Ένα εξελιγμένο backdoor, με το όνομα NotDoor, επιτρέπει στους επιτιθέμενους να εξάγουν δεδομένα, να ανεβάζουν αρχεία και να εκτελούν εντολές σε παραβιασμένους υπολογιστές. Το νέο backdoor στοχεύει το Microsoft Outlook και συνδέεται με την διαβόητη ρωσική ομάδα κυβερνοκατασκοπείας APT28.

Οι κακόβουλους παράγοντες το χρησιμοποιούν για να κλέβουν δεδομένα και να παίρνουν τον έλεγχο του υπολογιστή του θύματος. Τα ευρήματα δημοσιεύθηκαν από την LAB52, τη μονάδα πληροφοριών απειλών της ισπανικής εταιρείας κυβερνοασφάλειας S2 Grupo.
NotDoor backdoor
Το NotDoor είναι ένα αθόρυβο κακόβουλο λογισμικό γραμμένο σε Visual Basic for Applications (VBA), τη γλώσσα scripting που χρησιμοποιείται για την αυτοματοποίηση εργασιών εντός των εφαρμογών του Microsoft Office. Το backdoor έχει σχεδιαστεί για να παρακολουθεί τα εισερχόμενα email του θύματος για συγκεκριμένες λέξεις-κλειδιά, όπως ‘Daily Report’. Όταν ανιχνεύεται ένα email που περιέχει το trigger, το κακόβουλο λογισμικό ενεργοποιείται, επιτρέποντας στους επιτιθέμενους να εκτελούν κακόβουλες εντολές. Το όνομα ‘NotDoor’ δόθηκε από τους ερευνητές λόγω της χρήσης της λέξης ‘Nothing’ στον κώδικα του κακόβουλου λογισμικού.
Δείτε επίσης: Καμπάνια Phishing στόχευε Google Cloud και Cloudflare για 3 χρόνια
Το κακόβουλο λογισμικό εκμεταλλεύεται έξυπνα νόμιμες λειτουργίες του Outlook για να παραμένει κρυφό και να διατηρεί τη συνεχή παρουσία του. Χρησιμοποιεί event-driven VBA triggers, όπως το Application_MAPILogonComplete, το οποίο εκτελείται όταν ξεκινά το Outlook, και το Application_NewMailEx, το οποίο ενεργοποιείται με την άφιξη ενός νέου email.

Τεχνικές αποφυγής ανίχνευσης
Για να αποφύγει την ανίχνευση από λογισμικό ασφαλείας, το NotDoor χρησιμοποιεί διάφορες εξελιγμένες τεχνικές:
- Απόκρυψη Κώδικα: Ο κώδικας του κακόβουλου λογισμικού είναι σκόπιμα ανακατεμένος με τυχαία ονόματα μεταβλητών και μια προσαρμοσμένη μέθοδο κωδικοποίησης για να δυσκολεύει την ανάλυση.
- DLL Side-Loading: Χρησιμοποιεί ένα νόμιμο, υπογεγραμμένο αρχείο της Microsoft, το OneDrive.exe, για να φορτώσει ένα κακόβουλο αρχείο DLL. Αυτή η τεχνική βοηθά το κακόβουλο λογισμικό να φαίνεται ως αξιόπιστη διαδικασία.
- Τροποποίηση Μητρώου: Για συνεχή παρουσία, το NotDoor αλλάζει τις ρυθμίσεις μητρώου του Outlook. Απενεργοποιεί τις προειδοποιήσεις ασφαλείας για μακροεντολές και καταστέλλει άλλες προτροπές, επιτρέποντάς του να λειτουργεί σιωπηλά χωρίς να ειδοποιεί τον χρήστη.
Μόλις ενεργοποιηθεί, το backdoor δημιουργεί έναν κρυφό κατάλογο για την αποθήκευση προσωρινών αρχείων, τα οποία στη συνέχεια εξάγονται σε μια διεύθυνση email που ελέγχεται από τον επιτιθέμενο. Το κακόβουλο λογισμικό επιβεβαιώνει την επιτυχή εκτέλεσή του στέλνοντας callbacks σε ένα webhook site.
Δείτε επίσης: RapperBot: Καταλαμβάνει συσκευές και πραγματοποιεί επιθέσεις DDoS
Ρώσοι hackers APT28
Η ομάδα APT28 είναι ένας γνωστός παράγοντας απειλών που συνδέεται με τη Γενική Διεύθυνση Πληροφοριών του Γενικού Επιτελείου της Ρωσίας (GRU). Ενεργή για πάνω από μια δεκαετία, η ομάδα βρίσκεται πίσω από πολυάριθμες επιθέσεις υψηλού προφίλ, συμπεριλαμβανομένης της παραβίασης της Εθνικής Επιτροπής των Δημοκρατικών (DNC) το 2016 κατά τη διάρκεια των προεδρικών εκλογών των ΗΠΑ.
Αυτό το νέο εργαλείο (NotDoor backdoor) δείχνει τη συνεχή εξέλιξη της ομάδας και την ικανότητά της να αναπτύσσει νέες μεθόδους για να παρακάμπτει σύγχρονους μηχανισμούς άμυνας.
Σύμφωνα με την S2 Grupo, το κακόβουλο λογισμικό NotDoor έχει ήδη χρησιμοποιηθεί για να παραβιάσει πολλές εταιρείες, σε διάφορους τομείς, στις χώρες – μέλη του ΝΑΤΟ.
Το NotDoor αναδεικνύει ένα ανησυχητικό μοτίβο: οι κυβερνοεπιθέσεις γίνονται ολοένα πιο “φυσικές” στη ροή των καθημερινών εργαλείων που χρησιμοποιούν οι οργανισμοί. Η εκμετάλλευση του Outlook και των VBA triggers δεν είναι απλώς τεχνικό κατόρθωμα, αλλά στρατηγική επιλογή, αφού οι χρήστες δύσκολα υποψιάζονται ότι μια εφαρμογή γραφείου μπορεί να λειτουργήσει ως δούρειος ίππος.
Το πιο ανησυχητικό στοιχείο δεν είναι μόνο η τεχνολογική πολυπλοκότητα, αλλά το γεγονός ότι επιθέσεις αυτού του τύπου στοχεύουν πρωτίστως τη “ρουτίνα”. Όταν το κακόβουλο λογισμικό ενεργοποιείται μέσω ενός φαινομενικά αθώου email, οι γραμμές άμυνας εξαντλούνται στην ανθρώπινη αδράνεια.
Δείτε επίσης: Η Ιρανική Homeland Justice στοχεύει πάνω από 100 Email Πρεσβειών
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Επιπλέον, η σύνδεση με την APT28 υπογραμμίζει τον κρατικό χαρακτήρα της απειλής: δεν πρόκειται για τυχαία κυβερνοεγκληματική ομάδα, αλλά για έναν παίκτη που στοχεύει γεωπολιτικά οφέλη. Αυτό καθιστά το NotDoor όχι απλώς ένα νέο κακόβουλο εργαλείο, αλλά έναν δείκτη της κατεύθυνσης που παίρνει ο σύγχρονος κυβερνοπόλεμος.
Προστασία
Οι ειδικοί ασφαλείας συνιστούν στους οργανισμούς να απενεργοποιούν τις μακροεντολές από προεπιλογή στα συστήματά τους, να παρακολουθούν στενά οποιαδήποτε ασυνήθιστη δραστηριότητα εντός του Outlook και να επιθεωρούν τα triggers που βασίζονται σε email που θα μπορούσαν να εκμεταλλευτούν τέτοια κακόβουλα λογισμικά.
