ΑρχικήSecurityΚινέζοι χάκερ στοχεύουν Σαουδική οργάνωση με το MarsSnake Backdoor

Κινέζοι χάκερ στοχεύουν Σαουδική οργάνωση με το MarsSnake Backdoor

Οι κυνηγοί ψηφιακών απειλών αποκάλυψαν τις τακτικές μιας ομάδας Κινέζων χάκερ, γνωστής ως UnsolicitedBooker, η οποία στοχοποίησε έναν μη κατονομαζόμενο διεθνή οργανισμό στη Σαουδική Αραβία, χρησιμοποιώντας ένα άγνωστο μέχρι πρότινος ψηφιακό backdoor με την κωδική ονομασία MarsSnake.

Δείτε επίσης: Κινέζοι χάκερ χτύπησαν τον τομέα των drone

MarsSnake Backdoor

Η εταιρεία κυβερνοασφάλειας ESET, η οποία εντόπισε για πρώτη φορά τις εισβολές της ομάδας τον Μάρτιο του 2023 και ξανά έναν χρόνο αργότερα, δήλωσε ότι η δραστηριότητα βασίστηκε σε επιθέσεις τύπου spear-phishing μέσω μηνυμάτων ηλεκτρονικού ταχυδρομείου που περιείχαν δολώματα με εισιτήρια πτήσεων, προκειμένου να διεισδύσουν στους στόχους τους. Οι επιθέσεις χαρακτηρίζονται από τη χρήση εργαλείων απομακρυσμένης πρόσβασης (backdoors) όπως τα Chinoxy, DeedRAT, Poison Ivy και BeRAT, τα οποία χρησιμοποιούνται ευρέως από κινεζικές ομάδες χάκερ.

Η ομάδα UnsolicitedBooker φαίνεται να παρουσιάζει ομοιότητες με το δίκτυο απειλών Space Pirates καθώς και με ένα άλλο, μη αποδοθέν μέχρι στιγμής, σύμπλεγμα κακόβουλης δραστηριότητας που είχε χρησιμοποιήσει το εργαλείο Zardoor για επιθέσεις σε ισλαμικό μη κερδοσκοπικό οργανισμό στη Σαουδική Αραβία.

Η πιο πρόσφατη καμπάνια, την οποία εντόπισε η σλοβακική εταιρεία κυβερνοασφάλειας τον Ιανουάριο του 2025, περιλάμβανε την αποστολή ηλεκτρονικού μηνύματος phishing που φαινόταν να προέρχεται από τη Saudia Airlines και αφορούσε κράτηση πτήσης, απευθυνόμενο στον ίδιο οργανισμό στη Σαουδική Αραβία.

Δείτε ακόμα: Κινέζοι χάκερ εκμεταλλεύονται ευπάθεια του SAP NetWeaver

Το έγγραφο Word, μόλις ανοίξει, ενεργοποιεί την εκτέλεση μιας μακροεντολής VBA, η οποία αποκωδικοποιεί και γράφει στο σύστημα αρχείων ένα εκτελέσιμο αρχείο με την ονομασία “smssdrvhost.exe”. Το αρχείο αυτό λειτουργεί ως φορτωτής για το MarsSnake, ένα κακόβουλο λογισμικό απομακρυσμένης πρόσβασης (backdoor) που εγκαθιστά επικοινωνία με απομακρυσμένο διακομιστή (“contact.decenttoy[.]top”).

Κινέζοι χάκερ στοχεύουν Σαουδική οργάνωση με το MarsSnake Backdoor

Η αποκάλυψη αυτή έρχεται την ώρα που μια άλλη κινεζική ομάδα κυβερνοκατασκοπείας, γνωστή ως PerplexedGoblin (ή APT31), φέρεται να στοχοποίησε κυβερνητικό φορέα στην Κεντρική Ευρώπη τον Δεκέμβριο του 2024, εγκαθιστώντας ένα κατασκοπευτικό backdoor με την ονομασία NanoSlate.

Η ESET ανέφερε επίσης ότι εντόπισε τη συνέχιση των επιθέσεων από την ομάδα DigitalRecyclers σε κυβερνητικούς οργανισμούς της Ευρωπαϊκής Ένωσης. Η ομάδα αξιοποιεί το δίκτυο KMA VPN operational relay box (ORB) για την απόκρυψη της διαδικτυακής της δραστηριότητας και χρησιμοποιεί τα κακόβουλα εργαλεία RClient, HydroRShell και GiftBox για την επίτευξη πρόσβασης και συλλογής δεδομένων.

Η DigitalRecyclers εντοπίστηκε για πρώτη φορά από την ESET το 2021, αν και εκτιμάται ότι δραστηριοποιείται τουλάχιστον από το 2018.

Δείτε επίσης: Χάκερ τοποθετούν backdoor στα σκυλιά ρομπότ Unitree Go1

Τα περιστατικά συνδέονται με ένα ευρύτερο μοτίβο αυξημένης κυβερνοκατασκοπείας που αποδίδεται σε κρατικά υποστηριζόμενες κινεζικές ομάδες απειλών (Advanced Persistent Threats – APTs). Οι επιθέσεις αυτές έχουν ως βασικό στόχο κυβερνητικούς, διπλωματικούς και κρίσιμης σημασίας οργανισμούς, κυρίως σε γεωπολιτικά ευαίσθητες περιοχές, όπως η Μέση Ανατολή και η Ευρωπαϊκή Ένωση.

Πηγή: thehackernews

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Absenta Mia
Absenta Miahttps://www.secnews.gr
Being your self, in a world that constantly tries to change you, is your greater achievement

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS