Μια ευρωπαϊκή εταιρεία τηλεπικοινωνιών φέρεται να έχει στοχοποιηθεί από μια ομάδα απειλών που συνδέεται με μια κινεζική ομάδα κυβερνοκατασκοπείας γνωστή ως Salt Typhoon. Σύμφωνα με την Darktrace, η επίθεση στην οργάνωση πραγματοποιήθηκε την πρώτη εβδομάδα του Ιουλίου 2025, με τους επιτιθέμενους να εκμεταλλεύονται μια συσκευή Citrix NetScaler Gateway για να αποκτήσουν αρχική πρόσβαση.
Δείτε επίσης: Η Κίνα κατηγορεί τις ΗΠΑ για κυβερνοεπίθεση στο National Time Center

Η Salt Typhoon, γνωστή επίσης ως Earth Estries, FamousSparrow, GhostEmperor και UNC5807, είναι μια ομάδα προηγμένων επίμονων απειλών που συνδέεται με την Κίνα. Ενεργή από το 2019, η ομάδα απέκτησε φήμη πέρυσι για τις επιθέσεις της σε παρόχους υπηρεσιών τηλεπικοινωνιών, ενεργειακά δίκτυα και κυβερνητικά συστήματα στις Η.Π.Α.
Η ομάδα έχει ιστορικό εκμετάλλευσης ευπαθειών ασφαλείας σε συσκευές περιφερειακής ασφάλειας, διατηρώντας βαθιά επιμονή και εξάγοντας ευαίσθητα δεδομένα από θύματα σε πάνω από 80 χώρες στη Βόρεια Αμερική, την Ευρώπη, τη Μέση Ανατολή και την Αφρική.
Δείτε ακόμα: Κινέζοι hackers καταχρώνται το νόμιμο εργαλείο Nezha

Στο περιστατικό που αφορά την ευρωπαϊκή τηλεπικοινωνιακή οντότητα, οι επιτιθέμενοι φέρεται να χρησιμοποίησαν το προγεφύρωμά τους για να μεταβούν σε Citrix Virtual Delivery Agent (VDA) hosts εντός του υποδικτύου Machine Creation Services (MCS) του πελάτη, ενώ χρησιμοποιούσαν SoftEther VPN για να αποκρύψουν την πραγματική τους προέλευση. Μία από τις οικογένειες malware που παραδόθηκαν κατά την επίθεση είναι το Snappybee (γνωστό και ως Deed RAT), το οποίο πιθανολογείται ότι είναι διάδοχος του κακόβουλου λογισμικού ShadowPad (γνωστό και ως PoisonPlug) που χρησιμοποιήθηκε προηγουμένως σε επιθέσεις της Salt Typhoon.
Το κακόβουλο λογισμικό εκτελείται μέσω μιας τεχνικής που ονομάζεται DLL side-loading, η οποία έχει χρησιμοποιηθεί από διάφορες κινεζικές ομάδες χάκερ τα τελευταία χρόνια. Η Darktrace σημείωσε ότι “το backdoor παραδόθηκε σε αυτά τα εσωτερικά σημεία ως DLL μαζί με νόμιμα εκτελέσιμα αρχεία για λογισμικό προστασίας από ιούς όπως το Norton Antivirus, το Bkav Antivirus και το IObit Malware Fighter.” Αυτό το μοτίβο υποδηλώνει ότι ο επιτιθέμενος βασίστηκε στο DLL side-loading μέσω νόμιμου λογισμικού προστασίας από ιούς για να εκτελέσει τα φορτία του.
Δείτε επίσης: Κινέζοι χάκερ αξιοποιούν Geo-Mapping Tool για παρατεταμένη παρουσία σε δίκτυα

Το κακόβουλο λογισμικό έχει σχεδιαστεί για να συνδέεται με έναν εξωτερικό διακομιστή (“aar.gandhibludtric[.]com”) μέσω HTTP και ενός μη αναγνωρισμένου πρωτοκόλλου που βασίζεται σε TCP. Η Darktrace ανέφερε ότι η δραστηριότητα της εισβολής εντοπίστηκε και αντιμετωπίστηκε πριν κλιμακωθεί περαιτέρω.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
