωποι: τραπεζικές συνδέσεις, κωδικούς πρόσβασης email και διαπιστευτήρια κυβερνητικών πύλων. Για έναν μικρό επιχειρηματία, αυτό αντιπροσωπεύει σημαντικό οικονομικό κίνδυνο.
Κανένα από τα εργαλεία που χρησιμοποιήθηκαν δεν ήταν καινούργιο, κάτι που είναι σημαντικό. Η APT31 της Κίνας χρησιμοποίησε το Tailscale το 2024 και το 2025 για να περάσει αθόρυβα από ρωσικές εταιρείες πληροφορικής, ενώ η Scattered Spider έχει βασιστεί σε νόμιμα εργαλεία απομακρυσμένης πρόσβασης όπως το Ngrok και το Fleetdeck.
Δείτε επίσης: 🏆 ΝΙΚΗΤΕΣ 🏆Giveaway – Cybersecurity 101: Fundamentals for Junior Engineers and Job Seekers

Το RustDesk, το εφεδρικό κανάλι του Poisson, έχει επίσης εμφανιστεί σε πρόσφατες εισβολές ransomware Akira. Τα χρησιμοποιούμενα δυαδικά αρχεία ήταν υπογεγραμμένα και νόμιμα, πράγμα που σημαίνει ότι οι μέθοδοι ανίχνευσης που επικεντρώνονται αποκλειστικά στον εντοπισμό κακόβουλων αρχείων, αντί να παρακολουθούν ύποπτες συμπεριφορές, πιθανότατα θα τα παραβλέψουν.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
