Μια φαινομενικά αθώα αναζήτηση στο Bing εξελίχθηκε σε μια επίθεση ransomware από τη συμμορία Akira, αναδεικνύοντας πόσο επικίνδυνες έχουν γίνει οι σύγχρονες τεχνικές εξαπάτησης των κυβερνοεγκληματιών. Οι δράστες αξιοποίησαν τη μέθοδο SEO Poisoning, δηλαδή τη χειραγώγηση των αποτελεσμάτων αναζήτησης, ώστε να εμφανίσουν έναν ψεύτικο ιστότοπο που μιμούνταν το επίσημο περιβάλλον λήψης του γνωστού εργαλείου διαχείρισης δικτύου, ManageEngine OpManager.

Το περιστατικό αποτελεί χαρακτηριστικό παράδειγμα του πώς ακόμη και έμπειροι διαχειριστές πληροφοριακών συστημάτων μπορούν να παρασυρθούν από ένα ιδιαίτερα πειστικό αποτέλεσμα αναζήτησης, οδηγώντας τελικά σε μια καταστροφική παραβίαση εταιρικού δικτύου.
Η επίθεση ξεκίνησε από το Bing
Σύμφωνα με τεχνική ανάλυση που δημοσιεύθηκε από την DFIR Report σε συνεργασία με τη Swisscom B2B CSIRT, η επίθεση ξεκίνησε τον Ιούλιο του 2025 όταν ένας διαχειριστής IT αναζήτησε στο Bing το δημοφιλές λογισμικό ManageEngine OpManager, το οποίο χρησιμοποιείται ευρέως για την παρακολούθηση και διαχείριση εταιρικών δικτύων.
Δείτε επίσης: Blackfield: Ζητά $ 2 εκατ. από τη Nidec μετά από επίθεση ransomware
Αντί όμως να οδηγηθεί στον επίσημο ιστότοπο της εφαρμογής, ο χρήστης πάτησε σε έναν παραπλανητικό σύνδεσμο που εμφανιζόταν πολύ ψηλά στα αποτελέσματα αναζήτησης. Ο ιστότοπος είχε σχεδιαστεί ώστε να μοιάζει σχεδόν απόλυτα με τη νόμιμη σελίδα λήψης του λογισμικού, κάνοντας εξαιρετικά δύσκολη την αναγνώριση της απάτης.
Από εκεί, το θύμα οδηγήθηκε σε δεύτερο domain, από όπου κατέβασε ένα κακόβουλο αρχείο εγκατάστασης τύπου MSI, το οποίο έκρυβε έναν ιδιαίτερα εξελιγμένο μηχανισμό μόλυνσης.
Το BumbleBee άνοιξε τον δρόμο στους εισβολείς
Με την εκτέλεση του installer, το σύστημα μολύνθηκε από τον γνωστό loader BumbleBee, ένα εργαλείο που χρησιμοποιείται συχνά ως το πρώτο στάδιο σύνθετων επιθέσεων ransomware. Ο installer τοποθέτησε στον υπολογιστή το πραγματικό πρόγραμμα ManageEngine OpManager ως δόλωμα, αλλά και επιπλέον αρχεία που επέτρεπαν στο κακόβουλο λογισμικό να εκτελεστεί αθόρυβα μέσω της τεχνικής DLL Search Order Hijacking.

Με αυτόν τον τρόπο, ο κακόβουλος κώδικας εκτελέστηκε μέσα από νόμιμες διεργασίες των Windows, μειώνοντας σημαντικά τις πιθανότητες εντοπισμού από παραδοσιακά εργαλεία προστασίας.
Αξιοσημείωτο είναι ότι το αρχείο εγκατάστασης έφερε ψηφιακή υπογραφή με πιστοποιητικό που είχε εκδοθεί σε εταιρεία η οποία έχει συνδεθεί στο παρελθόν με καμπάνιες διανομής του BumbleBee.
AdaptixC2 και πλήρης έλεγχος του εταιρικού δικτύου
Περίπου πέντε ώρες μετά την αρχική μόλυνση, οι επιτιθέμενοι εγκατέστησαν το AdaptixC2, μια προηγμένη πλατφόρμα Command and Control που τους επέτρεψε να διατηρούν μόνιμη πρόσβαση στα πληροφοριακά συστήματα.
Δείτε επίσης: CISA: Συμμορίες ransomware εκμεταλλεύονται την ευπάθεια BlueHammer του Microsoft Defender
Από εκείνο το σημείο ξεκίνησε η συστηματική χαρτογράφηση του εταιρικού δικτύου. Οι δράστες εντόπισαν τους Domain Controllers, δημιούργησαν δύο νέους λογαριασμούς διαχειριστή με υψηλά δικαιώματα και απέκτησαν πλήρη έλεγχο του Active Directory.
Παράλληλα, εγκατέστησαν το λογισμικό απομακρυσμένης πρόσβασης RustDesk ως υπηρεσία των Windows σε πολλούς διακομιστές, εξασφαλίζοντας εναλλακτικό τρόπο σύνδεσης ακόμη και αν εντοπιζόταν κάποιος από τους αρχικούς μηχανισμούς πρόσβασης.
Στη συνέχεια πραγματοποίησαν εξαγωγή της βάσης δεδομένων NTDS.dit, απέκτησαν διαπιστευτήρια του Veeam Backup και εξήγαγαν δεδομένα από τη μνήμη της διεργασίας LSASS, αποκτώντας πολύτιμες πληροφορίες για τους λογαριασμούς του οργανισμού.
☁️ Κρατήστε ασφαλή αντίγραφα με Proton Drive
Κρυπτογραφημένος cloud αποθηκευτικός χώρος από την Proton — προστατέψτε τα αρχεία σας από ransomware, βλάβες και απώλεια δεδομένων, με end-to-end κρυπτογράφηση.
- ✔ End-to-end κρυπτογραφημένα αρχεία & αντίγραφα
- ✔ Ιστορικό εκδόσεων — ανάκτηση αρχείων μετά από ransomware
- ✔ Δωρεάν χώρος — συγχρονισμός σε όλες τις συσκευές
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Πάνω από 75 GB δεδομένων εκλάπηκαν
Οι ερευνητές εκτιμούν ότι οι εισβολείς απέσπασαν περισσότερα από 75 gigabytes ευαίσθητων δεδομένων, τα οποία μεταφέρθηκαν σε απομακρυσμένο διακομιστή που φιλοξενούνταν στην Ουκρανία.
Για την αποφυγή εντοπισμού, η ομάδα χρησιμοποίησε reverse SSH tunnel, παρακάμπτοντας τους περιορισμούς του firewall και αποκρύπτοντας την πραγματική διαδρομή της επικοινωνίας.
Από την αρχική μόλυνση μέχρι την ολοκλήρωση της προετοιμασίας για την επίθεση ransomware μεσολάβησαν περίπου 44 ώρες, γεγονός που δείχνει τον υψηλό βαθμό οργάνωσης των δραστών.
Το Akira ransomware ολοκλήρωσε την επίθεση
Αφού εξασφάλισαν πλήρη πρόσβαση στο περιβάλλον του θύματος και ολοκλήρωσαν την κλοπή δεδομένων, οι εισβολείς ενεργοποίησαν το ransomware Akira.
Δείτε επίσης: Ransomware 2026: Το 49% δεν καταλαβαίνει την επίθεση πριν κλαπούν δεδομένα

Το κακόβουλο πρόγραμμα εκτελέστηκε ως locker.exe και χρησιμοποίησε τα Windows Management Instrumentation (WMI) για να διαγράψει πρώτα τα Volume Shadow Copies, αφαιρώντας έτσι μία από τις βασικότερες δυνατότητες ανάκτησης των αρχείων.
Στη συνέχεια ξεκίνησε η κρυπτογράφηση των συστημάτων του οργανισμού. Δύο ημέρες αργότερα, οι δράστες επέστρεψαν και κρυπτογράφησαν επιπλέον ένα θυγατρικό domain, επεκτείνοντας ακόμη περισσότερο τις επιπτώσεις της επίθεσης.
Το SEO Poisoning γίνεται ολοένα πιο επικίνδυνο
Η συγκεκριμένη υπόθεση αποδεικνύει ότι οι κυβερνοεγκληματίες δεν περιορίζονται πλέον σε phishing emails ή κακόβουλα συνημμένα αρχεία. Η χειραγώγηση των αποτελεσμάτων αναζήτησης εξελίσσεται σε μία από τις αποτελεσματικότερες τεχνικές αρχικής πρόσβασης, ιδιαίτερα όταν στοχεύει επαγγελματίες της πληροφορικής που αναζητούν καθημερινά εργαλεία διαχείρισης συστημάτων.
Οι ειδικοί συνιστούν στους οργανισμούς να επαληθεύουν πάντα τη διεύθυνση των ιστοσελίδων πριν από οποιαδήποτε λήψη λογισμικού, να περιορίζουν όπου είναι δυνατόν την εκτέλεση αρχείων MSI, να παρακολουθούν την εγκατάσταση εργαλείων απομακρυσμένης πρόσβασης όπως το RustDesk και να εφαρμόζουν μηχανισμούς ανίχνευσης ύποπτης δραστηριότητας στα εταιρικά δίκτυα. Σε μια εποχή όπου ακόμη και μια απλή αναζήτηση μπορεί να αποτελέσει την αρχή μιας μεγάλης κυβερνοεπίθεσης, η επαγρύπνηση και η σωστή πολιτική ασφαλείας αποτελούν την αποτελεσματικότερη άμυνα.
