Hackers χρησιμοποιούν μια ευπάθεια στο Craft Content Management System (CMS), η οποία επιτρέπει απομακρυσμένη εκτέλεση κώδικα. Η συγκεκριμένη ομάδα χρησιμοποιεί την ευπάθεια του Craft CMS και εγκαθιστά μια ποικιλία κακόβουλων payloads – μεταξύ αυτών, ένα cryptocurrency miner, ένα loader (Mimo Loader) και residential proxyware.

Η ευπάθεια, που χρησιμοποιείται, παρακολουθείται ως CVE-2025-32432 και διορθώθηκε πρόσφατα στις εκδόσεις Craft CMS 3.9.15, 4.14.15 και 5.6.17. Η αδυναμία εντοπίστηκε τον Απρίλιο του 2025 από την Orange Cyberdefense SensePost αλλά είχε ήδη αξιοποιηθεί σε επιθέσεις από τον Φεβρουάριο.
Σε νέα έκθεση της Sekoia, αποκαλύπτεται ότι οι δράστες χρησιμοποίησαν την ευπάθεια για να αποκτήσουν μη εξουσιοδοτημένη πρόσβαση σε ευάλωτα συστήματα και στη συνέχεια εγκατέστησαν web shells, τα οποία επέτρεψαν τη διατήρηση απομακρυσμένου ελέγχου μακροπρόθεσμα.
Δείτε επίσης: Ευπάθεια Firefox 0-Interaction επιτρέπει εκτέλεση αυθαίρετου κώδικα
Τα web shells χρησιμοποιούνται για την ανάκτηση και εκτέλεση ενός κακόβουλου shell script με όνομα “4l4md4r.sh” (μέσω των εργαλείων curl, wget, ή ακόμα και με χρήση του Python library urllib2).
“Σχετικά με τη χρήση Python, ο εισβολέας εισάγει τη βιβλιοθήκη urllib2 με το ψευδώνυμο fbi. Αυτή η ασυνήθιστη επιλογή ονομασίας μπορεί να είναι μια σκόπιμη αναφορά – πιθανώς μια ειρωνική αναφορά προς την αμερικανική ομοσπονδιακή υπηρεσία – και ξεχωρίζει ως μια ξεχωριστή επιλογή coding“, είπαν οι ερευνητές της Sekoia, Jeremy Scion και Pierre Le Bourhis.
Το shell script, που αναπτύσσεται από τους δράστες, ξεκινά ελέγχοντας το σύστημα-στόχο για τυχόν σημάδια προηγούμενης μόλυνσης ή ύπαρξη άλλων crypto miners. Στη συνέχεια, προχωρά στην απομάκρυνση ανταγωνιστικού λογισμικού εξόρυξης κρυπτονομισμάτων, πριν παραδώσει νέα κακόβουλα payloads και πριν ενεργοποιήσει ένα ELF binary με το όνομα “4l4md4r”.
Το εν λόγω εκτελέσιμο, γνωστό ως Mimo Loader, τροποποιεί το “/etc/ld.so.preload”, ένα αρχείο που διαβάζεται από τον dynamic linker, για να αποκρύψει την παρουσία του malware process (“alamdar.so”). Ο απώτερος στόχος του loader είναι να αναπτύξει το IPRoyal proxyware και το XMRig miner στον παραβιασμένο κεντρικό υπολογιστή.
Δείτε επίσης: Ευπάθεια του GIMP επιτρέπει εκτέλεση αυθαίρετου κώδικα

Η δραστηριότητα αποδίδεται στην ομάδα Mimo, που φαίνεται να δρα από τον Μάρτιο του 2022. Η ομάδα έχει στο παρελθόν αξιοποιήσει γνωστές ευπάθειες όπως το Log4Shell (CVE-2021-44228), ένα Confluence RCE (CVE-2022-26134) και το Apache ActiveMQ RCE (CVE-2023-46604).
Σύμφωνα με παλαιότερη αναφορά της AhnLab, η Mimo έχει συνδεθεί και με επιθέσεις ransomware (κατά τη διάρκεια του 2023), αξιοποιώντας ένα κακόβουλο λογισμικό βασισμένο στη γλώσσα Go, γνωστό ως Mimus.
Η τουρκική προέλευση της ομάδας Mimo
Σύμφωνα με νέα ανάλυση της εταιρείας κυβερνοασφάλειας Sekoia, οι πιο πρόσφατες απόπειρες εκμετάλλευσης της ευπάθειας CVE-2025-32432 στο Craft CMS φαίνεται να προέρχονται από τουρκική διεύθυνση IP (“85.106.113[.]168”), ενισχύοντας την εκτίμηση ότι ο παράγοντας απειλής Mimo δραστηριοποιείται φυσικά στην Τουρκία. Η εκτίμηση αυτή ενισχύεται και από ενδείξεις που εντοπίστηκαν σε πηγές ανοιχτού κώδικα.
Δείτε επίσης: Bitwarden: Ευπάθεια επιτρέπει μεταφόρτωση κακόβουλων PDF
Craft CMS: Εκμετάλλευση ευπαθειών
Το Φεβρουάριο, η CISA πρόσθεσε μια άλλη ευπάθεια του Craft CMS στον κατάλογο των «Known Exploited Vulnerabilities». Στον κατάλογο αυτό, βρίσκονται ευπάθειες που χρησιμοποιούνται από κακόβουλους hackers για επιθέσεις. Η ευπάθεια CVE-2025-23209 διορθώθηκε στα μέσα Ιανουαρίου με την κυκλοφορία των εκδόσεων 5.5.8 και 4.13.8. Πρόκειται για μία ευπάθεια υψηλής σοβαρότητας που επιτρέπει απομακρυσμένη εκτέλεση κώδικα, επηρεάζοντας τις εγκαταστάσεις Craft στις οποίες το κλειδί ασφαλείας έχει ήδη παραβιαστεί.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Πηγή: thehackernews.com
