ΑρχικήSecurityΧάκερ αναπτύσουν το Linux Auto-Color μέσω του σφάλματος SAP NetWeaver

Χάκερ αναπτύσουν το Linux Auto-Color μέσω του σφάλματος SAP NetWeaver

Χάκερς εντοπίστηκαν να εκμεταλλεύονται μια κρίσιμη ευπάθεια στο SAP NetWeaver, καταχωρημένη ως CVE-2025-31324, για να εγκαταστήσουν το κακόβουλο λογισμικό Auto-Color Linux σε κυβερνοεπίθεση εναντίον χημικής εταιρείας με έδρα τις Ηνωμένες Πολιτείες.

Δείτε επίσης: Κρίσιμη ευπάθεια διορθώθηκε στο SAP NetWeaver

Linux Auto-Color

Η εταιρεία κυβερνοασφάλειας Darktrace ανακάλυψε την επίθεση κατά τη διάρκεια περιστατικού τον Απρίλιο του 2025, όπου η έρευνα αποκάλυψε ότι το Linux Auto-Color malware είχε εξελιχθεί, ενσωματώνοντας προηγμένες τεχνικές απόκρυψης.

Η Darktrace αναφέρει ότι η επίθεση ξεκίνησε στις 25 Απριλίου, ενώ η ενεργή εκμετάλλευση της ευπάθειας σημειώθηκε δύο ημέρες αργότερα, με τη μεταφορά ενός αρχείου ELF (εκτελέσιμου Linux) στο στοχευμένο σύστημα. Το κακόβουλο λογισμικό Auto-Color καταγράφηκε για πρώτη φορά από τους ερευνητές της ομάδας Unit 42 της Palo Alto Networks τον Φεβρουάριο του 2025, οι οποίοι ανέδειξαν τη δυσκολία εντοπισμού και αφαίρεσής του μόλις εγκατασταθεί σε ένα σύστημα.

Το backdoor προσαρμόζει τη συμπεριφορά του ανάλογα με το επίπεδο προνομίων του χρήστη από το οποίο εκτελείται και χρησιμοποιεί το αρχείο ld.so.preload για διακριτική και επίμονη παρουσία μέσω shared object injection.

Το Auto-Color διαθέτει δυνατότητες όπως εκτέλεση αυθαίρετων εντολών, τροποποίηση αρχείων, δημιουργία reverse shell για πλήρη απομακρυσμένη πρόσβαση, προώθηση κυκλοφορίας μέσω διαμεσολάβησης (proxy) και δυναμική ενημέρωση των ρυθμίσεών του. Περιλαμβάνει επίσης ένα module rootkit που αποκρύπτει τις κακόβουλες δραστηριότητές του από εργαλεία ασφάλειας.

Η ομάδα Unit 42 δεν κατάφερε να εντοπίσει τον αρχικό τρόπο μόλυνσης από τις επιθέσεις που παρακολούθησε, οι οποίες στόχευαν πανεπιστήμια και κυβερνητικούς οργανισμούς στη Βόρεια Αμερική και την Ασία.

Δείτε ακόμα: Η SAP διορθώνει δεύτερη ευπάθεια zero-day στο NetWeaver

Χάκερ αναπτύσουν το Linux Auto-Color μέσω του σφάλματος SAP NetWeaver
Χάκερ αναπτύσουν το Linux Auto-Color μέσω του σφάλματος SAP NetWeaver

Σύμφωνα με την πιο πρόσφατη έρευνα της Darktrace, οι απειλητικοί φορείς πίσω από το Auto-Color εκμεταλλεύονται την ευπάθεια CVE-2025-31324 — μια κρίσιμη αδυναμία στο NetWeaver, η οποία επιτρέπει σε μη εξουσιοδοτημένους επιτιθέμενους να ανεβάζουν κακόβουλα εκτελέσιμα αρχεία και να επιτυγχάνουν απομακρυσμένη εκτέλεση κώδικα (RCE).

Η SAP διόρθωσε την ευπάθεια τον Απρίλιο του 2025, ενώ οι εταιρείες ασφαλείας ReliaQuest, Onapsis και watchTowr ανέφεραν ότι παρατήρησαν απόπειρες ενεργής εκμετάλλευσης, οι οποίες κορυφώθηκαν λίγες ημέρες αργότερα.

Μέχρι τον Μάιο, δράστες επιθέσεων τύπου ransomware και χάκερς που συνδέονται με το κινεζικό κράτος είχαν επίσης εμπλακεί στην εκμετάλλευση της ευπάθειας, ενώ η Mandiant ανέφερε ότι εντόπισε ενδείξεις για εκμετάλλευση ως zero-day ήδη από τα μέσα Μαρτίου 2025.

Πέρα από τον αρχικό φορέα πρόσβασης, η Darktrace εντόπισε και ένα νέο μηχανισμό απόκρυψης που έχει προστεθεί στην πιο πρόσφατη έκδοση του Auto-Color.

Αν το Auto-Color δεν μπορεί να συνδεθεί με τον ενσωματωμένο Command-and-Control (C2) διακομιστή του, περιορίζει σημαντικά την κακόβουλη δραστηριότητά του. Αυτό το χαρακτηριστικό λειτουργεί σε περιβάλλοντα απομόνωσης (sandbox) και χωρίς σύνδεση στο διαδίκτυο (air-gapped), κάνοντάς το να φαίνεται ακίνδυνο στους αναλυτές.

Δείτε επίσης: Πάνω από 1.200 διακομιστές SAP NetWeaver ευάλωτοι σε ελαττώματα

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Καθώς το Auto-Color εκμεταλλεύεται πλέον ενεργά το CVE-2025-31324, οι διαχειριστές θα πρέπει να ενεργήσουν γρήγορα για να εφαρμόσουν τις ενημερώσεις ασφαλείας ή τους μετριασμούς που παρέχονται στο ενημερωτικό δελτίο SAP μόνο για πελάτες.

Πηγή: bleepingcomputer

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Absenta Mia
Absenta Miahttps://www.secnews.gr/politiki-syntaxis/
Μέλος της Συντακτικής Ομάδας του SecNews. Γράφει για την κυβερνοασφάλεια, τις απάτες στο διαδίκτυο, την προστασία των προσωπικών δεδομένων και την τεχνολογία. Όλα τα άρθρα ακολουθούν την Πολιτική Σύνταξης του SecNews.

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS