Νέα κακόβουλη καμπάνια διανέμει το EtherRAT malware μέσω Microsoft Teams και νόμιμων εργαλείων απομακρυσμένης πρόσβασης.
Οι επιθέσεις κοινωνικής μηχανικής εξελίσσονται διαρκώς και πλέον δεν περιορίζονται στα παραδοσιακά phishing emails. Μια νέα καμπάνια που εντοπίστηκε από ερευνητές κυβερνοασφάλειας αποδεικνύει ότι οι δράστες αξιοποιούν ολοένα και περισσότερο τις δυνατότητες συνεργασίας που προσφέρουν οι σύγχρονες πλατφόρμες επικοινωνίας, με το Microsoft Teams να βρίσκεται αυτή τη φορά στο επίκεντρο. Η νέα μέθοδος βασίζεται στον συνδυασμό email phishing, φωνητικών κλήσεων μέσω Teams και νόμιμων εργαλείων απομακρυσμένης πρόσβασης, με τελικό στόχο την εγκατάσταση του κακόβουλου λογισμικού EtherRAT. Με αυτόν τον τρόπο, οι επιτιθέμενοι αποκτούν πρόσβαση σε εταιρικούς υπολογιστές, δημιουργώντας τις προϋποθέσεις για περαιτέρω παραβίαση ολόκληρου του εταιρικού δικτύου.
Πώς ξεκινά η επίθεση
Η επίθεση ακολουθεί μια καλά οργανωμένη αλληλουχία ενεργειών που έχει σχεδιαστεί ώστε να μειώνει τις υποψίες του χρήστη. Σύμφωνα με έκθεση της Unit 42, το θύμα αρχικά λαμβάνει ένα email που εμφανίζεται ως εσωτερική επικοινωνία και περιλαμβάνει δήθεν έρευνα εργαζομένων μαζί με συνημμένο αρχείο PDF.
Δείτε επίσης: Prompt Injection: AI agents κάνουν πληρωμές crypto χωρίς έγκριση
Λίγα λεπτά μετά το άνοιγμα του εγγράφου, πραγματοποιείται φωνητική κλήση μέσω Microsoft Teams από λογαριασμό που παρουσιάζεται ως υπεύθυνος τεχνικής υποστήριξης ή διαχειριστής συστημάτων. Ο επιτιθέμενος εκμεταλλεύεται το αίσθημα εμπιστοσύνης που δημιουργεί μια ζωντανή συνομιλία και επιχειρεί να πείσει τον εργαζόμενο ότι απαιτείται άμεση τεχνική παρέμβαση.
Παρότι το Teams εμφανίζει σχετική ένδειξη ότι πρόκειται για εξωτερικό λογαριασμό, αρκετοί χρήστες αγνοούν αυτή την προειδοποίηση, ειδικά όταν ο συνομιλητής χρησιμοποιεί επαγγελματική ορολογία και παρουσιάζεται ως μέλος του τμήματος IT.

Από την απομακρυσμένη πρόσβαση στην εγκατάσταση του EtherRAT
Αφού αποκτήσει την εμπιστοσύνη του θύματος, ο δράστης ζητά την ενεργοποίηση της λειτουργίας κοινής χρήσης οθόνης ή απομακρυσμένου ελέγχου. Στη συνέχεια καθοδηγεί τον χρήστη στην εγκατάσταση γνωστών εφαρμογών απομακρυσμένης διαχείρισης, όπως τα HopToDesk και AnyDesk, οι οποίες χρησιμοποιούνται ευρέως και σε νόμιμες εταιρικές διαδικασίες.
Η χρήση αυτών των εργαλείων δυσκολεύει τον εντοπισμό της επίθεσης, καθώς πολλές λύσεις ασφαλείας δεν τα θεωρούν από μόνα τους κακόβουλα. Αμέσως μετά εγκαθίσταται ένας ειδικός loader βασισμένος στο Node.js, ο οποίος κατεβάζει και ενεργοποιεί το EtherRAT χωρίς να κινήσει εύκολα υποψίες.

