ΑρχικήSecurityΗ ομάδα PoisonSeed καταχωρεί νέα domains για κλοπή credentials

Η ομάδα PoisonSeed καταχωρεί νέα domains για κλοπή credentials

Τους τελευταίους μήνες, οι ερευνητές κυβερνοασφάλειας έχουν παρατηρήσει μια αύξηση στις καταχωρήσεις κακόβουλων domains που συνδέονται με μια αναδυόμενη ομάδα ηλεκτρονικού εγκλήματος γνωστή ως PoisonSeed.

PoisonSeed domains κλοπή credentials

Αυτή η ομάδα, που εντοπίστηκε για πρώτη φορά τον Απρίλιο του 2025, έχει επικεντρώσει τις προσπάθειές της στην μίμηση νόμιμων πλατφορμών email που βασίζονται στο cloud (κυρίως το SendGrid), για να συλλέξει διαπιστευτήρια επιχειρήσεων.

Ενσωματώνοντας ψεύτικα ενδιάμεσα CAPTCHA της Cloudflare και δεδομένα Ray ID στην υποδομή phishing της, η PoisonSeed έχει καταφέρει να αποφύγει τις επιφανειακές ανιχνεύσεις και να παρασύρει ανυποψίαστους στόχους να παραδώσουν πληροφορίες σύνδεσης.

Δείτε επίσης: Το L7 Botnet παραβίασε 5,76 εκατ. συσκευές για μαζικές επιθέσεις

Οι αναλυτές της DomainTools σημείωσαν ότι μεταξύ Ιουνίου και Σεπτεμβρίου 2025, η PoisonSeed κατέγραψε πάνω από είκοσι domains που μιμούνται τις πύλες σύνδεσης του SendGrid. Αυτά τα domains συχνά φιλοξενούνταν σε IP ranges που είχαν ανατεθεί στην Global-Data System IT Corporation (AS42624) και καταχωρήθηκαν μέσω της NiceNIC International Group Co., ενός καταχωρητή που έχει προσελκύσει κριτική για τις χαλαρές διαδικασίες επαλήθευσής του.

Οι ερευνητές εντόπισαν μικρές ορθογραφικές παραλλαγές και επιπλέον path structures—όπως το “sgportalexecutive[.]com” και το “internal-sendgrid[.]com”—τα οποία είχαν σχεδιαστεί έτσι ώστε να εκμεταλλευτούν τόσο την εμπιστοσύνη των χρηστών όσο και τα αυτοματοποιημένα εργαλεία ελέγχου.

Η επίδραση της καμπάνιας της PoisonSeed εκτείνεται πέρα από την απλή κλοπή διαπιστευτηρίων. Μόλις τα διαπιστευτήρια επιχειρήσεων παραβιαστούν, ο παράγοντας εφαρμόζει τεχνικές lateral movement εντός εταιρικών περιβαλλόντων για να επεκτείνει την πρόσβαση. Αυτή η εξέλιξη μπορεί να οδηγήσει σε εξαγωγή δεδομένων, δόλιες μεταφορές χρημάτων, ακόμη και ανάπτυξη ransomware.

Η ομάδα PoisonSeed καταχωρεί νέα domains για κλοπή credentials

Σε ένα περιστατικό, η PoisonSeed αξιοποίησε τα συλλεγμένα διαπιστευτήρια για να στείλει εσωτερικές προσκλήσεις phishing σε στόχους υψηλής αξίας, αποσπώντας τελικά ευαίσθητα οικονομικά δεδομένα.

Δείτε επίσης: Docker malware στοχεύει εκτεθειμένα API

Παρά την πολυπλοκότητα αυτών των καμπανιών, η αποφυγή ανίχνευσης παραμένει βασική εστίαση για την PoisonSeed. Ενσωματώνοντας ψεύτικα JavaScript-based CAPTCHA και dynamically generated Ray IDs, η ομάδα αποφεύγει τον εντοπισμό. Επιπλέον, η χρήση τους για co-hosting, σε φαινομενικά νόμιμα domains, προσθέτει ένα επιπλέον επίπεδο μυστικότητας, καθυστερώντας τις ομάδες απόκρισης περιστατικών από το να απομονώσουν την κακόβουλη υποδομή.

PoisonSeed: Μηχανισμός μόλυνσης και αποφυγή ανίχνευσης

Μια πιο προσεκτική εξέταση του μηχανισμού μόλυνσης της PoisonSeed αποκαλύπτει μια πολυεπίπεδη διαδικασία που εκμεταλλεύεται την ανθρώπινη εμπιστοσύνη και τις αδυναμίες αυτοματοποιημένου φιλτραρίσματος. Στην αρχική φάση, τα θύματα λαμβάνουν ένα email που υποτίθεται ότι προέρχεται από το SendGrid, με κεφαλίδες που φαίνονται νόμιμες και tracking links. Όταν ο στόχος κάνει κλικ στον σύνδεσμο, ανακατευθύνεται σε μια σελίδα CAPTCHA που φαίνεται αυθεντική.

Η PoisonSeed ενσωματώνει πλαστά session tokens για να διατηρήσει την ψευδαίσθηση της αυθεντικότητας. Μετά την επικύρωση, οι χρήστες βλέπουν μια δεύτερη φόρμα που ζητά τα διαπιστευτήρια του SendGrid. Σε αυτό το σημείο, η ομάδα καταγράφει τα υποβληθέντα δεδομένα πριν προωθήσει το θύμα στη νόμιμη σελίδα σύνδεσης του SendGrid, ελαχιστοποιώντας τις υποψίες.

Δείτε επίσης: Το ZynorRAT στοχεύει συστήματα Windows και Linux

Η ομάδα PoisonSeed καταχωρεί νέα domains για κλοπή credentials

Η χρήση αλυσιδωτών ανακατευθύνσεων και script obfuscation διασφαλίζει ότι οι παραδοσιακές λίστες αποκλεισμού URL και οι άμυνες βασισμένες σε υπογραφές δυσκολεύονται να συμβαδίσουν με την ταχέως μεταβαλλόμενη υποδομή domain. Με το συνεχές rotating των domain names και την αξιοποίηση παραβιασμένων περιβαλλόντων hosting, η PoisonSeed διατηρεί μια ανθεκτική επιχείρηση phishing που απαιτεί προηγμένο threat intelligence και προληπτική παρακολούθηση.

Επιλογή της ομάδας

🔑 Ασφαλίστε τους κωδικούς σας με Proton Pass

Password manager από την Proton — end-to-end κρυπτογράφηση, passkeys, ενσωματωμένο 2FA και παρακολούθηση για διαρροές των στοιχείων σας.

  • ✔ Κρυπτογραφημένη αποθήκευση κωδικών & passkeys
  • ✔ Ειδοποίηση αν κάποιος κωδικός σας διέρρευσε (Dark Web Monitoring)
  • ✔ Δωρεάν έκδοση — σε όλες τις συσκευές
Αποκτήστε δωρεάν το Proton Pass →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Η υπόθεση PoisonSeed καταδεικνύει μια πιο ανησυχητική τάση: οι επιθέσεις phishing παύουν να είναι «μαζικές» και τυχαίες και μετατρέπονται σε στοχευμένα, καλοστημένα σενάρια. Η χρήση πλαστών CAPTCHA και Ray IDs δεν είναι απλά τεχνικά τρικ, αλλά μια μελετημένη προσπάθεια να μιμηθούν την καθημερινή εμπειρία του χρήστη. Αυτό σημαίνει ότι οι άμυνες που βασίζονται αποκλειστικά σε εργαλεία φιλτραρίσματος δεν επαρκούν πλέον. Οι οργανισμοί καλούνται να επενδύσουν σε ανίχνευση ανωμαλιών σε πραγματικό χρόνο και σε ενίσχυση των πολιτικών zero trust, γιατί η «αυθεντικότητα» που βλέπει ο τελικός χρήστης μπορεί να είναι η πιο επικίνδυνη ψευδαίσθηση.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS