Οι επαγγελματίες της κυβερνοασφάλειας είναι αντιμέτωποι με μια πολύ ανησυχητική κατάσταση: ο μέσος χρόνος breakout – η περίοδος από την αρχική πρόσβαση των hackers μέχρι το lateral movement στα συστήματα του θύματος – έχει μειωθεί σε μόλις 18 λεπτά, όπως έδειξαν στοιχεία από επιθέσεις μεταξύ Ιουνίου-Αυγούστου 2025.

Αυτό το ανησυχητικό στατιστικό στοιχείο αντιπροσωπεύει μια δραματική μείωση σε σχέση με προηγούμενες χρονικές περιόδους. Το ταχύτερο καταγεγραμμένο περιστατικό έλαβε χώρα σε μόλις έξι λεπτά, όταν οι hackers του ransomware Akira παραβίασαν ένα SonicWall VPN και ξεκίνησαν lateral movement σε χρόνο ρεκόρ.
Η ταχύτητα με την οποία λειτουργούν οι σύγχρονοι κακόβουλοι χρήστες αφήνει στους υπερασπιστές εξαιρετικά στενά περιθώρια για ανίχνευση και αντίδραση.
Πώς οι hackers επιταχύνουν τις επιθέσεις τους;
Οι αναλυτές της ReliaQuest έχουν εντοπίσει ότι αυτή η επιτάχυνση συνδέεται με εξελιγμένες τεχνικές αυτοματοποίησης και κατάχρηση νόμιμων εργαλείων συστήματος που αποφεύγουν τους παραδοσιακούς ελέγχους ασφαλείας. Η σύγκλιση των επιθέσεων drive-by, της διανομής κακόβουλου λογισμικού μέσω USB και των προηγμένων τεχνικών απόκρυψης δημιουργεί έναν τέλειο συνδυασμό για ταχεία διείσδυση και παραβίαση δικτύου.
Οι επιθέσεις drive-by συνεχίζουν να κυριαρχούν ως αρχικοί τρόποι πρόσβασης, αντιπροσωπεύοντας το 34% των περιστατικών κατά την περίοδο αυτή. Ωστόσο, οι ερευνητές της ReliaQuest σημείωσαν μια ανησυχητική αύξηση στις επιθέσεις μέσω USB που συνδέονται με το κακόβουλο λογισμικό Gamarue, το οποίο εκμεταλλεύεται την εμπιστοσύνη που οι οργανισμοί δείχνουν στις αφαιρούμενες συσκευές αποθήκευσης. Η εξελιγμένη προσέγγιση του κακόβουλου λογισμικού περιλαμβάνει την απόκρυψη κακόβουλων Dynamic Link Libraries, τόσο αποτελεσματικά που οι περισσότεροι χρήστες παραμένουν ανυποψίαστοι για τη μόλυνση, ενώ τα κακόβουλα αρχεία LNK μεταμφιέζονται ως νόμιμα αρχεία που ήδη υπάρχουν στις συσκευές USB.
Oyster: Νέα απειλή
Επιπλέον, η εμφάνιση του κακόβουλου λογισμικού Oyster ως κυρίαρχης απειλής έχει αλλάξει ριζικά το τοπίο της κυβερνοασφάλειας. Μέσω εξελιγμένων εκστρατειών search engine optimization poisoning, που υποστηρίζονται από τεχνητή νοημοσύνη και αυτοματοποίηση, οι χειριστές του Oyster έχουν κλιμακώσει τις επιχειρήσεις τους για να στοχεύσουν ειδικά διαχειριστές IT – αναγνωρίζοντας ότι η παραβίαση αυτών των λογαριασμών υψηλής αξίας παρέχει πρόσβαση σε ολόκληρες εταιρικές υποδομές.

Το κακόβουλο λογισμικό εκμεταλλεύεται το malvertising για να διανείμει τροποποιημένες εκδόσεις νόμιμων εργαλείων IT, όπως το PuTTY, μέσω πειστικών ψεύτικων ιστοσελίδων. Η τεχνική πολυπλοκότητα του Oyster εκτείνεται πολύ πέρα από τις παραδοσιακές ικανότητες κακόβουλου λογισμικού. Κάνει κατάχρηση αξιόπιστων Windows system binaries, ιδιαίτερα του rundll32.exe. Αυτό το νόμιμο στοιχείο των Windows έχει γίνει ο ακρογωνιαίος λίθος της στρατηγικής απόκρυψης του κακόβουλου λογισμικού, επιτρέποντάς του να εκτελεί κακόβουλα DLLs ενώ παρακάμπτει τους μηχανισμούς ανίχνευσης αρχείων στους οποίους βασίζονται οι λύσεις ασφαλείας.
Το κακόβουλο λογισμικό αναπτύσσει ένα συγκεκριμένο DLL με το όνομα “twain_96.dll” μέσω προσεκτικά οργανωμένων προγραμματισμένων εργασιών που μιμούνται νόμιμη δραστηριότητα συστήματος.
Αυτή η προσέγγιση αντιπροσωπεύει μια θεμελιώδη αλλαγή στη μεθοδολογία επίθεσης, καθώς εκμεταλλεύεται την εμπιστοσύνη που τα συστήματα ασφαλείας δείχνουν σε υπογεγραμμένα system binaries.
Οι προγραμματισμένες εργασίες έχουν σχεδιαστεί για να εμφανίζονται ως ρουτίνες συντήρησης, καθιστώντας την ανίχνευση, μέσω ανάλυσης συμπεριφοράς, σημαντικά πιο δύσκολη. Ο μηχανισμός persistence που χρησιμοποιεί το Oyster δείχνει αξιοσημείωτη τεχνική πολυπλοκότητα. Αντί να βασίζεται σε παραδοσιακές τροποποιήσεις μητρώου ή καταχωρήσεις φακέλων εκκίνησης, που τα σύγχρονα συστήματα ανίχνευσης τελικών σημείων παρακολουθούν ενεργά, το κακόβουλο λογισμικό δημιουργεί προγραμματισμένες εργασίες που εκτελούνται σε φαινομενικά τυχαία διαστήματα. Αυτές οι εργασίες καλούν το rundll32.exe με συγκεκριμένες παραμέτρους που φορτώνουν το κακόβουλο payload ενώ διατηρούν την εμφάνιση νόμιμων διεργασιών συστήματος.

Οι αναλυτές της ReliaQuest διαπίστωσαν ότι το Oyster από μόνο του ευθύνεται για το 48% των περιστατικών που αφορούν την υπο-τεχνική «Match Legitimate Name or Location», υπογραμμίζοντας πώς τα naming conventions και οι στρατηγικές τοποθέτησης αρχείων του κακόβουλου λογισμικού εξαπατούν με επιτυχία τόσο τα αυτοματοποιημένα εργαλεία ασφαλείας όσο και τους ανθρώπους αναλυτές.
Η ικανότητα του κακόβουλου λογισμικού να μεταμφιέζεται σε αξιόπιστα αρχεία συστήματος αντιπροσωπεύει μια κρίσιμη εξέλιξη στις τεχνικές αποφυγής, την οποία οι οργανισμοί πρέπει να αντιμετωπίσουν μέσω βελτιωμένων δυνατοτήτων παρακολούθησης συμπεριφοράς και ανίχνευσης ανωμαλιών.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