Τι είναι το EtherRAT
Το EtherRAT αποτελεί ένα σύγχρονο Remote Access Trojan (RAT) που έχει σχεδιαστεί για πλήρη απομακρυσμένο έλεγχο των μολυσμένων συστημάτων. Είναι συμβατό με διαφορετικά λειτουργικά συστήματα και επιτρέπει στους επιτιθέμενους να εκτελούν εντολές, να διαχειρίζονται αρχεία, να συλλέγουν ευαίσθητα δεδομένα και να διατηρούν μόνιμη παρουσία στον υπολογιστή.
Ιδιαίτερο ενδιαφέρον παρουσιάζει το γεγονός ότι χρησιμοποιεί τεχνολογίες που σχετίζονται με Ethereum smart contracts για την ανάκτηση πληροφοριών σχετικά με τον ενεργό διακομιστή εντολών και ελέγχου. Η προσέγγιση αυτή δυσκολεύει την ανίχνευση και την απενεργοποίηση της υποδομής των επιτιθέμενων, καθώς η επικοινωνία δεν βασίζεται αποκλειστικά σε σταθερούς διακομιστές.
Δείτε επίσης: TrojPix: Νέα μέθοδος διαρροής δεδομένων από air-gapped συστήματα
Παράλληλα, οι ερευνητές εντόπισαν πολλαπλές εκδόσεις του ίδιου εγκαταστάτη, στοιχείο που δείχνει ότι η συγκεκριμένη καμπάνια εξελίσσεται διαρκώς και προσαρμόζεται ώστε να παρακάμπτει τα σύγχρονα συστήματα ασφαλείας.
Το Microsoft Teams στο μικροσκόπιο
Το Microsoft Teams έχει μετατραπεί σε βασικό εργαλείο επικοινωνίας για χιλιάδες επιχειρήσεις παγκοσμίως. Η μεγάλη του διάδοση το καθιστά ιδιαίτερα ελκυστικό στόχο για ομάδες κυβερνοεγκληματιών, οι οποίες γνωρίζουν ότι οι εργαζόμενοι εμπιστεύονται περισσότερο μια τηλεδιάσκεψη ή μια κλήση από ένα απλό email.
Το τελευταίο διάστημα έχουν καταγραφεί αρκετές εκστρατείες που ακολουθούν παρόμοια στρατηγική, με στόχο οργανισμούς του χρηματοοικονομικού και του υγειονομικού τομέα. Σε αρκετές περιπτώσεις οι εισβολείς κατάφεραν να αποκτήσουν απομακρυσμένη πρόσβαση στις συσκευές των εργαζομένων, να κινηθούν πλευρικά στο εταιρικό δίκτυο και τελικά να υποκλέψουν ευαίσθητες πληροφορίες.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Δείτε επίσης: SkillCloak: Κακόβουλα AI Skills παρακάμπτουν τους scanners

Νέα μέτρα προστασίας και τι πρέπει να προσέχουν οι επιχειρήσεις
Η αυξανόμενη συχνότητα αυτών των επιθέσεων έχει οδηγήσει τη Microsoft στην ενίσχυση των μηχανισμών ασφαλείας του Teams. Οι νεότερες λειτουργίες περιλαμβάνουν πιο εμφανείς προειδοποιήσεις για εξωτερικούς καλούντες και συνομιλίες, καθώς και πολιτικές που περιορίζουν τη δράση ύποπτων bots τρίτων, τοποθετώντας τα αυτόματα σε αναμονή μέχρι να εγκριθούν από τον διοργανωτή μιας σύσκεψης.
Ωστόσο, η τεχνολογία από μόνη της δεν αρκεί. Η εκπαίδευση των εργαζομένων παραμένει ο σημαντικότερος παράγοντας άμυνας απέναντι στις επιθέσεις κοινωνικής μηχανικής. Οι επιχειρήσεις καλούνται να εφαρμόζουν αυστηρές πολιτικές για την απομακρυσμένη πρόσβαση, να επαληθεύουν κάθε αίτημα τεχνικής υποστήριξης μέσω εσωτερικών διαδικασιών και να υπενθυμίζουν στους χρήστες ότι κανένα τμήμα IT δεν θα ζητήσει απροειδοποίητα απομακρυσμένο έλεγχο μέσω εξωτερικής κλήσης. Σε ένα περιβάλλον όπου οι κυβερνοαπειλές εξελίσσονται καθημερινά, η ενημέρωση και η εγρήγορση αποτελούν την αποτελεσματικότερη γραμμή άμυνας.
Πηγή: www.bleepingcomputer.com
