Ρώσοι χάκερ έχουν στοχοποιήσει οργανώσεις στην Ουκρανία, με σκοπό την αποσύνδεση ευαίσθητων δεδομένων και τη διατήρηση συνεχούς πρόσβασης σε παραβιασμένα δίκτυα. Σύμφωνα με αναφορά από τις ομάδες Symantec και Carbon Black Threat Hunter Team, η δραστηριότητα στόχευσε μια μεγάλη επιχείρηση παροχής υπηρεσιών για δύο μήνες και μια τοπική κυβερνητική οντότητα για μία εβδομάδα.
Δείτε επίσης: Ο Βρετανικός στρατός πλήττεται από κυβερνοεπίθεση

Οι επιθέσεις χρησιμοποίησαν κυρίως στρατηγικές living-off-the-land (LotL) και εργαλεία διπλής χρήσης, μαζί με ελάχιστο κακόβουλο λογισμικό, για να μειώσουν τα ψηφιακά ίχνη και να παραμείνουν αόρατοι για εκτεταμένες περιόδους. Οι επιτιθέμενοι απέκτησαν πρόσβαση στην επιχείρηση παροχής υπηρεσιών αναπτύσσοντας web shells σε διακομιστές που είναι προσβάσιμοι από το κοινό, πιθανώς εκμεταλλευόμενοι μη ενημερωμένες ευπάθειες.
Ένα από τα web shells που χρησιμοποιήθηκαν ήταν το Localolive, το οποίο έχει προηγουμένως επισημανθεί από τη Microsoft ως χρησιμοποιούμενο από μια υποομάδα της ρωσικής σύνδεσης Sandworm στο πλαίσιο μιας πολυετούς εκστρατείας με κωδικό όνομα BadPilot. Το Localolive έχει σχεδιαστεί για να διευκολύνει την παράδοση επόμενων φορτίων όπως τα Chisel, plink, και rsockstun, και χρησιμοποιείται τουλάχιστον από τα τέλη του 2021. Τα πρώτα σημάδια κακόβουλης δραστηριότητας που στόχευαν την επιχείρηση παροχής υπηρεσιών χρονολογούνται από τις 27 Ιουνίου 2025, με τους επιτιθέμενους να εκμεταλλεύονται το foothold τους για να ρίξουν ένα web shell και να διεξάγουν αναγνώριση.
Βρέθηκαν να εκτελούν εντολές PowerShell για να εξαιρέσουν τις Λήψεις του μηχανήματος από τις σαρώσεις του Microsoft Defender Antivirus και να ρυθμίσουν μια προγραμματισμένη εργασία για να εκτελεί μια απόρριψη μνήμης κάθε 30 λεπτά. Κατά τις επόμενες εβδομάδες, οι επιτιθέμενοι εκτέλεσαν διάφορες ενέργειες, όπως:
Δείτε ακόμα: Η NoName057(16) επιτίθεται σε πλατφόρμα ανάθεσης δημόσιων έργων

- Αποθήκευση ενός αντιγράφου του registry hive σε ένα αρχείο με όνομα 1.log
- Ρίψη επιπρόσθετων web shells
- Χρήση του web shell για την απαρίθμηση όλων των αρχείων στον κατάλογο χρήστη
- Εκτέλεση εντολής για την απαρίθμηση όλων των εκτελούμενων διεργασιών που ξεκινούν με “kee,” πιθανότατα στοχεύοντας το KeePass password storage vault
- Απαρίθμηση όλων των ενεργών συνεδριών χρήστη σε δεύτερο μηχάνημα
- Εκτέλεση εκτελέσιμων με όνομα “service.exe” και “cloud.exe” που βρίσκονται στον φάκελο Λήψεις
- Εκτέλεση εντολών αναγνώρισης σε τρίτο μηχάνημα και εκτέλεση απόρριψης μνήμης χρησιμοποιώντας το εργαλείο Microsoft Windows Resource Leak Diagnostic (RDRLeakDiag)
- Τροποποίηση του μητρώου για να επιτραπούν οι συνδέσεις RDP
- Εκτέλεση εντολής PowerShell για την ανάκτηση πληροφοριών σχετικά με τη διαμόρφωση των Windows σε τέταρτο μηχάνημα
- Εκτέλεση του RDPclip για πρόσβαση στο πρόχειρο σε συνδέσεις απομακρυσμένης επιφάνειας εργασίας
- Εγκατάσταση του OpenSSH για τη διευκόλυνση της απομακρυσμένης πρόσβασης
- Εκτέλεση εντολής PowerShell για να επιτραπεί η κυκλοφορία TCP στην θύρα 22 για τον διακομιστή OpenSSH
- Δημιουργία προγραμματισμένης εργασίας για την εκτέλεση ενός άγνωστου PowerShell backdoor (link.ps1) κάθε 30 λεπτά χρησιμοποιώντας έναν λογαριασμό τομέα
- Εκτέλεση ενός άγνωστου Python script
- Ανάπτυξη μιας νόμιμης εφαρμογής διαχείρισης δρομολογητή MikroTik (“winbox64.exe”) στον φάκελο Λήψεις.
Η παρουσία του “winbox64.exe” τεκμηριώθηκε επίσης από το CERT-UA τον Απρίλιο του 2024 σε σύνδεση με μια εκστρατεία Sandworm που στόχευε προμηθευτές ενέργειας, νερού και θέρμανσης στην Ουκρανία. Η Symantec και η Carbon Black δήλωσαν ότι δεν μπόρεσαν να βρουν αποδείξεις που να συνδέουν τις εισβολές με το Sandworm, αλλά σημείωσαν ότι η δραστηριότητα “φαινόταν να είναι ρωσικής προέλευσης.”
Δείτε επίσης: AI: Το νέο κυβερνοόπλο της Ρωσίας στον πόλεμο κατά της Ουκρανίας

Η εταιρεία κυβερνοασφάλειας αποκάλυψε ότι οι επιθέσεις χαρακτηρίστηκαν από την ανάπτυξη πολλών PowerShell backdoors και ύποπτων εκτελέσιμων που πιθανότατα είναι κακόβουλο λογισμικό, αν και κανένα από αυτά τα αντικείμενα δεν έχει αποκτηθεί για ανάλυση.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
