ΑρχικήSecurityHackers στοχεύουν ICS computers με κακόβουλα scripts

Hackers στοχεύουν ICS computers με κακόβουλα scripts

Τα συστήματα βιομηχανικού αυτοματισμού (ICS) έχουν γίνει το τελευταίο πεδίο μάχης για τους εξελιγμένους κυβερνοεγκληματίες, οι οποίοι χρησιμοποιούν έξυπνα σχεδιασμένα κακόβουλα scripts και σελίδες phishing για να παραβιάσουν υπολογιστές ICS.

ICS computers

Κατά το πρώτο εξάμηνο του 2025, οι επιτιθέμενοι μετατοπίστηκαν σημαντικά προς web-based attack vectors, εκμεταλλευόμενοι παλαιότερες διεπαφές, αδύναμη αυθεντικοποίηση και ξεπερασμένο λογισμικό σε περιβάλλοντα OT. Αυτοί οι απειλητικοί παράγοντες παραδίδουν κακόβουλα JavaScript payloads μέσω παραβιασμένων ιστοσελίδων και phishing emails που μιμούνται νόμιμες σελίδες προμηθευτών ή εσωτερικούς πίνακες ελέγχου.

Μόλις ένας χρήστης αλληλεπιδράσει με τη σελίδα, το script εκτελείται αυτόματα, επιτρέποντας στον αντίπαλο να παραδώσει payloads επόμενου σταδίου, σχεδιασμένα να εξάγουν διαπιστευτήρια, να εγκαθιστούν backdoors και να κινούνται πλευρικά εντός του δικτύου.

Δεδομένα από τη Securelist δείχνουν ότι το ποσοστό των υπολογιστών ICS στους οποίους μπλοκαρίστηκαν κακόβουλα scripts και σελίδες phishing έφτασε το 6,49% το δεύτερο τρίμηνο του 2025 (μειωμένο ελαφρώς από το προηγούμενο τρίμηνο). Παρά τη μικρή μείωση, τα παραπάνω παραμένουν οι πιο διαδεδομένες web-based απειλές για βιομηχανικά δίκτυα, ξεπερνώντας παραδοσιακές οικογένειες κακόβουλου λογισμικού όπως trojans και keyloggers.

Δείτε επίσης: Παιχνίδι στο Steam έκλεψε δωρεές καρκινοπαθούς streamer

Η ανάλυση δείχνει ότι η Αφρική και η Νοτιοανατολική Ασία βρέθηκαν στο επίκεντρο των κυβερνοεπιθέσεων, ενώ η Βόρεια Ευρώπη ήταν η λιγότερο στοχευμένη. Η μείωση των μπλοκαρισμένων scripts μπορεί να αντικατοπτρίζει τόσο τις βελτιωμένες άμυνες όσο και τη στροφή των επιτιθέμενων προς πιο στοχευμένες, χαμηλού όγκου εκστρατείες.

Οι αναλυτές της Securelist εντόπισαν ότι πολλές από αυτές τις επιθέσεις εκμεταλλεύονται κοινά βιομηχανικά πρωτόκολλα—όπως Modbus και OPC UA—για να ενσωματώσουν ακολουθίες εντολών μέσα σε φαινομενικά αθώους script hosts. Με το να μεταμφιέζουν control commands ως μέρος μιας νόμιμης διεπαφής συντήρησης, οι απειλητικοί παράγοντες μπορούν να χειριστούν programmable logic controllers (PLCs) και συστήματα supervisory control and data acquisition (SCADA) χωρίς να ενεργοποιούν συμβατικές υπογραφές antivirus.

Hackers στοχεύουν ICS computers με κακόβουλα scripts

Οι επιτιθέμενοι συχνά συνδέουν πολλαπλά JavaScript modules: το αρχικό loader script τραβάει ένα second-stage downloader, το οποίο με τη σειρά του ανακτά ένα ελαφρύ reverse shell γραμμένο σε Node.js. Ενώ οι περισσότερες περιπτώσεις περιλαμβάνουν συλλογή διαπιστευτηρίων και αναγνώριση, αρκετές εκστρατείες επέτρεψαν και άμεσο χειρισμό βιομηχανικών διαδικασιών.

Σε μία περίπτωση, οι αντίπαλοι άλλαξαν τα σημεία ρύθμισης σε μια γραμμή επεξεργασίας χημικών, προκαλώντας διακυμάνσεις θερμοκρασίας που ενεργοποίησαν έκτακτες διακοπές λειτουργίας. Σε άλλη περίπτωση, οι επιτιθέμενοι χρησιμοποίησαν σελίδες phishing που μιμούνταν μια γνωστή πύλη απομακρυσμένης υποστήριξης για να κλέψουν προνομιούχους λογαριασμούς, αναπτύσσοντας αργότερα κακόβουλα scripts που απενεργοποίησαν διακόπτες ασφαλείας.

Δείτε επίσης: Νέο Botnet εκμεταλλεύεται λάθος διαμόρφωση DNS

Αυτές οι επιχειρήσεις υπογραμμίζουν την επείγουσα ανάγκη για deep-inspection proxies και πολυπαραγοντική αυθεντικοποίηση σε όλα τα ICS-facing web interfaces.

ICS computers: Μηχανισμός μόλυνσης και διανομή Scripts

Η αρχική μόλυνση συνήθως ξεκινά με ένα phishing email που περιέχει έναν σύνδεσμο προς ένα κλωνοποιημένο portal προμηθευτή. Κατά την επίσκεψη στη σελίδα, ένα JavaScript snippet κατεβάζεται και εκτελείται αυτόματα από έναν εξωτερικό διακομιστή. Το loader script, στη συνέχεια, γράφει ένα Node[.]js-based shell σε Node.js στον δίσκο και το καταχωρεί ως υπηρεσία συστήματος, εξασφαλίζοντας persistence σε επανεκκινήσεις. Επίσης, εισάγει WebSocket hooks στη διαδικασία του προγράμματος περιήγησης για να διοχετεύσει εντολές PLC μέσω του υπάρχοντος δικτυακού καναλιού. Η αποφυγή ανίχνευσης επιτυγχάνεται περαιτέρω με την απόκρυψη ονομάτων λειτουργιών και την κωδικοποίηση payloads σε Base64, αποκωδικοποιώντας τα μόνο κατά την εκτέλεση.

Μεγάλος κίνδυνος για βιομηχανικά περιβάλλοντα

Η μετατόπιση της απειλής προς τις επιφάνειες web σε βιομηχανικά περιβάλλοντα δεν είναι απλώς τεχνικό πρόβλημα — είναι θεμελιώδης αλλαγή στον τρόπο που πρέπει να αντιλαμβανόμαστε τον κίνδυνο στη φυσική παραγωγή. Ο πυρήνας του ζητήματος δεν είναι μόνο «ποιος μπήκε», αλλά «πώς ο κυβερνοχώρος πλέον γίνεται πύλη για φυσικές επιπτώσεις»: ανεπιθύμητες παρεμβάσεις σε γραμμές παραγωγής, σπασμένα πρωτόκολλα συμμόρφωσης, ακόμη και θέματα ασφάλειας προσωπικού.

Δείτε επίσης: Χάκερ παρακάμπτουν τα αρχεία MoTW των Windows με LNK Stomping

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Hackers στοχεύουν ICS computers με κακόβουλα scripts

Αυτό απαιτεί μετασχηματισμό της στρατηγικής άμυνας: οι παραδοσιακές λύσεις endpoint δεν αρκούν. Χρειάζεται συντονισμός IT–OT σε επίπεδο πολιτικής και τεχνολογίας, με έμφαση στην ελαχιστοποίηση προνομίων, τη μικρο-τμηματοποίηση δικτύων και την αποκοπή εξωτερικών διεπαφών που δεν έχουν αποδεδειγμένη χρησιμότητα. Η ασφάλεια πρέπει να είναι «προ-εγκατεστημένη» στις σχέσεις μεταξύ προμηθευτών — έλεγχοι κώδικα, διαφάνεια τρίτων μερών και δεσμεύσεις συμμόρφωσης.

Στο επίπεδο λειτουργικού ελέγχου, αυτοματοποιημένες ρουτίνες ανίχνευσης ασυνήθιστης συμπεριφοράς μπορούν να κόψουν τις αλυσίδες μόλυνσης. Παράλληλα, επενδύσεις σε εκπαίδευση εργαζομένων, σενάρια tabletop και ξεκάθαρα playbooks ανάκαμψης είναι κρίσιμες.

Με λίγα λόγια, η απάντηση δεν είναι μόνο τεχνική: είναι επιχειρησιακή και οργανωτική. Οι οργανισμοί που θα το κατανοήσουν πρώτοι θα μειώσουν τον κίνδυνο διακοπής λειτουργίας και τις πιθανές ανθρωπιστικές και οικονομικές συνέπειες μιας επιτυχημένης κυβερνοεπίθεσης.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS