ΑρχικήSecurityΗ νέα παραλλαγή XWorm V6 εισάγει κακόβουλο κώδικα

Η νέα παραλλαγή XWorm V6 εισάγει κακόβουλο κώδικα

Η επανεμφάνιση του XWorm στα μέσα του 2025 σηματοδοτεί μια σημαντική κλιμάκωση στην πολυπλοκότητα του κακόβουλου λογισμικού. Μετά από μια περίοδο ηρεμίας που ακολούθησε την αιφνίδια διακοπή της επίσημης υποστήριξης για την έκδοση 5.6 στα τέλη του 2024, οι απειλητικοί παράγοντες αποκάλυψαν το XWorm V6.0 στις 4 Ιουνίου 2025. Μια ανάρτηση στο hackforums.net από έναν λογαριασμό με το όνομα XCoderTools ανακοίνωσε πρώτα αυτή την κυκλοφορία, ισχυριζόμενη ότι διορθώνει ένα κρίσιμο σφάλμα απομακρυσμένης εκτέλεσης κώδικα που υπήρχε σε προηγούμενες εκδόσεις.

Δείτε επίσης: Η καμπάνια XWorm κάνει στροφή προς το fileless malware

XWorm V6
Η νέα παραλλαγή XWorm V6 εισάγει κακόβουλο κώδικα

Παρά τον αρχικό σκεπτικισμό σχετικά με την αυθεντικότητα του συγγραφέα, τα επόμενα δείγματα που υποβλήθηκαν στο VirusTotal επιβεβαίωσαν την ταχεία υιοθέτηση του κακόβουλου λογισμικού από τους κυβερνοεγκληματίες. Η αρθρωτή αρχιτεκτονική του XWorm επικεντρώνεται γύρω από έναν βασικό πελάτη και μια σειρά από πρόσθετα που επιτρέπουν ποικίλες κακόβουλες δραστηριότητες – από την κλοπή διαπιστευτηρίων έως την ανάπτυξη ransomware.

Μόλις εκτελεστεί ο αρχικός dropper, χρησιμοποιεί μια αλυσίδα μόλυνσης πολλαπλών σταδίων σχεδιασμένη να αποφεύγει την ανίχνευση και να παραμένει σε παραβιασμένα συστήματα. Οι αναλυτές της Trellix σημείωσαν ότι ο εγκαταστάτης JavaScript που παραδίδεται από τον επιτιθέμενο απενεργοποιεί τη διεπαφή σάρωσης κακόβουλου λογισμικού του Windows Defender πριν εκκινήσει ένα σενάριο PowerShell που φορτώνει ένα DLL injector.

Δείτε ακόμα: XWorm: Νέες Τεχνικές Μόλυνσης και Αποφυγής Ανίχνευσης

Η νέα παραλλαγή XWorm V6 εισάγει κακόβουλο κώδικα
Η νέα παραλλαγή XWorm V6 εισάγει κακόβουλο κώδικα

Με την έγχυση κώδικα σε μια έγκυρη διαδικασία των Windows όπως το RegSvcs.exe, το κακόβουλο λογισμικό αποκρύπτει αποτελεσματικά την παρουσία του μέσα σε αξιόπιστα συστήματα δυαδικών αρχείων. Μόλις συνδεθεί, ο πελάτης δημιουργεί ένα μοναδικό αναγνωριστικό μηχανής με την κατακερματισμό ενός συνδυασμού παραμέτρων συστήματος – όνομα χρήστη, έκδοση λειτουργικού συστήματος, αριθμός επεξεργαστών και μεγέθη καταλόγων. Αυτό το αναγνωριστικό πελάτη αποθηκεύεται κάτω από το HKCU στο μητρώο και χρησιμοποιείται για όλη την μελλοντική αποθήκευση πρόσθετων, ρουτίνες κρυπτογράφησης και συναλλαγές C2.

Η ανάλυση του μηχανισμού μόλυνσης του XWorm V6 αποκαλύπτει μια προσεκτικά οργανωμένη ακολουθία ενεργειών. Το αρχικό φορτίο φτάνει ως αρχείο JavaScript (.js) ενσωματωμένο σε phishing emails ή παραβιασμένους ιστότοπους. Όταν εκτελεστεί, αυτό το σενάριο εκδίδει μια εντολή PowerShell που απενεργοποιεί τη σάρωση AMSI. Στη συνέχεια, γράφει το DLL injector και το κύριο εκτελέσιμο του XWorm πελάτη στο %TEMP%, πριν εκκινήσει το DLL χρησιμοποιώντας το rundll32.exe.

Χρησιμοποιώντας το rundll32.exe, ο injector χαρτογραφεί κακόβουλο κώδικα στον χώρο διευθύνσεων του RegSvcs.exe, εξασφαλίζοντας ότι το Trojan εκτελείται υπό ένα έγκυρο πλαίσιο διαδικασίας. Αυτή η κρυφή προσέγγιση όχι μόνο παρακάμπτει τη λευκή λίστα εφαρμογών αλλά και περιπλέκει την εγκληματολογική ανάλυση διασκορπίζοντας τα κακόβουλα στοιχεία σε μεταβατικούς καταλόγους.

Δείτε επίσης: Παραλλαγή του XWorm παραδίδεται μέσω Windows Script File

Η νέα παραλλαγή XWorm V6 εισάγει κακόβουλο κώδικα
Η νέα παραλλαγή XWorm V6 εισάγει κακόβουλο κώδικα

Αυτός ο σχεδιασμός που βασίζεται στη μνήμη μειώνει σημαντικά το αποτύπωμα του κακόβουλου λογισμικού και ενισχύει την επιμονή, καθιστώντας την ανίχνευση και την αποκατάσταση ιδιαίτερα προκλητική για τους υπερασπιστές.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Absenta Mia
Absenta Miahttps://www.secnews.gr
Being your self, in a world that constantly tries to change you, is your greater achievement

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS