Τις τελευταίες εβδομάδες, οι ερευνητές ασφαλείας έχουν παρατηρήσει μια αύξηση στις στοχευμένες επιθέσεις που αποδίδονται στην ομάδα APT COLDRIVER και περιλαμβάνουν την ανάπτυξη ενός νέου backdoor με το όνομα BAITSWITCH.

Πρόκειται για ένα PowerShell-based backdoor, το οποίο επιδεικνύει προηγμένες τεχνικές εντολών και ελέγχου ενώ ενσωματώνεται σε νόμιμες διεργασίες των Windows. Οι πρώτες εμφανίσεις εντοπίζονται στα τέλη Ιουλίου 2025, όταν οι προσπάθειες διείσδυσης κατά κυβερνητικών μη κερδοσκοπικών οργανισμών στη Νοτιοανατολική Ασία άρχισαν να αυξάνονται, αξιοποιώντας spear-phishing emails που περιείχαν μολυσμένα έγγραφα Office. Αυτά τα έγγραφα, όταν ανοίγονταν, εκτελούσαν σιωπηλά PowerShell scripts που προετοίμαζαν το έδαφος για το BAITSWITCH. Οι πρώιμοι δείκτες υποδεικνύουν ότι η ομάδα βελτίωσε τις παγίδες κοινωνικής μηχανικής για να μιμούνται εσωτερικά σημειώματα, αυξάνοντας τα ποσοστά κλικ μεταξύ στόχων υψηλής αξίας.
Δείτε επίσης: Κακόβουλα Rust Crates κλέβουν κλειδιά Solana και Ethereum
Μετά από αυτές τις αρχικές εισβολές, οι ερευνητές της Zscaler παρατήρησαν ότι το BAITSWITCH αποκλίνει από τους τυπικούς script-based loaders ενσωματώνοντας ολόκληρο το payload του μέσα σε κωδικοποιημένες εντολές PowerShell. Αντί να κατεβάζει binaries απευθείας από δημόσια αποθετήρια, ο loader αποσυμπιέζει ένα κρυπτογραφημένο module απευθείας στη μνήμη. Αυτή η προσέγγιση ελαχιστοποιεί τα ίχνη στο δίσκο, εμποδίζοντας την ανίχνευση από παραδοσιακά εργαλεία antivirus.

Μέσα σε μια εβδομάδα από την εμφάνισή του, οι αναλυτές της Zscaler εντόπισαν προσπάθειες πλευρικής κίνησης από τους χειριστές του BAITSWITCH. Συγκεκριμένα, παρατηρήθηκε χρήση ενσωματωμένων βοηθητικών προγραμμάτων των Windows όπως το Invoke-Command και το Get-Service για να μετακινηθούν στο δίκτυο. Μέχρι τον Σεπτέμβριο του 2025, οι ομάδες αντιμετώπισης περιστατικών ανέφεραν παραβιασμένους λογαριασμούς Active Directory σε αρκετές οργανώσεις, με εξαγωγή ιδιωτικών εγγράφων και system snapshots.
Η επίδραση του BAITSWITCH εκτείνεται πέρα από την κλοπή δεδομένων· τα κρυφά κανάλια επικοινωνίας του έχουν επιτρέψει στον δράστη να παραμένει ανενεργός για εβδομάδες πριν εκτελέσει καταστροφικά payloads. Οι οργανισμοί με ελλιπές PowerShell logging ή χωρίς network egress monitoring έχουν αποδειχθεί ιδιαίτερα ευάλωτοι.
Δείτε επίσης: Android banking trojans μιμούνται κυβερνητικές εφαρμογές
BAITSWITCH backdoor: Αλυσίδα μόλυνσης
Η αλυσίδα μόλυνσης του BAITSWITCH βασίζεται σε μια πολυεπίπεδη ακολουθία ανάπτυξης PowerShell. Πρώτον, τα θύματα λαμβάνουν ένα έγγραφο δόλωμα με μακροεντολές που εκτελούν ένα code snippet το οποίο αποκωδικοποιεί ένα Base64-encoded string που περιέχει τον loader επόμενου σταδίου. Ο loader στη συνέχεια εκτελεί μια ρουτίνα αποκρυπτογράφησης AES χρησιμοποιώντας ένα hard-coded key μέσα στο script για να αποκαλύψει το τελικό module του backdoor.
Μετά την αποκρυπτογράφηση, το BAITSWITCH καταχωρείται ως scheduled task με την ονομασία “WindowsUpdateSvc” και εισάγει τις εντολές του στη διεργασία svchost.exe για να αποφύγει την ανίχνευση. Το backdoor επικοινωνεί με τον C2 server του μέσω HTTPS, μεταμφιέζοντας την κίνηση ως συνήθη αιτήματα ενημέρωσης των Windows. Αυτός ο μηχανισμός μόλυνσης υπογραμμίζει την έμφαση της ομάδας COLDRIVER σε script-only payloads και την επιχειρησιακή ασφάλεια, περιπλέκοντας τόσο την ανίχνευση όσο και τις προσπάθειες αποκατάστασης.
Δείτε επίσης: BRICKSTORM: Κινέζοι hackers είχαν πρόσβαση για ένα χρόνο σε αμερικανικές εταιρείες

Προστασία από backdoor
Οι οργανισμοί μπορούν να προστατεύσουν τα δίκτυά τους από backdoors, εφαρμόζοντας διάφορες στρατηγικές ασφάλειας. Καταρχάς, είναι σημαντικό να διατηρούν τα συστήματά τους ενημερωμένα. Αυτό σημαίνει ότι θα πρέπει να εγκαθιστούν τακτικά τις τελευταίες ενημερώσεις και διορθώσεις ασφαλείας σε όλα τα λειτουργικά συστήματα και τις εφαρμογές.
Επιπλέον, οι οργανισμοί πρέπει να χρησιμοποιούν λύσεις ασφάλειας που περιλαμβάνουν την ανίχνευση εισβολών και την προστασία από κακόβουλο λογισμικό. Αυτές οι λύσεις μπορούν να βοηθήσουν στην ανίχνευση και την αποτροπή των επιθέσεων.
Η εκπαίδευση του προσωπικού είναι επίσης κρίσιμη για την αποφυγή του backdoor. Οι εργαζόμενοι πρέπει να γνωρίζουν τους κινδύνους που συνδέονται με την κυβερνοασφάλεια και τις τακτικές που χρησιμοποιούν οι επιτιθέμενοι, όπως το phishing.
Τέλος, πρέπει να εφαρμόζεται η αρχή της ελάχιστης πρόσβασης. Αυτό σημαίνει ότι οι χρήστες και οι συσκευές πρέπει να έχουν μόνο τις απαραίτητες άδειες πρόσβασης που χρειάζονται για την εκτέλεση των καθηκόντων τους.
