Μια νέα εξελιγμένη καμπάνια malware, που αξιοποιεί τεχνολογία γεωγραφικής χαρτογράφησης (Geo-Mapping Tool), έχει θέσει σε επιφυλακή κρίσιμες υποδομές και εταιρικά δίκτυα.

Σύμφωνα με ερευνητές, η καμπάνια άρχισε να στοχεύει διάφορους τομείς σε Ασία και Βόρεια Αμερική και φέρεται να συνδέεται με μια ομάδα Κινέζων hackers που χρησιμοποιεί προηγμένες τακτικές απόκρυψης για να διατηρήσει παρατεταμένη παρουσία στο δίκτυο.
Δείτε επίσης: Ευπάθεια στο Microsoft IIS επιτρέπει εκτέλεση κακόβουλου κώδικα
Οι επιτιθέμενοι αξιοποίησαν έναν μοναδικό συνδυασμό νόμιμων εργαλείων χαρτογράφησης και custom Trojan απομακρυσμένης πρόσβασης (RATs), που τους επέτρεψε να παρακάμπτουν την ανίχνευση και να εκμεταλλεύονται γεωγραφικά δεδομένα για πλευρική κίνηση εντός των παραβιασμένων περιβαλλόντων.
Κατάχρηση Geo-Mapping Tool: Πώς λειτουργεί η επίθεση;
Η αρχική μόλυνση συμβαίνει μέσω spear-phishing emails με επισυναπτόμενα έγγραφα-δούρειους ίππους. Μόλις ενεργοποιηθεί, το κακόβουλο payload εκτελεί scripts που κατεβάζουν κρυφά στοιχεία χαρτογράφησης και εντολές από διακομιστές ελεγχόμενους από τους επιτιθέμενους. Η αλυσίδα μόλυνσης ενσωματώνεται σε αξιόπιστες τοπικές υπηρεσίες—συχνά χρησιμοποιώντας ψηφιακά πιστοποιητικά που μιμούνται γνωστούς προμηθευτές—εμποδίζοντας έτσι τις βασικές άμυνες τερματικών και δικτύου.
Οι παραβιάσεις, που τεκμηριώθηκαν από ερευνητές της Reliaquest, αποκάλυψαν ενσωμάτωση στο υπάρχον network traffic, με payloads σχεδιασμένα να εμφανίζονται ως νόμιμες ενημερώσεις ή πρόσθετα geographic information software.

Οι αναλυτές της Reliaquest σημείωσαν ότι το malware κατάφερε να μείνει απαρατήρητο σε δίκτυα θυμάτων για πάνω από δώδεκα μήνες. Οι ερευνητές υπογράμμισαν τη μεθοδική χρήση geo-mapping metadata, που επέτρεψε στοχευμένη παρακολούθηση και χαρτογράφηση πόρων, βοηθώντας τους επιτιθέμενους να αποφύγουν ελέγχους ασφαλείας βασισμένους σε γεωγραφικούς περιορισμούς και να παραμείνουν απαρατήρητοι για παρατεταμένες περιόδους.
Δείτε επίσης: Η NoName057(16) επιτίθεται σε πλατφόρμα ανάθεσης δημόσιων έργων
Κεντρικό στοιχείο της επιτυχίας του κακόβουλου λογισμικού ήταν η ευέλικτη ρουτίνα μόλυνσης. Οι απειλητικοί παράγοντες ενσωμάτωσαν PowerShell και VBScript code snippets σε έγγραφα του Microsoft Office, εξασφαλίζοντας αυτόματη εκτέλεση κατά το άνοιγμα.
Ένα από τα script, που είδαν οι ερευνητές, κατέβαζε και εκκινούσε το κακόβουλο εκτελέσιμο geo-mapping, μεταμφιεσμένο ως συστατικό λογισμικού. Μετά την εγκατάσταση, το κακόβουλο λογισμικό καθιέρωσε persistence μέσω προγραμματισμένων εργασιών και κλειδιών μητρώου.
Όπως προείπαμε, οι επιτιθέμενοι χρησιμοποίησαν και custom RAT modules, που αναφέρονταν δυναμικά σε local network maps, εκτελώντας discovery operations και περιοδική επικοινωνία με την υποδομή C2.
Δείτε επίσης: Ευπάθεια στο FortiOS επιτρέπει εκτέλεση εντολών συστήματος

Οι ομάδες ασφαλείας καλούνται να παρακολουθούν για περίεργα scheduling routines και network traffic που περιλαμβάνουν mapping utilities, καθώς αυτές οι συμπεριφορές συχνά προηγούνται παρατεταμένων παραβιάσεων.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
