Το DarkCloud Stealer εμφανίστηκε πρόσφατα και έχει αρχίσει ήδη να γίνεται μια ισχυρή απειλή που στοχεύει χρηματοοικονομικούς οργανισμούς μέσω πειστικών εκστρατειών phishing. Οι επιτιθέμενοι χρησιμοποιούν μολυσμένα RAR συνημμένα που προσποιούνται ότι είναι έγκυρα έγγραφα και παραδίδουν ένα JavaScript-based payload πολλαπλών σταδίων.

Κατά το άνοιγμα του αρχείου, τα θύματα εκτελούν ένα VBE script που χρησιμοποιεί το Windows Script Host για να ξεκινήσει έναν PowerShell downloader κρυμμένο σε αθώα φαινομενικά αρχεία εικόνας. Αυτός ο αρχικός τρόπος πρόσβασης εκμεταλλεύεται την εμπιστοσύνη των χρηστών σε συνήθη οικονομική αλληλογραφία, ενεργοποιώντας μια αυτοματοποιημένη αλυσίδα αποκωδικοποίησης και αποκρυπτογράφησης που έχει σχεδιαστεί για να αποφεύγει τους συμβατικούς ελέγχους ασφαλείας.
Δείτε επίσης: Νέο Yurei Ransomware κρυπτογραφεί αρχεία με το ChaCha20
Στις αρχές Σεπτεμβρίου 2025, οι ομάδες ασφαλείας παρατήρησαν μια δραματική αύξηση των κακόβουλων RAR συνημμένων που αποστέλλονται σε εταιρικούς λογαριασμούς email στον τραπεζικό τομέα. Οι αναλυτές της CyberProof εντόπισαν ότι το αρχείο με το όνομα “Proof of Payment.rar” περιέχει ένα VBE script το οποίο, όταν εκτελείται, καλεί το PowerShell να κατεβάσει ένα ενσωματωμένο αρχείο JPG με το όνομα universe-1733359315202-8750.jpg. Ο loader του stealer είναι κρυμμένος μέσα σε αυτήν την εικόνα και η ρουτίνα αποκωδικοποίησης εξάγει το .NET DLL module απευθείας από τα δεδομένα των pixel της εικόνας.
Οι ερευνητές της CyberProof σημείωσαν ότι το PowerShell script ελέγχει σχολαστικά τις μετατοπίσεις μνήμης για να εντοπίσει ένα διακριτό μοτίβο BMP header, πριν φτιάξει το loader DLL. Μόλις το DLL ανακατασκευαστεί στη μνήμη, το script καλεί το [Reflection.Assembly]::Load() για να εκτελέσει τον loader χωρίς ποτέ να αγγίξει το δίσκο.
DarkCloud Stealer: Persistence και κλοπή διαπιστευτηρίων
Μετά τη φόρτωση στη μνήμη, το DarkCloud Stealer καθιερώνει persistence αντιγράφοντας ένα JavaScript payload στο Windows Run registry key με ένα μεταμφιεσμένο όνομα αρχείου (M3hd0pf.exe που προσποιείται ότι είναι MSBuild.exe), εξασφαλίζοντας εκτέλεση σε κάθε σύνδεση χρήστη. Το stealer, στη συνέχεια, εισάγεται σε έγκυρες διεργασίες όπως το MSBuild.exe και το mtstocom.exe χρησιμοποιώντας τεχνικές process hollowing. Αυτό του επιτρέπει να αποσπά αποθηκευμένα διαπιστευτήρια από βάσεις δεδομένων προγραμμάτων περιήγησης όπως το Chrome’s Login Data.
Δείτε επίσης: WhiteCobra: Κακόβουλες επεκτάσεις στο VSCode market
Οι ειδοποιήσεις από πλατφόρμες ανίχνευσης τελικών σημείων επιβεβαιώνουν DPAPI access events και χαρτογράφηση μνήμης σε διεργασίες προγραμμάτων περιήγησης, αποκαλύπτοντας προσπάθειες αποκρυπτογράφησης αποθηκευμένων κωδικών πρόσβασης απευθείας στη μνήμη. Τέλος, τα κλεμμένα δεδομένα αποθηκεύονται σε καταλόγους χρηστών και εξάγονται μέσω καναλιών FTP και HTTP σε dynamic domain clusters (.shop, .xyz), δυσκολεύοντας την ανίχνευση σε επίπεδο δικτύου.

Σύγχρονες επιθέσεις στον οικονομικό κλάδο
Η άνοδος του DarkCloud Stealer επιβεβαιώνει ένα βασικό μοτίβο της σύγχρονης κυβερνοεπιθετικότητας: στοχευμένη χρηματοοικονομική απάτη που συνδυάζει κοινωνική μηχανική υψηλής ποιότητας με τεχνικές «μνήμης-προς-μνήμη» και στέλνει τα παραδοσιακά εργαλεία άμυνας στο περιθώριο. Οι επιθέσεις αυτές είναι προσεκτικά σχεδιασμένες καμπάνιες με ποιοτικά παραπλανητικά μηνύματα και επαγγελματικά παραδοτέα.
Το επιχειρησιακό μοντέλο πίσω από το DarkCloud έχει τρία χαρακτηριστικά που το καθιστούν επικίνδυνο. Πρώτον, οι επιτιθέμενοι χρησιμοποιούν πολύπλοκους, πολυσταδιακούς loaders που κρύβονται μέσα σε συνημμένα (συμπιεσμένα ή «εικονικά» αρχεία), μειώνοντας την εύκολη ανίχνευση από βασικά φίλτρα email. Δεύτερον, το payload συχνά «φορτώνεται» άμεσα στη μνήμη — δηλαδή δεν γράφεται καθαρά στο δίσκο — οπότε οι παραδοσιακές λύσεις που βασίζονται σε signature και σε σάρωση αρχείων δεν το πιάνουν εύκολα. Τρίτον, η εξαγωγή στοιχείων γίνεται μέσω ποικίλων πρωτοκόλλων και δυναμικών domain clusters, που περιπλέκουν την ανάλυση και την μπλοκάρισμα.
Για τους οργανισμούς του τομέα των χρηματοοικονομικών, η απάντηση πρέπει να είναι πολυεπίπεδη. Τεχνικά μέτρα — όπως αυστηροί κανόνες για εκτέλεση VBS/VBE, περιορισμός Windows Script Host, αυστηρή εφαρμογή πολιτικών PowerShell (Constrained Language Mode, logging, transcription) και ενεργοποίηση EDR με δυνατότητα ανίχνευσης in-memory loads — μειώνουν σημαντικά το επιτυχημένο εύρος των καμπανιών. Επιπλέον, δίκτυα πρέπει να φιλτράρουν εξερχόμενες συνδέσεις σε μη αναγνωρισμένα TLDs και να εφαρμόζουν κανόνες για αποτροπή FTP/HTTP exfiltration.

Όμως τα τεχνικά μόνα τους δεν αρκούν: η ανθρώπινη πλευρά παραμένει το πιο αδύνατο σημείο. Εκπαίδευση προσωπικού σε ρεαλιστικά σενάρια phishing, ασκήσεις tabletop για incident response και σαφείς διαδικασίες αναφοράς συμβάντων μειώνουν την πιθανότητα ανοιχτής πόρτας. Η εφαρμογή MFA για κρίσιμες διεπαφές, η διαχείριση κλειδιών/πορτοφολιών εκτός endpoints, και η απομόνωση δοκιμαστικών/παραγωγικών περιβαλλόντων είναι κρίσιμες πολιτικές με άμεσο αντίκτυπο.
Δείτε επίσης: Το εργαλείο BitlockMove επιτρέπει πλευρική κίνηση & COM Hijacking
Σε στρατηγικό επίπεδο, οι οργανισμοί πρέπει να μοιράζονται τεχνολογία και πληροφορίες απειλών: κοινές σημάνσεις IOC, κανόνες EDR και ενημερωμένες λίστες domain βοηθούν στο να σταματήσουν γρήγορα οι επιθέσεις. Ταυτόχρονα, οι ομάδες ασφάλειας πρέπει να επενδύσουν σε ανάλυση μνήμης και σε sandboxing που εκτελεί PowerShell/VBS scripts σε απομονωμένα περιβάλλοντα για να αποκαλύψει τεχνικές «living off the land» που χρησιμοποιούν οι επιτιθέμενοι.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
