ΑρχικήSecurityΟι hackers NoisyBear στοχεύουν τον ενεργειακό τομέα

Οι hackers NoisyBear στοχεύουν τον ενεργειακό τομέα

Μια hacking ομάδα με την ονομασία NoisyBear έχει αναδειχθεί σε σημαντική απειλή για τον ενεργειακό τομέα του Καζακστάν, χρησιμοποιώντας προηγμένες τακτικές για να διεισδύσει σε κρίσιμες υποδομές μέσω κακόβουλων αρχείων ZIP και PowerShell-based attack chains.

hackers NoisyBear

Αυτή η ομάδα έχει οργανώσει στοχευμένες εκστρατείες κατά της KazMunaiGas (KMG), της εθνικής εταιρείας πετρελαίου και φυσικού αερίου της χώρας, χρησιμοποιώντας phishing emails που μιμούνται νόμιμες εσωτερικές επικοινωνίες σχετικά με προγράμματα μισθοδοσίας και ενημερώσεις πολιτικών.

Η μεθοδολογία επίθεσης δείχνει αξιοσημείωτη ακρίβεια στην κοινωνική μηχανική, με τους φορείς απειλών να παραβιάζουν νόμιμους επιχειρηματικούς λογαριασμούς email εντός της KazMunaiGas για να προσδώσουν αυθεντικότητα στις κακόβουλες επικοινωνίες τους. Αυτά τα emails περιέχουν συνημμένα ZIP που εμφανίζονται ως επείγοντα έγγραφα HR, δημιουργώντας μια ψευδή αίσθηση νομιμότητας που ενθαρρύνει την αλληλεπίδραση των υπαλλήλων.

Δείτε επίσης: Οι χάκερ GhostRedirector παραβιάζουν Windows Servers με κακόβουλο IIS Module

Η πολυπλοκότητα της εκστρατείας εκτείνεται πέρα από το απλό phishing, ενσωματώνοντας συστήματα παράδοσης payloads πολλαπλών σταδίων. Aξιοποιούν αξιόπιστα binaries και περιβάλλοντα εκτέλεσης PowerShell για να παραμείνουν κρυφά καθ’ όλη τη διάρκεια της διαδικασίας μόλυνσης.

Οι ερευνητές της Seqrite εντόπισαν τις δραστηριότητες αυτής της ομάδας απειλών τον Απρίλιο του 2025, με τις ενεργές εκστρατείες να εντείνονται καθ’ όλη τη διάρκεια του Μαΐου 2025. Οι ερευνητές σημείωσαν ότι τα επιχειρησιακά πρότυπα της NoisyBear υποδηλώνουν ρωσική προέλευση (ρωσικά σχόλια μέσα στον κακόβουλο κώδικα, χρήση υπηρεσιών φιλοξενίας στις οποίες έχουν τεθεί κυρώσεις και πρότυπα στόχευσης που συνάδουν με γεωπολιτικά συμφέροντα της Ρωσίας).

Η ανάλυση της υποδομής της ομάδας αποκαλύπτει συνδέσεις με την Aeza Group LLC, έναν πάροχο φιλοξενίας που υπόκειται σε κυρώσεις. Ο αντίκτυπος του κακόβουλου λογισμικού εκτείνεται πέρα από την απλή κλοπή δεδομένων, ενσωματώνοντας προηγμένους μηχανισμούς επιμονής και τεχνικές αποφυγής άμυνας που επιτρέπουν παρατεταμένη πρόσβαση στο δίκτυο.

Δείτε επίσης: Το malware Stealerium στοχεύει εκπαιδευτικούς οργανισμούς

Οι hackers NoisyBear στοχεύουν τον ενεργειακό τομέα

Τα θύματα αντιμετωπίζουν πιθανή έκθεση ευαίσθητων εταιρικών επικοινωνιών, στρατηγικών εγγράφων σχεδιασμού και λειτουργικών δεδομένων, κρίσιμων για την ενεργειακή υποδομή του Καζακστάν. Η εστίαση της εκστρατείας σε οντότητες του ενεργειακού τομέα εγείρει ανησυχίες σχετικά με πιθανές διαταραχές στις κρίσιμες εθνικές υποδομές και την οικονομική σταθερότητα.

NoisyBear: Μηχανισμός Μόλυνσης και Τεχνική Ανάλυση

Όπως είπαμε και παραπάνω, η αλυσίδα μόλυνσης της NoisyBear ξεκινά με κακόβουλα αρχεία ZIP που περιέχουν τρία κρίσιμα στοιχεία: ένα έγγραφο-δόλωμα που φέρει το επίσημο λογότυπο της KazMunaiGas, ένα αρχείο README.txt που παρέχει οδηγίες εκτέλεσης και ένα weaponized αρχείο LNK με την ονομασία “График зарплат.lnk” (Salary Schedule.lnk).

Το κακόβουλο αρχείο συντόμευσης χρησιμοποιεί PowerShell ως Living Off The Land Binary (LOLBIN) για να εκτελέσει εξελιγμένες λειτουργίες λήψης.

Κατά την εκτέλεση, το αρχείο LNK εκκινεί μια εντολή PowerShell που ανακτά ένα κακόβουλο batch script με το όνομα “123.bat” από τον απομακρυσμένο διακομιστή “77.239.125.41:8443”.

Δείτε επίσης: XWorm: Νέες Τεχνικές Μόλυνσης και Αποφυγής Ανίχνευσης

Το ληφθέν script τοποθετείται στρατηγικά στον κατάλογο C:\Users\Public, μια τοποθεσία που επιλέγεται για την προσβασιμότητά της και τη μειωμένη ασφάλεια. Το batch script λειτουργεί ως δευτερεύων loader, κατεβάζοντας PowerShell scripts που οι ερευνητές ονόμασαν “DOWNSHELL”. Αυτοί οι loaders επιδεικνύουν προηγμένες τεχνικές παράκαμψης του Anti-Malware Scan Interface (AMSI), χρησιμοποιώντας reflection για να χειριστούν το System.Management.Automation.AmsiUtils class.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Το κακόβουλο λογισμικό θέτει το  “amsiInitiFailed” flag  για να πείσει το PowerShell ότι το AMSI initialization απέτυχε, απενεργοποιώντας αποτελεσματικά τις δυνατότητες σάρωσης σε πραγματικό χρόνο για τις επόμενες κακόβουλες λειτουργίες. Το τελικό payload περιλαμβάνει τεχνικές process injection που στοχεύουν το explorer.exe, χρησιμοποιώντας κλασικές μεθόδους injection CreateRemoteThread. Τέλος, το κακόβουλο λογισμικό χρησιμοποιεί OpenProcess, VirtualAllocEx, WriteProcessMemory και CreateRemoteThread API calls για να εισάγει δυνατότητες reverse shell Meterpreter, καθιερώνοντας επίμονη πρόσβαση backdoor για εξαγωγή δεδομένων και απομακρυσμένη εκτέλεση εντολών.

Οι hackers NoisyBear στοχεύουν τον ενεργειακό τομέα

Η υπόθεση της NoisyBear αναδεικνύει πώς ο κυβερνοπόλεμος μετατρέπεται σε μέσο γεωπολιτικής επιρροής. Το γεγονός ότι στοχοποιείται ο ενεργειακός τομέας δείχνει πως οι hackers δεν αναζητούν απλώς οικονομικό όφελος αλλά επιδιώκουν να πλήξουν κρίσιμες υποδομές με ευρύτερες επιπτώσεις. Η χρήση εξελιγμένων τεχνικών επίμονης πρόσβασης υπογραμμίζει το χάσμα ασφαλείας που εξακολουθεί να υπάρχει ακόμη και σε στρατηγικούς οργανισμούς, επιβεβαιώνοντας ότι η ανθεκτικότητα απέναντι σε τέτοιες απειλές πρέπει να αντιμετωπίζεται ως εθνική προτεραιότητα.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS