Μια νέα ανησυχητική εκστρατεία κυβερνοεπιθέσεων βρίσκεται σε εξέλιξη, χρησιμοποιώντας το WhatsApp ως όχημα διανομής κακόβουλου λογισμικού και στοχεύοντας χρήστες Windows σε περισσότερες από δώδεκα χώρες. Η επίθεση εκμεταλλεύεται την εμπιστοσύνη που δείχνουν οι χρήστες στα μηνύματα από γνωστές επαφές, μεταμφιέζοντας κακόβουλα αρχεία σε συνηθισμένα οικονομικά έγγραφα.

Οι ερευνητές ασφαλείας της Securelist εντόπισαν την καμπάνια τον Ιούνιο του 2026 και επιβεβαίωσαν ότι παραμένει ενεργή. Τα περισσότερα περιστατικά έχουν καταγραφεί στη Μαλαισία, η οποία αντιπροσωπεύει περίπου το 80% των συνολικών μολύνσεων, ενώ θύματα έχουν επίσης εντοπιστεί στη Βραζιλία, την Ινδία, το Μεξικό, τη Σιγκαπούρη, το Ηνωμένο Βασίλειο, την Ισπανία, την Ταϊβάν, την Αυστραλία, τη Ρωσία και το Βιετνάμ.
Πώς ξεκινά η επίθεση
Η καμπάνια βασίζεται σε παραβιασμένους λογαριασμούς WhatsApp. Οι επιτιθέμενοι αποκτούν πρόσβαση σε πραγματικούς λογαριασμούς χρηστών και στη συνέχεια αποστέλλουν κακόβουλα συνημμένα σε όλες τις επαφές τους. Επειδή τα μηνύματα φαίνονται να προέρχονται από γνωστά πρόσωπα, οι παραλήπτες είναι πολύ πιο πιθανό να ανοίξουν τα αρχεία χωρίς δεύτερη σκέψη.
Δείτε επίσης: Google Ads απάτη: Ψεύτικο Node.js installer μολύνει PCs με infostealer
Τα συνημμένα χρησιμοποιούν επεκτάσεις VBScript και εμφανίζονται με ονόματα όπως «Financial Reports», «Debt Statement» ή «Account Statement». Μάλιστα, οι κυβερνοεγκληματίες έχουν δημιουργήσει εκδόσεις σε πολλές γλώσσες, μεταξύ των οποίων τα Πορτογαλικά, τα Γαλλικά, τα Γερμανικά και τα Μαλαισιακά, αποδεικνύοντας ότι η επιχείρηση έχει σχεδιαστεί εξαρχής για παγκόσμια εξάπλωση.
Η αλυσίδα μόλυνσης που οδηγεί σε πλήρη παραβίαση
Μόλις ο χρήστης ανοίξει το αρχείο μέσω του WhatsApp Desktop ή του WhatsApp Web, ενεργοποιείται αυτόματα το Windows Script Host. Από εκεί και πέρα, το κακόβουλο script ξεκινά μια σειρά ενεργειών στο παρασκήνιο.
Αρχικά δημιουργείται ένας κρυφός φάκελος μέσα στα Public Documents με τυχαία ονόματα ώστε να μην κινεί υποψίες. Στη συνέχεια, το αρχικό script κατεβάζει επιπλέον αρχεία από διακομιστές που ελέγχονται από τους επιτιθέμενους.
Το πρώτο επιχειρεί να τροποποιήσει τις ρυθμίσεις του User Account Control των Windows, ουσιαστικά μειώνοντας ένα από τα σημαντικότερα επίπεδα προστασίας του λειτουργικού συστήματος. Το δεύτερο προχωρά στην εγκατάσταση ενός πλήρως παραμετροποιημένου εργαλείου απομακρυσμένης διαχείρισης, χωρίς να εμφανιστεί οποιαδήποτε προειδοποίηση στην οθόνη.

Γιατί η συγκεκριμένη επίθεση είναι τόσο επικίνδυνη
Σε αντίθεση με τις κλασικές επιθέσεις που εγκαθιστούν ransomware ή εργαλεία κλοπής δεδομένων, η νέα καμπάνια χρησιμοποιεί νόμιμο λογισμικό απομακρυσμένης διαχείρισης. Αυτό σημαίνει ότι ο εισβολέας αποκτά πλήρη πρόσβαση στον υπολογιστή του θύματος και μπορεί να λειτουργεί σαν να βρίσκεται φυσικά μπροστά στο σύστημα.
Δείτε επίσης: ShinyHunters: Οι νέες παραβιάσεις αποκαλύπτουν τη νέα εποχή κυβερνοεπιθέσεων
Η χρήση νόμιμων εργαλείων καθιστά την ανίχνευση ιδιαίτερα δύσκολη, καθώς πολλές από τις ενέργειες που εκτελούνται μοιάζουν με συνηθισμένες διαδικασίες υποστήριξης IT. Ο εισβολέας μπορεί να περιηγηθεί στα αρχεία, να εγκαταστήσει πρόσθετο λογισμικό, να συλλέξει προσωπικά δεδομένα ή ακόμη και να χρησιμοποιήσει τον υπολογιστή ως ενδιάμεσο σταθμό για περαιτέρω επιθέσεις.
Ενδείξεις που οδηγούν σε Κινεζόφωνους χειριστές
Οι αναλυτές ασφαλείας εντόπισαν αρκετά στοιχεία που παραπέμπουν σε ομάδα κινεζόφωνων προγραμματιστών. Σε πολλές εκδόσεις των scripts βρέθηκαν σχόλια και επεξηγήσεις γραμμένα στα απλοποιημένα κινέζικα, με αναφορές σε λειτουργίες του Windows Update και ελέγχους ακεραιότητας συστήματος.
Παράλληλα, μία από τις διευθύνσεις των διακομιστών διοίκησης και ελέγχου είχε εμφανιστεί στο παρελθόν σε υποθέσεις που συνδέθηκαν με τα malware ValleyRAT και Gh0st RAT. Παρότι δεν υπάρχει οριστική απόδειξη σύνδεσης, οι ερευνητές θεωρούν πιθανό η εκστρατεία να σχετίζεται με κινεζόφωνους κυβερνοεγκληματίες.

Η εμπιστοσύνη στις γνωστές επαφές γίνεται το νέο αδύναμο σημείο
Η υπόθεση αναδεικνύει μια ευρύτερη τάση στο σύγχρονο κυβερνοέγκλημα: οι επιθέσεις βασίζονται ολοένα και περισσότερο στην κοινωνική μηχανική και στην κατάχρηση της ανθρώπινης εμπιστοσύνης. Οι χρήστες τείνουν να θεωρούν ασφαλή οποιαδήποτε αρχεία αποστέλλονται από φίλους, συγγενείς ή συναδέλφους, αγνοώντας το ενδεχόμενο οι λογαριασμοί τους να έχουν ήδη παραβιαστεί.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Δείτε επίσης: Το AryStinger botnet έχει μολύνει χιλιάδες D-Link routers
Οι ειδικοί συνιστούν να μην ανοίγονται ποτέ αρχεία με επεκτάσεις VBS, VBE, EXE, BAT, CMD, JS ή PS1 χωρίς προηγούμενη επιβεβαίωση από άλλο κανάλι επικοινωνίας. Παράλληλα, η διατήρηση των μηχανισμών ασφαλείας των Windows ενεργών και η χρήση σύγχρονων λύσεων προστασίας τελικών σημείων μπορούν να μειώσουν σημαντικά τον κίνδυνο μόλυνσης από αντίστοιχες επιθέσεις.
