Στα τέλη του καλοκαιριού του 2025, οι ερευνητές κυβερνοασφάλειας αποκάλυψαν μια περίπλοκη εκστρατεία spearphishing, την APT28, που στοχεύει το ουκρανικό στρατιωτικό προσωπικό μέσω της πλατφόρμας μηνυμάτων Signal. Η επιχείρηση, με την κωδική ονομασία “Phantom Net Voxel”, ξεκινά με ένα κακόβουλο έγγραφο Office που αποστέλλεται μέσω ιδιωτικών συνομιλιών στο Signal, προσποιούμενο επείγοντα διοικητικά έντυπα ή αιτήσεις αποζημίωσης.
Δείτε επίσης: Signal: Secure backups για αποθήκευση & επαναφορά συνομιλιών

Κατά το άνοιγμα, οι ενσωματωμένες μακροεντολές του εγγράφου ρίχνουν ένα κρυφό DLL και ένα αρχείο PNG στον υπολογιστή του θύματος, ξεκινώντας μια πολυεπίπεδη αλυσίδα μόλυνσης που τελικά εγκαθιστά τόσο το HTTP Grunt Stager του Covenant όσο και το προσαρμοσμένο backdoor BeardShell σε C++.
Οι αναλυτές της Sekoia εντόπισαν την απαρατήρητη εμφάνιση των εγγράφων δόλωμα, διαμορφωμένα με αυθεντική ονοματολογία του ουκρανικού στρατού, ως βασικό στοιχείο της επιτυχίας της εκστρατείας. Η αρχική μακροεντολή Document_Open επαληθεύει τις εκδόσεις των Windows και στη συνέχεια χρησιμοποιεί το API CreateProcessW για να καταχωρήσει έναν κακόβουλο διακομιστή COM υπό το CLSID {2227A280-3AEA-1069-A2DE-08002B30309D}, εξασφαλίζοντας τη φόρτωση του DLL σε κάθε σύνδεση χρήστη.
Εάν το κλειδί μητρώου δεν υπάρχει, η μακροεντολή ρίχνει το prnfldr.dll στον κατάλογο ProgramData και το windows.png στο AppData, κρύβοντας και τα δύο αρχεία πριν καλέσει το regsvr32.exe /n /i για να εκτελέσει τη διαδικασία εγκατάστασης του DLL.
Μόλις φορτωθεί στο explorer.exe, το DLL δεύτερης φάσης εξάγει ένα shellcode από τα λιγότερο σημαντικά bits κάθε pixel του PNG. Το ενσωματωμένο shellcode αρχικοποιεί το .NET Common Language Runtime (CLR) και εισάγει μια μονάδα Covenant HTTP Grunt, η οποία επικοινωνεί με το API του cloud Koofr για να δημιουργήσει καταλόγους με ονόματα “Keeping” και “Tansfering”. Η υβριδική κρυπτογράφηση ασφαλίζει τις επικοινωνίες καθώς οι μεταφορτώσεις και λήψεις αρχείων παρέχουν ένα κρυφό κανάλι εντολών και ελέγχου. Οι ερευνητές της Sekoia σημείωσαν ότι κάθε παραβιασμένος υπολογιστής αντιπροσωπεύεται από έναν μοναδικό φάκελο που προέρχεται από GUID, υποδεικνύοντας πιθανώς δεκάδες μολυσμένα συστήματα.
Δείτε ακόμα: Signal phishing επιθέσεις στοχεύουν τον στρατό της Ουκρανίας

Παράλληλα, το BeardShell—ένα unmanaged backdoor σε C++—εμφανίζεται ως το επόμενο φορτίο, χρησιμοποιώντας την υπηρεσία icedrive για επικοινωνίες C2. Το σημείο εισόδου του, ServiceMain, πραγματοποιεί ελέγχους κατά της ανάλυσης και στη συνέχεια δημιουργεί ένα αναγνωριστικό βασισμένο στο προφίλ υλικού για την ονομασία καταλόγων στο cloud storage.
Μόλις ενεργοποιηθεί, το BeardShell δημιουργεί συνεδρίες PowerShell μέσω ενσωματωμένων ρουτινών αρχικοποίησης CLR, εκτελώντας εντολές σε μορφή JSON. Αυτές οι εντολές και τα αποτελέσματά τους κρυπτογραφούνται με ChaCha20-Poly1305, προσποιούμενα αθώα αρχεία εικόνας (π.χ., κεφαλίδες .tiff), και μεταφορτώνονται πίσω στον ριζικό κατάλογο του icedrive. Η εναλλακτική χρήση των νόμιμων υπηρεσιών cloud Koofr και icedrive υπογραμμίζει την έμφαση του αντιπάλου στην αποφυγή ανίχνευσης και την επιχειρησιακή ευελιξία.
Στην καρδιά αυτής της επίθεσης βρίσκεται μια διπλή προσέγγιση επιμονής. Οι τροποποιήσεις μητρώου της μακροεντολής VBA εγγυώνται την εκτέλεση του κώδικα κατά την εκκίνηση, ενώ η απαγωγή COM του DLL δεύτερης φάσης εξασφαλίζει την απρόσκοπτη διαμεσολάβηση των νόμιμων λειτουργιών εκτύπωσης, καλύπτοντας την παρουσία του.
Διαχωρίζοντας την παράδοση φορτίου μεταξύ μακροεντολών Office, απαγωγής COM, εξαγωγής shellcode με στεγανογραφία και νόμιμων API cloud, το APT28 επιτυγχάνει ένα ισχυρό, πολυεπίπεδο πάτημα. Οι μηχανικοί ανίχνευσης συμβουλεύονται να παρακολουθούν απροσδόκητες καταχωρήσεις COM υπό υψηλού προνομίου CLSIDs και να εξετάζουν ανώμαλα αρχεία PNG ή TIFF στους καταλόγους AppData για κρυφά φορτία.
Δείτε επίσης: Signal Windows: Απαγορεύεται η λήψη screenshots από το Recall

Με την επαναχρησιμοποίηση ανοιχτού κώδικα πλαισίων και νέας στεγανογραφίας αυτής της εκστρατείας, οι υπερασπιστές πρέπει να προσαρμοστούν συσχετίζοντας ανωμαλίες υπογραφής κώδικα, παραποίηση μητρώου και κίνηση API cloud για να αναχαιτίσουν μελλοντικές εισβολές.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
