ΑρχικήSecurityHackers χρησιμοποιούν το WhatsApp για διανομή του malware SORVEPOTEL

Hackers χρησιμοποιούν το WhatsApp για διανομή του malware SORVEPOTEL

Τα εταιρικά δίκτυα παγκοσμίως αντιμετωπίζουν μια σημαντική απειλή, ένα malware που αυτο-αναπαράγεται και εκμεταλλεύεται το WhatsApp ως κύριο μηχανισμό παράδοσης.

WhatsApp malware SORVEPOTEL

Η εκστρατεία αυτή, που παρατηρήθηκε για πρώτη φορά στις αρχές Σεπτεμβρίου 2025 και στόχευε οργανισμούς στη Βραζιλία, εξαπλώνεται μέσω πειστικών μηνυμάτων phishing που περιέχουν κακόβουλα συνημμένα ZIP. Με την εκτέλεση, το κακόβουλο λογισμικό εγκαθιστά ένα σημείο πρόσβασης στο σύστημα και καταλαμβάνει ενεργά WhatsApp Web sessions για να αναπαραχθεί σε όλες τις επαφές και τις ομάδες που συνδέονται με τον παραβιασμένο λογαριασμό.

Αυτός ο πρωτοφανής συνδυασμός κοινωνικής μηχανικής και αυτοματοποιημένης διάδοσης έχει αναδείξει το SORVEPOTEL σε σημαντική απειλή για τις επιχειρήσεις που βασίζονται στις πλατφόρμες ανταλλαγής μηνυμάτων για εσωτερική επικοινωνία. Οι αρχικές αναφορές εντόπισαν την εκστρατεία σε μηνύματα phishing με ονόματα αρχείων όπως RES-20250930112057.zip ή ORCAMENTO114418.zip, που προσποιούνται ότι είναι αθώα έγγραφα όπως αποδείξεις ή προϋπολογισμοί. Αυτά τα μηνύματα προτρέπουν τους χρήστες να “κατεβάσουν το ZIP στον υπολογιστή και να το ανοίξουν“, στοχεύοντας ρητά τα desktop sessions για να μεγιστοποιήσουν τον αντίκτυπο στις επιχειρήσεις.

Δείτε επίσης: Κακόβουλο πακέτο PyPI soopsocks μόλυνε 2.653 συστήματα

Οι αναλυτές της Trend Micro εντόπισαν ότι ένας εναλλακτικός τρόπος μόλυνσης περιλαμβάνει phishing emails που διανέμουν παρόμοια συνημμένα ZIP (συχνά φαίνεται να προέρχονται από αξιόπιστους οργανισμούς με θέματα όπως “ComprovanteSantander-75319981.682657420.zip”). Μόλις το ZIP εξαχθεί, το θύμα συναντά ένα παραπλανητικό αρχείο συντόμευσης Windows (.LNK) σχεδιασμένο να εκκινεί ένα κρυφό PowerShell script, το οποίο κατεβάζει και εκτελεί το κύριο payload από domains ελεγχόμενα από τους επιτιθέμενους.

SORVEPOTEL malware: Αλυσίδα επίθεσης

Καθώς το αρχείο .LNK εκτελείται, ενεργοποιεί μια κωδικοποιημένη εντολή που εκκινεί ένα batch script σε κρυφό παράθυρο. Αυτή η αλυσίδα επίθεσης απεικονίζει την κρυπτογραφημένη γραμμή εντολών μέσα στη συντόμευση που χρησιμοποιεί τη λειτουργία PowerShell Invoke-Expression (IEX) με την παράμετρο -enc για την απόκρυψη του payload. Αυτό το script ανακτά ένα δευτερεύον batch file payload και εγκαθιστά μόνιμη παρουσία αντιγράφοντας τον εαυτό του στον φάκελο Εκκίνησης των Windows.

Δείτε επίσης: Σφάλμα στο Microsoft Defender for Endpoint προκαλεί false BIOS alerts

Hackers χρησιμοποιούν το WhatsApp για διανομή του malware SORVEPOTEL

Μέσω μιας σειράς κωδικοποιημένων εντολών PowerShell Base64, το κακόβουλο λογισμικό δημιουργεί URLs που δείχνουν σε servers εντολών και ελέγχου (C2) και χρησιμοποιεί το Net.WebClient για να ανακτήσει επιπλέον στοιχεία, τα οποία στη συνέχεια εκτελούνται στη μνήμη. Η αποκρυπτογραφημένη εντολή μέσα στο batch file συνδέεται με την υποδομή C2. Χρησιμοποιώντας domains με τυπογραφικά λάθη όπως το sorvetenopotel.com (μια παραλλαγή της πορτογαλικής φράσης “sorvete no pote”), οι επιτιθέμενοι αναμειγνύουν κακόβουλη κίνηση με νόμιμες ροές δικτύου, αποφεύγοντας βασικούς μηχανισμούς ανίχνευσης.

Μόλις εγκατασταθεί η μόνιμη παρουσία, το κακόβουλο λογισμικό σαρώνει για ενεργά WhatsApp Web sessions. Με την εύρεση ενός authenticated session, το SORVEPOTEL αναπαράγει αυτόματα το ίδιο κακόβουλο ZIP σε όλες τις επαφές και τις ομάδες. Αυτή η αυτοματοποιημένη αποστολή spam όχι μόνο πολλαπλασιάζει τα ποσοστά μόλυνσης, αλλά συχνά οδηγεί σε αποκλεισμό των παραβιασμένων λογαριασμών για παραβίαση των όρων χρήσης του WhatsApp.

Hackers χρησιμοποιούν το WhatsApp για διανομή του malware SORVEPOTEL

Συνδυάζοντας την κοινωνική μηχανική, την εκτέλεση μέσω script και το γρήγορο session hijacking, το SORVEPOTEL δείχνει μια νέα κλιμάκωση στις επιθέσεις μέσω πλατφορμών ανταλλαγής μηνυμάτων. Η εστίαση του κακόβουλου λογισμικού στη διανομή σε μεγάλη κλίμακα (αντί για άμεση κλοπή δεδομένων) υπογραμμίζει μια στροφή προς τη μεγιστοποίηση της εμβέλειας και της λειτουργικής διαταραχής.

Δείτε επίσης: Κυκλοφόρησε PoC για κρίσιμη ευπάθεια στο VMware Workstation

Οι οργανισμοί πρέπει να επιβάλλουν αυστηρές πολιτικές για τα endpoints για να μπλοκάρουν μη εξουσιοδοτημένες συντομεύσεις, να απενεργοποιούν τις λειτουργίες αυτόματης λήψης στις εφαρμογές ανταλλαγής μηνυμάτων και να διεξάγουν τακτική εκπαίδευση των χρηστών για να μετριάσουν τον εξελισσόμενο κίνδυνο που θέτουν οι αυτοαναπαραγόμενες απειλές όπως το SORVEPOTEL.

Extra tips προστασίας από malware

Οι μέθοδοι στατικής ανίχνευσης για ασφάλεια δεν είναι αρκετές για την αποφυγή malware. Μια πιο ισχυρή προσέγγιση θα πρέπει να ενσωματώνει λογισμικό προστασίας από ιούς, εξοπλισμένο με προηγμένες δυνατότητες ανάλυσης.

Η εκπαίδευση στην ασφάλεια των πληροφοριών είναι επίσης ζωτικής σημασίας. Αυτό σημαίνει ότι οι υπάλληλοι πρέπει να μάθουν να αναγνωρίζουν και να αποφεύγουν τις επιθέσεις phishing, τις οποίες οι επιτιθέμενοι συχνά χρησιμοποιούν για να εγκαταστήσουν malware.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Επίσης, είναι σημαντικό να διατηρείται το λειτουργικό σύστημα και οι εφαρμογές ενημερωμένα. Οι ενημερώσεις αυτές συχνά περιλαμβάνουν διορθώσεις ασφαλείας που μπορούν να προστατεύσουν τον υπολογιστή από τις πιο πρόσφατες απειλές.

Επίσης, μην ξεχνάμε τη χρήση firewalls και την παρακολούθηση του network traffic που θα βοηθήσει στον άμεσο εντοπισμό ύποπτης δραστηριότητας. Συνιστάται, ακόμα, στους χρήστες να αποφεύγουν εκτελέσιμα αρχεία που λαμβάνονται από περίεργους ιστότοπους.

Τέλος, η χρήση δυνατών κωδικών πρόσβασης και η ενεργοποίηση της διαδικασίας επαλήθευσης δύο παραγόντων μπορεί να προσφέρει επιπλέον επίπεδο προστασίας έναντι του malware. Αυτό μπορεί να δυσκολέψει τους επιτιθέμενους να αποκτήσουν πρόσβαση στον λογαριασμό σας, ακόμη και αν καταφέρουν να κλέψουν τον κωδικό πρόσβασής σας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr/politiki-syntaxis/
Μέλος της Συντακτικής Ομάδας του SecNews. Καλύπτει ευπάθειες λογισμικού, παραβιάσεις δεδομένων, κυβερνοεπιθέσεις και τις εξελίξεις της τεχνολογίας. Όλα τα άρθρα ακολουθούν την Πολιτική Σύνταξης του SecNews.

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS