Μεταξύ Αυγούστου και Οκτωβρίου 2025, μια εξελιγμένη εκστρατεία phishing έχει εμφανιστεί στοχεύοντας χρήστες που μιλούν ισπανικά, μέσω παραπλανητικών email που προσποιούνται ότι είναι επίσημες επικοινωνίες από το γραφείο του Γενικού Εισαγγελέα της Κολομβίας. Στόχος της νέας phishing εκστρατείας, με τα υποτιθέμενα δικαστικά έγγραφα, είναι η μόλυνση των θυμάτων με το PureHVNC RAT malware.

Η εκστρατεία χρησιμοποιεί μια προσεκτικά σχεδιασμένη στρατηγική κοινωνικής μηχανικής, δελεάζοντας τα θύματα με ειδοποιήσεις για υποτιθέμενες αγωγές που έχουν υποβληθεί μέσω εργατικών δικαστηρίων.
Αυτό σηματοδοτεί μια σημαντική αλλαγή στις τακτικές επίθεσης, καθώς οι απειλητικοί παράγοντες επεκτείνουν την ανάπτυξη του PureHVNC σε περιοχές που προηγουμένως δεν είχαν επηρεαστεί από αυτό το κακόβουλο λογισμικό.
Δείτε επίσης: Το Gunra ransomware επιτίθεται σε Windows και Linux
Πώς λειτουργεί η επίθεση;
Η αλυσίδα επίθεσης ξεκινά όταν οι παραλήπτες συναντούν ένα email, που περιέχει ένα συνημμένο SVG, το οποίο τους οδηγεί μέσω του Google Drive.Εκεί, το κλικ στο έγγραφο ενεργοποιεί μια αυτόματη λήψη ενός αρχείου ZIP προστατευμένου με κωδικό πρόσβασης. Μέσα σε αυτό το αρχείο βρίσκεται ένα εκτελέσιμο αρχείο μεταμφιεσμένο σε δικαστικό έγγραφο με το όνομα “02 BOLETA FISCAL.exe”. Στην πραγματικότητα, είναι ένα νόμιμο αρχείο javaw.exe που έχει επαναχρησιμοποιηθεί για κακόβουλο DLL side-loading.
Αυτό το αρχικό στάδιο αναπτύσσει το Hijackloader, έναν ολοένα και πιο διαδεδομένο loader που είχε προηγουμένως παρατηρηθεί να παραδίδει το RemcosRAT σε πελάτες της CrowdStrike. Οι αναλυτές της IBM X-Force αναγνώρισαν αυτή την εκστρατεία ως ιδιαίτερα αξιοσημείωτη, καθώς αντιπροσωπεύει την πρώτη παρατηρούμενη περίπτωση του PureHVNC που παραδίδεται σε ισπανόφωνους χρήστες μέσω τέτοιων συντονισμένων προσπαθειών.

PureHVNC malware: Δυνατότητες
Το κακόβουλο λογισμικό, που συνήθως πωλείται σε φόρουμ του dark web και κανάλια Telegram, παρουσιάζει προηγμένες δυνατότητες αποφυγής της ανίχνευσης, που το ξεχωρίζουν από τα τυπικά trojans απομακρυσμένης πρόσβασης.
Δείτε επίσης: GhostCall & GhostHire: Οι νέες καμπάνιες της BlueNoroff
Το malware λειτουργεί μέσω μιας εξελιγμένης διαδικασίας μόλυνσης πολλαπλών σταδίων, σχεδιασμένης να αποφεύγει την ανίχνευση. Η επίθεση εκμεταλλεύεται το DLL side-loading, όπου το κακόβουλο JLI.dll παραβιάζει τις διαδικασίες φόρτωσης βιβλιοθηκών των Windows για να εισάγει το payload δεύτερου σταδίου, MSTH7EN.dll, απευθείας στη μνήμη (χρησιμοποιώντας το LoadLibraryW() API function).
Αυτό το shellcode τελικά φορτώνεται στο vssapi.dll μέσω τεχνικών χειραγώγησης μνήμης που περιλαμβάνουν VirtualProtect() calls που τροποποιούν το .text section σε PAGE_EXECUTE_READWRITE permissions.
Το payload τρίτου σταδίου περιέχει κρυπτογραφημένα δεδομένα διαμόρφωσης, συμπεριλαμβανομένων process name hashes που προκαλούν καθυστερήσεις εκτέλεσης όταν ανιχνεύεται λογισμικό ασφαλείας. Όταν ενεργοποιηθεί, το κακόβουλο λογισμικό ερωτά τις τρέχουσες διεργασίες και χρησιμοποιεί NtDelayExecution() API calls για να σταματήσει την εκτέλεση, δείχνοντας επίγνωση του επιχειρησιακού του περιβάλλοντος.
Δείτε επίσης: GhostGrab: Νέο Android malware κλέβει banking credentials

Η πλήρης αλυσίδα μόλυνσης τελικά καθιερώνει επικοινωνία με τον διακομιστή εντολών sofiavergara[.]duckdns[.]org, παρέχοντας στους επιτιθέμενους πλήρη απομακρυσμένη πρόσβαση σε παραβιασμένα συστήματα. Αυτή η εκστρατεία υπογραμμίζει πώς τα δικαστικά και νομικά θέματα συνεχίζουν να λειτουργούν ως αποτελεσματικοί φορείς κοινωνικής μηχανικής, ιδιαίτερα κατά κυβερνητικών και εταιρικών υπαλλήλων στη Λατινική Αμερική.
🔑 Ασφαλίστε τους κωδικούς σας με Proton Pass
Password manager από την Proton — end-to-end κρυπτογράφηση, passkeys, ενσωματωμένο 2FA και παρακολούθηση για διαρροές των στοιχείων σας.
- ✔ Κρυπτογραφημένη αποθήκευση κωδικών & passkeys
- ✔ Ειδοποίηση αν κάποιος κωδικός σας διέρρευσε (Dark Web Monitoring)
- ✔ Δωρεάν έκδοση — σε όλες τις συσκευές
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
