ΑρχικήSecurityΤο νέο YiBackdoor επιτρέπει εξαγωγή ευαίσθητων δεδομένων

Το νέο YiBackdoor επιτρέπει εξαγωγή ευαίσθητων δεδομένων

Μια νέα, εξελιγμένη οικογένεια κακόβουλου λογισμικού με την ονομασία YiBackdoor έχει εμφανιστεί στον τομέα της κυβερνοασφάλειας, αποτελώντας σημαντική απειλή για οργανισμούς παγκοσμίως.

Δείτε επίσης: Οι Ρωσικές Gamaredon και Turla εγκαθιστούν το Kazuar Backdoor στην Ουκρανία

YiBackdoor

Αυτό το κακόβουλο λογισμικό που πρώτη φορά παρατηρήθηκε τον Ιούνιο του 2025, αντιπροσωπεύει μια ανησυχητική εξέλιξη στην τεχνολογία backdoor, διαθέτοντας προηγμένες δυνατότητες που επιτρέπουν στους κακόβουλους χρήστες να εκτελούν αυθαίρετες εντολές, να καταγράφουν στιγμιότυπα οθόνης, να συλλέγουν ευαίσθητες πληροφορίες συστήματος και να αναπτύσσουν επιπλέον κακόβουλα plugins σε παραβιασμένους υπολογιστές.

Η αρχιτεκτονική του κακόβουλου λογισμικού παρουσιάζει σημαντικές επικαλύψεις κώδικα με καθιερωμένες απειλές όπως το IcedID και το Latrodectus, υποδηλώνοντας πιθανή συνεργασία μεταξύ ομάδων κακόβουλων χρηστών ή κοινών πόρων ανάπτυξης.

Παρόμοια με διαβόητα τραπεζικά trojans όπως το Zloader και το Qakbot, το IcedID αρχικά σχεδιάστηκε για τη διευκόλυνση οικονομικής απάτης, αλλά έχει εξελιχθεί σε κύριο εργαλείο για την παροχή αρχικής πρόσβασης σε χειριστές ransomware. Το YiBackdoor φαίνεται να ακολουθεί αυτή την πορεία, πιθανώς λειτουργώντας ως πύλη για πιο καταστροφικές κυβερνοεπιθέσεις.

Οι αναλυτές της Zscaler εντόπισαν το YiBackdoor μέσω εκτεταμένων δραστηριοτήτων κυνηγιού απειλών και σημείωσαν τις προηγμένες δυνατότητες ανάλυσης του, σχεδιασμένες να αποφεύγουν την ανίχνευση από ερευνητές ασφαλείας και αυτοματοποιημένα περιβάλλοντα sandbox.

Δείτε ακόμα: Η Mustang Panda αναπτύσσει το SnakeDisk USB Worm για διανομή του Yokai Backdoor

Το νέο YiBackdoor επιτρέπει εξαγωγή ευαίσθητων δεδομένων

Το κακόβουλο λογισμικό επιδεικνύει προηγμένες τεχνικές ανίχνευσης εικονικού περιβάλλοντος, συμπεριλαμβανομένης της αναγνώρισης hypervisor για συστήματα VMware, Xen, KVM, VirtualBox, Microsoft Hyper-V και Parallels. Τα περιορισμένα πρότυπα ανάπτυξης του κακόβουλου λογισμικού υποδηλώνουν ότι μπορεί να βρίσκεται σε φάση ανάπτυξης ή δοκιμής, σύμφωνα με ερευνητές ασφαλείας.

Ωστόσο, οι προηγμένες δυνατότητές του και η σύνδεσή του με καθιερωμένες οικογένειες κακόβουλου λογισμικού υποδεικνύουν ότι ευρύτερες εκστρατείες ανάπτυξης θα μπορούσαν να εμφανιστούν καθώς η ανάπτυξη προχωρά. Η χρήση τοπικών διευθύνσεων IP από τον κακόβουλο χρήστη στα αρχεία διαμόρφωσης υποστηρίζει περαιτέρω την εκτίμηση ότι το YiBackdoor παραμένει σε ενεργή ανάπτυξη.

Το YiBackdoor χρησιμοποιεί μια εξελιγμένη τεχνική έγχυσης διαδικασιών που το ξεχωρίζει από τις συμβατικές οικογένειες κακόβουλου λογισμικού. Το κακόβουλο λογισμικό χρησιμοποιεί μια μοναδική προσέγγιση για την επίτευξη εκτέλεσης κώδικα μέσα σε νόμιμες διαδικασίες συστήματος, στοχεύοντας ειδικά το svchost.exe για τις λειτουργίες έγχυσης του. Κατά τη φάση αρχικοποίησης, το YiBackdoor εκτελεί έναν κρίσιμο έλεγχο για να καθορίσει αν εκτελείται ήδη μέσα σε μια διαδικασία εξετάζοντας τη διεύθυνση μνήμης του έναντι των φορτωμένων περιοχών DLL. Αν το κακόβουλο λογισμικό ανιχνεύσει ότι δεν έχει ακόμη εγχυθεί, δημιουργεί μια νέα διαδικασία svchost.exe και ξεκινά την ακολουθία έγχυσης. Το κακόβουλο λογισμικό κατανέμει μνήμη μέσα στη στοχευμένη διαδικασία και αντιγράφει τον κακόβουλο κώδικα του στη νεοδημιουργημένη περιοχή μνήμης.

Δείτε επίσης: Το backdoor ‘ChillyHell’ κρυβόταν σε πιστοποιημένες εφαρμογές Mac

Το νέο YiBackdoor επιτρέπει εξαγωγή ευαίσθητων δεδομένων

Η πιο αξιοσημείωτη πτυχή της τεχνικής έγχυσης του YiBackdoor περιλαμβάνει την επιδιόρθωση της λειτουργίας Windows API RtlExitUserProcess με προσαρμοσμένο κώδικα συναρμολόγησης. Αυτή η επιδιόρθωση ανακατευθύνει τη ροή εκτέλεσης στο σημείο εισόδου του YiBackdoor όταν καλείται η λειτουργία, καταλαμβάνοντας αποτελεσματικά τη διαδικασία τερματισμού. Η εγκαθίδρυση επιμονής πραγματοποιείται μέσω χειρισμού του Μητρώου των Windows, όπου το YiBackdoor αντιγράφεται σε έναν τυχαία ονομαζόμενο κατάλογο και δημιουργεί καταχωρήσεις μητρώου χρησιμοποιώντας το regsvr32.exe για αυτόματη εκτέλεση κατά την εκκίνηση του συστήματος.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Absenta Mia
Absenta Miahttps://www.secnews.gr
Being your self, in a world that constantly tries to change you, is your greater achievement

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS