Ένας απειλητικός παράγοντας, γνωστός για τις συνδέσεις του με την ομάδα hacking YoroTrooper, παρατηρήθηκε να στοχεύει τον δημόσιο τομέα της Ρωσίας με malware όπως το FoalShell και το StallionRAT. Η εταιρεία κυβερνοασφάλειας BI.ZONE παρακολουθεί την κακόβουλη δραστηριότητα με το όνομα “Cavalry Werewolf“. Σύμφωνα με τους ειδικούς, έχει κοινά στοιχεία και με ομάδες που παρακολουθούνται ως SturgeonPhisher, Silent Lynx, Comrade Saiga, ShadowSilk και Tomiris.

“Για να αποκτήσουν αρχική πρόσβαση, οι επιτιθέμενοι έστειλαν στοχευμένα phishing emails, τα οποία παρουσιάζονταν ως επίσημη αλληλογραφία από αξιωματούχους της κυβέρνησης του Κιργιστάν“, ανέφερε η BI.ZONE. “Οι κύριοι στόχοι των επιθέσεων ήταν οι ρωσικές κρατικές υπηρεσίες, καθώς και επιχειρήσεις ενέργειας, εξόρυξης και μεταποίησης“.
Δείτε επίσης: Κυβερνοεγκληματίες μιμούνται γνωστά brands για να εξαπατήσουν χρήστες
Cavalry Werewolf: Σύνδεση με άλλες ομάδες
Τον Αύγουστο του 2025, η Group-IB αποκάλυψε επιθέσεις από την ShadowSilk που στόχευαν κυβερνητικούς φορείς στην Κεντρική Ασία και την περιοχή Ασίας-Ειρηνικού (APAC), χρησιμοποιώντας reverse proxy tools και trojans απομακρυσμένης πρόσβασης.
Οι δεσμοί της Cavalry Werewolf με την Tomiris είναι σημαντικοί, καθώς ενισχύουν την υπόθεση ότι πρόκειται για απειλητικό παράγοντα που συνδέεται με το Καζακστάν. Σε μια αναφορά στα τέλη του περασμένου έτους, η Microsoft απέδωσε το backdoor Tomiris σε έναν απειλητικό παράγοντα με έδρα το Καζακστάν, που παρακολουθείται ως Storm-0473.
Οι τελευταίες επιθέσεις phishing της Cavalry Werewolf, που παρατηρήθηκαν μεταξύ Μαΐου και Αυγούστου 2025, περιλάμβαναν την αποστολή email, που χρησιμοποιούν ψεύτικες διευθύνσεις και μιμούνται υπαλλήλους της κυβέρνησης του Κιργιστάν για τη διανομή αρχείων RAR που παραδίδουν το FoalShell ή το StallionRAT.
Σε τουλάχιστον μία περίπτωση, ο απειλητικός παράγοντας φέρεται να παραβίασε μια νόμιμη διεύθυνση email που συνδέεται με την ρυθμιστική αρχή της Δημοκρατίας του Κιργιστάν. Από αυτή τη διεύθυνση έστειλε τα μηνύματα στα θύματα.
Δείτε επίσης: Εκατοντάδες δωρεάν εφαρμογές VPN διαρρέουν δεδομένα χρηστών
Διανομή των malware FoalShell και StallionRAT
Το FoalShell είναι ένα ελαφρύ reverse shell που εμφανίζεται σε εκδόσεις Go, C++ και C#, επιτρέποντας στους χειριστές να εκτελούν αυθαίρετες εντολές χρησιμοποιώντας το cmd.exe.

Το StallionRAT είναι παρόμοιο malware (γραμμένο σε Go, PowerShell και Python) και επιτρέπει στους επιτιθέμενους να εκτελούν αυθαίρετες εντολές, να φορτώνουν επιπλέον αρχεία και να εξάγουν συλλεγμένα δεδομένα χρησιμοποιώντας ένα Telegram bot. Ορισμένες από τις εντολές που υποστηρίζονται από το bot περιλαμβάνουν:
– /list: για λήψη μιας λίστας με τους παραβιασμένους υπολογιστές (DeviceID και όνομα υπολογιστή) που είναι συνδεδεμένοι με τον διακομιστή εντολών και ελέγχου (C2)
– /go [DeviceID] [command]: για εκτέλεση της δεδομένης εντολής με το Invoke-Expression
– /upload [DeviceID]: για μεταφόρτωση ενός αρχείου στη συσκευή του θύματος
Επίσης, εκτελούνται στους παραβιασμένους υπολογιστές εργαλεία όπως το ReverseSocks5Agent και το ReverseSocks5, καθώς και εντολές για τη συλλογή πληροφοριών συσκευής.
Η ρωσική εταιρεία κυβερνοασφάλειας ανέφερε ότι ανακάλυψε και διάφορα ονόματα αρχείων στα αγγλικά και τα αραβικά, υποδηλώνοντας ότι η στόχευση της Cavalry Werewolf μπορεί να είναι ευρύτερη από ό,τι είχε προηγουμένως υποτεθεί.
Δείτε επίσης: Hackers χρησιμοποιούν το WhatsApp για διανομή του malware SORVEPOTEL
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
“Η Cavalry Werewolf πειραματίζεται ενεργά με την επέκταση του οπλοστασίου της“, ανέφερε η BI.ZONE. “Αυτό υπογραμμίζει τη σημασία της γρήγορης κατανόησης των εργαλείων που χρησιμοποιούνται από το cluster, διαφορετικά θα ήταν αδύνατο να διατηρηθούν ενημερωμένα μέτρα για την πρόληψη και ανίχνευση τέτοιων επιθέσεων“.

Η αποκάλυψη έρχεται λίγο μετά την ανακοίνωση της εταιρείας για παραβιάσεις σε τουλάχιστον 500 εταιρείες στη Ρωσία τον τελευταίο χρόνο. Οι περισσότερες από αυτές τις επιθέσεις αφορούσαν τους τομείς του εμπορίου, των χρηματοοικονομικών, της εκπαίδευσης και της ψυχαγωγίας.
“Στο 86% των περιπτώσεων, οι επιτιθέμενοι δημοσίευσαν δεδομένα που κλάπηκαν από παραβιασμένες δημόσιες εφαρμογές web“, σημείωσε. “Μετά την απόκτηση πρόσβασης στη δημόσια εφαρμογή, οι επιτιθέμενοι εγκατέστησαν το gs-netcat στον παραβιασμένο διακομιστή για να εξασφαλίσουν διαρκή πρόσβαση. Μερικές φορές, οι επιτιθέμενοι φόρτωναν επιπλέον web shells. Χρησιμοποίησαν επίσης νόμιμα εργαλεία όπως το Adminer, το phpMiniAdmin και το mysqldump για να εξάγουν δεδομένα από βάσεις δεδομένων“.
