ΑρχικήSecurityAποτελέσματα του Bing διαδίδουν το Bumblebee malware

Aποτελέσματα του Bing διαδίδουν το Bumblebee malware

Οι ερευνητές στον τομέα της κυβερνοασφάλειας έχουν ανακαλύψει μια προηγμένη εκστρατεία SEO poisoning μηχανών αναζήτησης, που εκμεταλλεύτηκε τα αποτελέσματα αναζήτησης του Bing για να διανείμει το Bumblebee malware, οδηγώντας τελικά σε καταστροφικές επιθέσεις ransomware Akira.

Δείτε επίσης: Microsoft Edge: Πώς να αντικαταστήσετε το Bing με άλλη μηχανή αναζήτησης;

Bing Bumblebee malware

Η εκστρατεία, που ήταν ενεργή καθ’ όλη τη διάρκεια του Ιουλίου 2025, στοχεύει συγκεκριμένα χρήστες που αναζητούν νόμιμο λογισμικό διαχείρισης IT, αποδεικνύοντας πώς οι απειλητικοί παράγοντες συνεχίζουν να οπλοποιούν αξιόπιστες πλατφόρμες αναζήτησης για να παραβιάσουν τα δίκτυα επιχειρήσεων.

Η επίθεση ξεκίνησε όταν ανυποψίαστοι χρήστες αναζήτησαν το “ManageEngine OpManager” στη μηχανή αναζήτησης Bing της Microsoft και ανακατευθύνθηκαν στον κακόβουλο τομέα opmanager[.]pro αντί για την ιστοσελίδα του νόμιμου προμηθευτή λογισμικού.

Αυτή η προσεκτικά κατασκευασμένη ιστοσελίδα μιμήθηκε έναν trojanized MSI installer file (κακόβουλο αρχείο εγκατάστασης MSI) ονόματι ManageEngine-OpManager.msi, το οποίο φαινόταν πανομοιότυπο με το αυθεντικό πακέτο λογισμικού αλλά περιείχε ενσωματωμένα κακόβουλα στοιχεία σχεδιασμένα να δημιουργούν αρχική πρόσβαση στα δίκτυα των θυμάτων.

Κατά την εκτέλεση του κακόβουλου εγκαταστάτη, το λογισμικό φαινόταν να λειτουργεί κανονικά, εγκαθιστώντας την νόμιμη εφαρμογή ManageEngine OpManager για να αποφευχθεί η υποψία. Ωστόσο, κατά τη διάρκεια της διαδικασίας εγκατάστασης, το κακόβουλο λογισμικό ταυτόχρονα ανέπτυξε μια κακόβουλη dynamic link library (DLL) ονόματι msimg32.dll μέσω της διαδικασίας consent.exe των Windows.

Οι αναλυτές της DFIR Report εντόπισαν αυτή την προηγμένη τεχνική ως μέθοδο για να παρακάμψουν τους ελέγχους ασφαλείας διατηρώντας την εμφάνιση νόμιμης εγκατάστασης λογισμικού.

Δείτε ακόμα: Το Microsoft Bing εμφανίζει παραπλανητική σελίδα που μοιάζει με το Google

Περίπου πέντε ώρες μετά την αρχική εκτέλεση, το κακόβουλο λογισμικό ανέπτυξε ένα beacon AdaptixC2 που αναγνωρίστηκε ως AdgNsy.exe, το οποίο δημιούργησε ένα επιπλέον κανάλι επικοινωνίας προς το 172.96.137[.]160:443, παρέχοντας στους απειλητικούς παράγοντες μόνιμη πρόσβαση στο παραβιασμένο περιβάλλον.

Bing Chat
Aποτελέσματα του Bing διαδίδουν το Bumblebee malware

Η επιτυχία της επίθεσης προήλθε σε μεγάλο βαθμό από την στόχευση εργαλείων διαχείρισης IT, διασφαλίζοντας ότι οι χρήστες που εκτελούσαν το κακόβουλο λογισμικό διέθεταν πολύ προνομιακούς λογαριασμούς διαχειριστή εντός περιβαλλόντων Active Directory. Αυτή η στρατηγική προσέγγιση παρείχε στους απειλητικούς παράγοντες άμεση πρόσβαση, εξαλείφοντας την ανάγκη για περίπλοκες τεχνικές ανύψωσης προνομίων που απαιτούνται συνήθως σε στοχευμένες επιθέσεις.

Μετά την αρχική αναγνώριση χρησιμοποιώντας ενσωματωμένα εργαλεία των Windows, συμπεριλαμβανομένων των systeminfo, nltest /dclist:, whoami /groups, και net group domain admins /dom, οι επιτιθέμενοι δημιούργησαν δύο νέους λογαριασμούς τομέα ονόματι backup_DA και backup_EA. Ο λογαριασμός backup_EA προστέθηκε στρατηγικά στην ομάδα Enterprise Administrators, παρέχοντας στους επιτιθέμενους δικαιώματα διαχείρισης σε ολόκληρο τον τομέα.

Οι απειλητικοί παράγοντες στη συνέχεια συνδέθηκαν με τους ελεγκτές τομέα μέσω του Remote Desktop Protocol (RDP – πρωτόκολλο απομακρυσμένης επιφάνειας εργασίας) και εξήγαγαν το αρχείο NTDS.dit χρησιμοποιώντας το εργαλείο Windows Backup Admin. Αυτή η τεχνική τους επέτρεψε να αποκτήσουν τα password hashes (hash κωδικών πρόσβασης) για όλους τους λογαριασμούς τομέα.

Δείτε επίσης: Η Microsoft αφαιρεί το revenge porn από την αναζήτηση του Bing

Η εκστρατεία κορυφώθηκε με την ανάπτυξη του ransomware Akira χρησιμοποιώντας το payload locker.exe, με τους επιτιθέμενους να επιτυγχάνουν κρυπτογράφηση σε μόλις 44 ώρες από την αρχική πρόσβαση. Οι κακόβουλοι παράγοντες επέδειξαν επιμονή επιστρέφοντας δύο ημέρες αργότερα για να παραβιάσουν τους υποτομείς, υπογραμμίζοντας την συστηματική και μεθοδική προσέγγιση της εκστρατείας στην καταστροφή δικτύων σε επίπεδο επιχείρησης.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Absenta Mia
Absenta Miahttps://www.secnews.gr
Being your self, in a world that constantly tries to change you, is your greater achievement

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS