Χάκερς εντοπίστηκαν να εκμεταλλεύονται μια κρίσιμη ευπάθεια στο SAP NetWeaver, καταχωρημένη ως CVE-2025-31324, για να εγκαταστήσουν το κακόβουλο λογισμικό Auto-Color Linux σε κυβερνοεπίθεση εναντίον χημικής εταιρείας με έδρα τις Ηνωμένες Πολιτείες.
Δείτε επίσης: Κρίσιμη ευπάθεια διορθώθηκε στο SAP NetWeaver

Η εταιρεία κυβερνοασφάλειας Darktrace ανακάλυψε την επίθεση κατά τη διάρκεια περιστατικού τον Απρίλιο του 2025, όπου η έρευνα αποκάλυψε ότι το Linux Auto-Color malware είχε εξελιχθεί, ενσωματώνοντας προηγμένες τεχνικές απόκρυψης.
Η Darktrace αναφέρει ότι η επίθεση ξεκίνησε στις 25 Απριλίου, ενώ η ενεργή εκμετάλλευση της ευπάθειας σημειώθηκε δύο ημέρες αργότερα, με τη μεταφορά ενός αρχείου ELF (εκτελέσιμου Linux) στο στοχευμένο σύστημα. Το κακόβουλο λογισμικό Auto-Color καταγράφηκε για πρώτη φορά από τους ερευνητές της ομάδας Unit 42 της Palo Alto Networks τον Φεβρουάριο του 2025, οι οποίοι ανέδειξαν τη δυσκολία εντοπισμού και αφαίρεσής του μόλις εγκατασταθεί σε ένα σύστημα.
Το backdoor προσαρμόζει τη συμπεριφορά του ανάλογα με το επίπεδο προνομίων του χρήστη από το οποίο εκτελείται και χρησιμοποιεί το αρχείο ld.so.preload για διακριτική και επίμονη παρουσία μέσω shared object injection.
Το Auto-Color διαθέτει δυνατότητες όπως εκτέλεση αυθαίρετων εντολών, τροποποίηση αρχείων, δημιουργία reverse shell για πλήρη απομακρυσμένη πρόσβαση, προώθηση κυκλοφορίας μέσω διαμεσολάβησης (proxy) και δυναμική ενημέρωση των ρυθμίσεών του. Περιλαμβάνει επίσης ένα module rootkit που αποκρύπτει τις κακόβουλες δραστηριότητές του από εργαλεία ασφάλειας.
Η ομάδα Unit 42 δεν κατάφερε να εντοπίσει τον αρχικό τρόπο μόλυνσης από τις επιθέσεις που παρακολούθησε, οι οποίες στόχευαν πανεπιστήμια και κυβερνητικούς οργανισμούς στη Βόρεια Αμερική και την Ασία.
Δείτε ακόμα: Η SAP διορθώνει δεύτερη ευπάθεια zero-day στο NetWeaver

Σύμφωνα με την πιο πρόσφατη έρευνα της Darktrace, οι απειλητικοί φορείς πίσω από το Auto-Color εκμεταλλεύονται την ευπάθεια CVE-2025-31324 — μια κρίσιμη αδυναμία στο NetWeaver, η οποία επιτρέπει σε μη εξουσιοδοτημένους επιτιθέμενους να ανεβάζουν κακόβουλα εκτελέσιμα αρχεία και να επιτυγχάνουν απομακρυσμένη εκτέλεση κώδικα (RCE).
Η SAP διόρθωσε την ευπάθεια τον Απρίλιο του 2025, ενώ οι εταιρείες ασφαλείας ReliaQuest, Onapsis και watchTowr ανέφεραν ότι παρατήρησαν απόπειρες ενεργής εκμετάλλευσης, οι οποίες κορυφώθηκαν λίγες ημέρες αργότερα.
Μέχρι τον Μάιο, δράστες επιθέσεων τύπου ransomware και χάκερς που συνδέονται με το κινεζικό κράτος είχαν επίσης εμπλακεί στην εκμετάλλευση της ευπάθειας, ενώ η Mandiant ανέφερε ότι εντόπισε ενδείξεις για εκμετάλλευση ως zero-day ήδη από τα μέσα Μαρτίου 2025.
Πέρα από τον αρχικό φορέα πρόσβασης, η Darktrace εντόπισε και ένα νέο μηχανισμό απόκρυψης που έχει προστεθεί στην πιο πρόσφατη έκδοση του Auto-Color.
Αν το Auto-Color δεν μπορεί να συνδεθεί με τον ενσωματωμένο Command-and-Control (C2) διακομιστή του, περιορίζει σημαντικά την κακόβουλη δραστηριότητά του. Αυτό το χαρακτηριστικό λειτουργεί σε περιβάλλοντα απομόνωσης (sandbox) και χωρίς σύνδεση στο διαδίκτυο (air-gapped), κάνοντάς το να φαίνεται ακίνδυνο στους αναλυτές.
Δείτε επίσης: Πάνω από 1.200 διακομιστές SAP NetWeaver ευάλωτοι σε ελαττώματα
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Καθώς το Auto-Color εκμεταλλεύεται πλέον ενεργά το CVE-2025-31324, οι διαχειριστές θα πρέπει να ενεργήσουν γρήγορα για να εφαρμόσουν τις ενημερώσεις ασφαλείας ή τους μετριασμούς που παρέχονται στο ενημερωτικό δελτίο SAP μόνο για πελάτες.
Πηγή: bleepingcomputer
