Η Securonix, μια εταιρεία που ειδικεύεται στην ασφάλεια πληροφοριών, έχει αποκαλύψει ένα εξελιγμένο πλαίσιο πολλαπλών σταδίων για την παράδοση κακόβουλου λογισμικού, το οποίο χρησιμοποιεί παραβιασμένες ιστοσελίδες και τεχνικές κοινωνικής μηχανικής για να μολύνει χρήστες με πληροφοριοκλέπτες. Το πλαίσιο αυτό, γνωστό ως Veil#Drop, αποτελεί ένα από τα πιο περίπλοκα εργαλεία που έχουν ανακαλυφθεί πρόσφατα, συνδυάζοντας τεχνολογίες όπως JavaScript και PowerShell για την εκτέλεση κακόβουλου λογισμικού που φιλοξενείται σε αξιόπιστες υποδομές, όπως το Blogspot της Google.
Δείτε επίσης: Hackers στοχεύουν κινέζικες επιχειρήσεις με Cobalt Strike Payloads

Η αλυσίδα μόλυνσης ξεκινά με ένα αρχείο JavaScript που προσποιείται ότι είναι έγγραφο. Αυτό το αρχείο έχει σχεδιαστεί για να εκκινεί κώδικα PowerShell, παρακάμπτοντας τις πολιτικές εκτέλεσης που υπάρχουν για την προστασία των συστημάτων. Ο κώδικας PowerShell στη συνέχεια ανακτά επιπλέον φορτία από σελίδες Blogspot που ελέγχονται από τους επιτιθέμενους. Αυτή η χρήση του Blogspot, μιας πλατφόρμας που συνήθως θεωρείται αξιόπιστη λόγω της σύνδεσής της με την Google, καθιστά το Veil#Drop ιδιαίτερα επικίνδυνο, καθώς μειώνει την πιθανότητα ανίχνευσης από τα παραδοσιακά συστήματα ασφαλείας.
Το κακόβουλο φορτίο που φιλοξενείται στο Blogspot εμφανίζει ένα παραπλανητικό έγγραφο, τερματίζει συγκεκριμένες διεργασίες και αποκρυπτογραφεί ενσωματωμένο περιεχόμενο. Ο αποκωδικοποιημένος κώδικας δημιουργεί επιπλέον URLs στο Blogspot και εκτελεί επόμενα φορτία απευθείας στη μνήμη του συστήματος. Αυτή η τεχνική εκτέλεσης χωρίς αρχεία καθιστά την ανίχνευση ακόμα πιο δύσκολη, καθώς δεν αφήνει πίσω της εμφανή ίχνη στο σύστημα αρχείων του υπολογιστή.
Ένας φορτωτής δεύτερου σταδίου περιέχει κωδικοποιημένα με XOR .NET assemblies, τα οποία αποθηκεύονται ως μεγάλα ενσωματωμένα δεδομένα. Αυτά τα δεδομένα ανακατασκευάζονται και αποκρυπτογραφούνται κατά την εκτέλεση, αποτρέποντας την απλή στατική ανάλυση και μειώνοντας την αποτελεσματικότητα των μηχανισμών ανίχνευσης βάσει υπογραφών. Αυτή η τεχνική καθιστά το Veil#Drop ιδιαίτερα ανθεκτικό στις παραδοσιακές μεθόδους ανίχνευσης κακόβουλου λογισμικού.
Η εξελιγμένη αλυσίδα μόλυνσης περιλαμβάνει επίσης αρκετούς μηχανισμούς εφεδρείας, καταχρώμενη αξιόπιστα εκτελέσιμα αρχεία που έχουν υπογραφεί από τη Microsoft για την εκτέλεση κώδικα και την αποφυγή ανίχνευσης. Αυτή η κατάχρηση των λεγόμενων LOLBINs (Living Off The Land Binaries) επιτρέπει στους επιτιθέμενους να εκμεταλλεύονται υπάρχοντα, αξιόπιστα εργαλεία για κακόβουλες δραστηριότητες, μειώνοντας περαιτέρω την πιθανότητα ανίχνευσης.
Δείτε επίσης: Amazon Music: Το 2025 Delivered κάνει ανασκόπηση του μουσικού σας έτους

Στο τέλος, ο υπολογιστής του θύματος μολύνεται με το PureLog Stealer, ένα πληροφοριοκλέπτη βασισμένο στο .NET που εκτελεί αναγνώριση συστήματος και αρχίζει τη συλλογή δεδομένων από διάφορους περιηγητές, όπως οι Google Chrome, Microsoft Edge, Firefox, Brave Browser, Opera και άλλοι περιηγητές βασισμένοι στο Chromium. Το κακόβουλο λογισμικό στοχεύει διαπιστευτήρια, cookies, δεδομένα αυτόματης συμπλήρωσης, διακριτικά συνεδρίας, ιστορικά περιήγησης και άλλες ευαίσθητες πληροφορίες που αποθηκεύονται στους περιηγητές. Επιπλέον, αναζητά πληροφορίες για πορτοφόλια κρυπτονομισμάτων στον υπολογιστή του θύματος.
Το PureLog Stealer δεν περιορίζεται μόνο στους περιηγητές. Μπορεί επίσης να συλλέξει πληροφορίες από εφαρμογές ανταλλαγής μηνυμάτων, πελάτες email, λογισμικό απομακρυσμένης πρόσβασης, πελάτες FTP, εφαρμογές αποθήκευσης στο cloud, εργαλεία ανάπτυξης και διαχειριστές κωδικών πρόσβασης. Το κακόβουλο λογισμικό συσκευάζει τις συλλεγμένες πληροφορίες και τις στέλνει σε διακομιστές που ελέγχονται από τους επιτιθέμενους σε κρυπτογραφημένη μορφή, καθιστώντας δύσκολη την ανίχνευση και την ανάλυση των δεδομένων που έχουν κλαπεί.
Δεδομένων των εκτεταμένων δυνατοτήτων συλλογής δεδομένων του PureLog Stealer, ένας μόνο μολυσμένος σταθμός εργασίας θα μπορούσε να οδηγήσει σε ευρύτερη παραβίαση του περιβάλλοντος, ανάλογα με τα διαπιστευτήρια, τα διακριτικά, τα κλειδιά και άλλα μυστικά που αποθηκεύονται στο σύστημα. Σε επιχειρησιακά περιβάλλοντα, οι πληροφοριοκλέπτες είναι συχνά το πρώτο στάδιο μεγαλύτερων εκστρατειών εισβολής. Τα κλεμμένα διαπιστευτήρια μπορεί αργότερα να χρησιμοποιηθούν για την ανάπτυξη ransomware, την εκτέλεση επιχειρήσεων κλοπής δεδομένων, την πραγματοποίηση επιθέσεων επιχειρηματικού email ή τη διευκόλυνση μακροπρόθεσμων κατασκοπευτικών δραστηριοτήτων.
Δείτε επίσης: Η καμπάνια AsyncRAT χρησιμοποιεί Python payloads σε επιθέσεις

Η αποκάλυψη του Veil#Drop από την Securonix υπογραμμίζει την ανάγκη για συνεχή επαγρύπνηση και αναβάθμιση των συστημάτων ασφαλείας, καθώς οι επιτιθέμενοι συνεχίζουν να εξελίσσουν τις μεθόδους τους για να παρακάμπτουν τις παραδοσιακές λύσεις προστασίας. Οι οργανισμοί πρέπει να επενδύσουν σε προηγμένες λύσεις ανίχνευσης και απόκρισης, καθώς και στην εκπαίδευση του προσωπικού για την αναγνώριση και αποτροπή επιθέσεων κοινωνικής μηχανικής.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
