Μία νέα και ιδιαίτερα επικίνδυνη απειλή βρίσκεται στο επίκεντρο της διεθνούς κοινότητας κυβερνοασφάλειας. Το Millennium RAT, ένα εξελιγμένο trojan απομακρυσμένης πρόσβασης (Remote Access Trojan), εξαπλώνεται με ταχύτατους ρυθμούς παγκοσμίως, έχοντας ήδη μολύνει περισσότερες από 62.000 συσκευές σε πάνω από 160 χώρες. Τα στοιχεία των ερευνητών δείχνουν ότι η δραστηριότητά του όχι μόνο δεν μειώνεται, αλλά επιταχύνεται, με περισσότερες από 39.000 νέες μολύνσεις να καταγράφονται μόνο κατά το πρώτο τρίμηνο του 2026.

Οι ειδικοί προειδοποιούν ότι πρόκειται για μία από τις πιο οργανωμένες επιχειρήσεις διάθεσης κακόβουλου λογισμικού των τελευταίων ετών, καθώς συνδυάζει χαμηλό κόστος απόκτησης, εξελιγμένες τεχνικές απόκρυψης και επιθετικές μεθόδους κοινωνικής μηχανικής.
Από ένα απλό RAT σε μια εξελιγμένη κυβερνοαπειλή
Το Millennium RAT εντοπίστηκε για πρώτη φορά στα τέλη του 2023 από την εταιρεία κυβερνοασφάλειας CYFIRMA, όταν οι αναλυτές κατέγραψαν την έκδοση 2.4 του λογισμικού.
Μέσα σε λιγότερο από τρία χρόνια, όμως, το malware εξελίχθηκε σημαντικά. Η σημερινή έκδοση 4 αποτελεί ουσιαστικά μια πλήρως ανασχεδιασμένη πλατφόρμα κατασκοπείας, σχεδιασμένη αποκλειστικά για συστήματα Windows.
Δείτε επίσης: Μέλη συμμορίας ATM Jackpotting καταδικάστηκαν για επιθέσεις με το Ploutus malware
Σύμφωνα με την έρευνα της Group-IB, πίσω από την εκστρατεία βρίσκεται μια ομάδα που παρακολουθείται με την ονομασία Y2K Operators, ενώ ο βασικός δημιουργός του κακόβουλου λογισμικού χρησιμοποιεί το ψευδώνυμο “shinyenigma”. Το πιο ανησυχητικό στοιχείο είναι ότι το Millennium RAT διαφημίζεται δημόσια σε underground φόρουμ αλλά και σε πλατφόρμες ανάπτυξης λογισμικού, επιτρέποντας σε οποιονδήποτε κυβερνοεγκληματία να αποκτήσει πρόσβαση στο εργαλείο.
Malware-as-a-Service με κόστος μόλις λίγων δολαρίων
Η εξάπλωση του Millennium RAT οφείλεται σε μεγάλο βαθμό στο επιχειρηματικό μοντέλο που ακολουθούν οι δημιουργοί του.
Το κακόβουλο λογισμικό διατίθεται ως Malware-as-a-Service (MaaS), δηλαδή ως υπηρεσία συνδρομής. Οι ενδιαφερόμενοι μπορούν να το αποκτήσουν με μόλις 50 δολάρια για τον πρώτο μήνα χρήσης, να ανανεώσουν τη συνδρομή τους με 10 δολάρια ή ακόμη και να αγοράσουν μόνιμη πρόσβαση έναντι 90 δολαρίων.
Το χαμηλό κόστος έχει ως αποτέλεσμα να διευρύνεται συνεχώς ο αριθμός των χρηστών του, καθώς ακόμη και άτομα χωρίς ιδιαίτερες τεχνικές γνώσεις μπορούν να αποκτήσουν ένα ισχυρό εργαλείο κυβερνοεπίθεσης.

Η μετάβαση στη C++ δυσκολεύει τον εντοπισμό
Μία από τις σημαντικότερες τεχνικές αλλαγές της νέας έκδοσης είναι η πλήρης επανεγγραφή του κώδικα από .NET σε εγγενή C++.
Η αλλαγή αυτή καθιστά το malware πιο ελαφρύ, ταχύτερο και κυρίως δυσκολότερο στον εντοπισμό από αρκετές λύσεις προστασίας, καθώς δεν απαιτεί πλέον την παρουσία του .NET Framework στον υπολογιστή του θύματος.
Παράλληλα, οι δημιουργοί του χρησιμοποιούν προηγμένες τεχνικές κρυπτογράφησης, κωδικοποίηση Base64 και προσαρμοσμένους αλγορίθμους XOR ώστε να αλλάζουν συνεχώς το ψηφιακό αποτύπωμα του αρχείου, παρακάμπτοντας την ανίχνευση που βασίζεται σε γνωστές υπογραφές.
Το Telegram γίνεται εργαλείο ελέγχου
Ένα ακόμη χαρακτηριστικό που ξεχωρίζει το Millennium RAT είναι ο τρόπος επικοινωνίας με τους διαχειριστές του. Αντί να χρησιμοποιεί αποκλειστικούς διακομιστές command-and-control, το malware αξιοποιεί το Telegram Bot API για την αποστολή και λήψη εντολών.
Δείτε επίσης: VS Code Tasks: Κλεμμένα npm και Go packages κατεβάζουν Python infostealer
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Με αυτόν τον τρόπο, η κακόβουλη κίνηση μοιάζει με φυσιολογική διαδικτυακή επικοινωνία, δυσκολεύοντας σημαντικά τα συστήματα ασφαλείας να διακρίνουν τη διαφορά ανάμεσα στη νόμιμη και στην κακόβουλη δραστηριότητα.
Τι μπορεί να κάνει το Millennium RAT
Οι δυνατότητες του συγκεκριμένου trojan είναι ιδιαίτερα εκτεταμένες. Αφού εγκατασταθεί σε έναν υπολογιστή, μπορεί να υποκλέψει αποθηκευμένους κωδικούς πρόσβασης και cookies από δημοφιλείς browsers, να καταγράψει κάθε πλήκτρο που πληκτρολογεί ο χρήστης μέσω keylogger, να τραβήξει στιγμιότυπα οθόνης, να ενεργοποιήσει την κάμερα και το μικρόφωνο, να αποκτήσει πρόσβαση σε συνομιλίες και δεδομένα εφαρμογών όπως το Telegram και το Discord, ακόμη και να κρυπτογραφήσει αρχεία, ανοίγοντας τον δρόμο για μελλοντικές επιθέσεις ransomware.
Παράλληλα, εγκαθίσταται μόνιμα στο σύστημα αντιγράφοντας τον εαυτό του στον φάκελο %APPDATA% και δημιουργώντας εγγραφές αυτόματης εκκίνησης στο μητρώο των Windows, ώστε να ενεργοποιείται κάθε φορά που ανοίγει ο υπολογιστής.
Η κοινωνική μηχανική παραμένει το ισχυρότερο όπλο
Σε αντίθεση με άλλες εξελιγμένες απειλές, το Millennium RAT δεν βασίζεται σε άγνωστες ευπάθειες ή επιθέσεις zero-day.
Οι δημιουργοί του εκμεταλλεύονται κυρίως την ανθρώπινη απροσεξία. Το malware διανέμεται μεταμφιεσμένο ως cracks λογισμικού, εργαλεία hacking, generators πιστωτικών καρτών, εφαρμογές για κρυπτονομίσματα ή βοηθητικά προγράμματα για παιχνίδια.

Σε αρκετές περιπτώσεις έχουν εντοπιστεί ακόμη και ψεύτικα PDF ή συντομεύσεις αρχείων που εκτελούν αθόρυβα εντολές PowerShell στο παρασκήνιο, εγκαθιστώντας το κακόβουλο λογισμικό ενώ ο χρήστης πιστεύει ότι άνοιξε ένα απλό έγγραφο.
Ακόμη πιο ανησυχητική είναι η πρακτική τροποποίησης γνωστών εργαλείων απομακρυσμένης πρόσβασης. Οι χειριστές ενσωματώνουν κρυφά το Millennium RAT σε νόμιμες εφαρμογές και τις αναδιανέμουν στο διαδίκτυο, μετατρέποντας ακόμη και επίδοξους κυβερνοεγκληματίες σε… θύματα των ίδιων τους των εργαλείων.
Δείτε επίσης: STOCKSTAY: Το νέο backdoor της Turla κατά της Ουκρανίας
Πώς μπορούν να προστατευθούν οι χρήστες
Οι ειδικοί τονίζουν ότι η προστασία απέναντι στο Millennium RAT ξεκινά από τις βασικές πρακτικές κυβερνοασφάλειας. Η αποφυγή λήψης λογισμικού από μη αξιόπιστες πηγές, η χρήση λογαριασμού χωρίς δικαιώματα διαχειριστή για τις καθημερινές εργασίες, η τακτική εγκατάσταση ενημερώσεων ασφαλείας και η ενεργοποίηση του ελέγχου ταυτότητας πολλαπλών παραγόντων (MFA) μπορούν να περιορίσουν σημαντικά τον κίνδυνο.
Η ραγδαία εξάπλωση του Millennium RAT επιβεβαιώνει ότι το κυβερνοέγκλημα εξελίσσεται με ρυθμούς που θυμίζουν νόμιμες επιχειρήσεις τεχνολογίας. Η διάθεση κακόβουλου λογισμικού ως συνδρομητικής υπηρεσίας, οι συνεχείς αναβαθμίσεις και η αξιοποίηση δημοφιλών πλατφορμών όπως το Telegram δείχνουν ότι οι κυβερνοεγκληματίες επενδύουν πλέον σε επαγγελματικές μεθόδους ανάπτυξης, καθιστώντας την ενημέρωση και την προσοχή των χρηστών πιο σημαντικές από ποτέ.
