Μια εξελιγμένη εκστρατεία κυβερνοεπιθέσεων, ενεργή από τον Αύγουστο του 2025, περιλαμβάνει έναν απειλητικό παράγοντα από την Κίνα, ο οποίος καταχράται το νόμιμο εργαλείο Nezha για να εκτελεί εντολές και να αναπτύσσει κακόβουλο λογισμικό σε παραβιασμένους διακομιστές ιστού.

Αυτή η εκστρατεία, που αποκαλύφθηκε από την Huntress, αντιπροσωπεύει την πρώτη δημόσια αναφορά κατάχρησης του Nezha με αυτόν τον τρόπο, υπογραμμίζοντας μια στροφή προς την αξιοποίηση εργαλείων ανοιχτού κώδικα για την αποφυγή ανίχνευσης.
Οι επιτιθέμενοι χρησιμοποίησαν μια δημιουργική τεχνική log poisoning για να αποκτήσουν αρχική πρόσβαση πριν αναπτύξουν το διαβόητο Ghost RAT, στοχεύοντας κυρίως οντότητες στην Ταϊβάν, την Ιαπωνία, τη Νότια Κορέα και το Χονγκ Κονγκ.
Δείτε επίσης: Η Crimson Collective εξάγει δεδομένα μέσω υπηρεσιών AWS
Κατάχρηση Nezha: Πώς λειτουργεί η επίθεση;
Η εισβολή ξεκίνησε με την εκμετάλλευση ενός ευάλωτου, δημόσια προσβάσιμου πίνακα phpMyAdmin που δεν διέθετε σωστή πιστοποίηση. Μετά την απόκτηση πρόσβασης από μια IP που φιλοξενείται από την AWS στο Χονγκ Κονγκ, οι επιτιθέμενοι ρύθμισαν αμέσως τη γλώσσα διεπαφής στα απλοποιημένα Κινεζικά.
Στη συνέχεια, χρησιμοποίησαν μια ευρηματική τεχνική γνωστή ως log poisoning για να εγκαταστήσουν ένα web shell. Με την παραποίηση των λειτουργιών logging του MariaDB, ο απειλητικός παράγοντας όρισε το general log file σε ένα αρχείο PHP μέσα στο webroot.

Στη συνέχεια, εκτέλεσε ένα SQL query που περιείχε ένα one-liner PHP web shell, γράφοντας αποτελεσματικά το backdoor τους στο εκτελέσιμο log file. Αυτή η μέθοδος επέτρεψε στους επιτιθέμενους να εκτελούν αυθαίρετο κώδικα στον διακομιστή χρησιμοποιώντας εργαλεία όπως το AntSword, που έχουν σχεδιαστεί για τη διαχείριση τέτοιων backdoors.
Αφού εξασφάλισαν τον έλεγχο με το web shell, ο κύριος στόχος των hackers ήταν να αναπτύξουν ένα πιο επίμονο και ευέλικτο εργαλείο. Χρησιμοποίησαν τη σύνδεση AntSword για να κατεβάσουν και να εκτελέσουν το live.exe, έναν εγκαταστάτη για έναν Nezha agent.
Δείτε επίσης: Οι χάκερ παραβιάζουν βάσεις δεδομένων με νόμιμες εντολές
Το Nezha είναι ένα νόμιμο, ανοιχτού κώδικα εργαλείο για την παρακολούθηση διακομιστών και τη διαχείριση εργασιών. Ωστόσο, σε αυτήν την περίπτωση, χρησιμοποιήθηκε ως κακόβουλο implant.
Το αρχείο διαμόρφωσης του agent έδειχνε στον διακομιστή εντολών και ελέγχου (C2) του επιτιθέμενου, ο οποίος λειτουργούσε έναν πίνακα ελέγχου Nezha. Αυτός ο πίνακας αποκάλυψε ότι οι επιτιθέμενοι είχαν παραβιάσει πάνω από 100 μηχανήματα θυμάτων σε 53 περιοχές, με σημαντική συγκέντρωση στην Ανατολική Ασία (επιθέσεις ευθυγραμμισμένες με τα γεωπολιτικά συμφέροντα της Κίνας).
Με τον Nezha agent να παρέχει σταθερή και αθόρυβη πρόσβαση, οι επιτιθέμενοι κλιμάκωσαν τα προνόμιά τους. Χρησιμοποίησαν τις δυνατότητες εκτέλεσης εντολών του Nezha για να ξεκινήσουν μια διαδραστική συνεδρία PowerShell, όπου δημιούργησαν έναν κανόνα εξαίρεσης στο Windows Defender για να αποφύγουν την ανίχνευση.
Δείτε επίσης: Νέο αόρατο FUD Android RAT φιλοξενείται στο GitHub

Αμέσως μετά, ανέπτυξαν το x.exe, μια παραλλαγή του διαβόητου Ghost RAT. Η ανάλυση αυτού του κακόβουλου λογισμικού αποκάλυψε πρωτόκολλα επικοινωνίας και μηχανισμούς persistence που είναι συνεπείς με προηγούμενες εκστρατείες που αποδίδονται σε κινεζικές ομάδες (APT). Το περιστατικό υπογραμμίζει την αναγκαιότητα ενίσχυσης των δημόσια προσβάσιμων εφαρμογών και παρακολούθησης για την κατάχρηση νόμιμου λογισμικού, καθώς οι απειλητικοί παράγοντες συνεχίζουν να προσαρμόζουν τα σχέδιά τους για να παραμείνουν μπροστά από τους υπερασπιστές δικτύων.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
