ΑρχικήSecurityΧάκερ αξιοποιούν ευπάθεια RCE μέσω αρχείων Windows LNK

Χάκερ αξιοποιούν ευπάθεια RCE μέσω αρχείων Windows LNK

Η ομάδα χάκερ UNC6384, που συνδέεται με την Κίνα, έχει ενεργά εκμεταλλευτεί μια κρίσιμη ευπάθεια στα Windows, στοχεύοντας διπλωματικές οντότητες στην Ευρώπη, όπως στην Ουγγαρία, το Βέλγιο, τη Σερβία, την Ιταλία και την Ολλανδία. Οι ερευνητές της Arctic Wolf εντόπισαν αυτήν την εξελιγμένη καμπάνια κυβερνοκατασκοπείας που λειτουργούσε καθ’ όλη τη διάρκεια του Σεπτεμβρίου και Οκτωβρίου 2025, αντιπροσωπεύοντας μια σημαντική εξέλιξη στις επιχειρησιακές δυνατότητες και τη γεωγραφική εμβέλεια της ομάδας.

Δείτε επίσης: Ευπάθεια RediShell RCE: Πάνω από 8.500 ευάλωτες περιπτώσεις Redis

Windows RCE

Η επίθεση ξεκινά με προσεκτικά σχεδιασμένα spearphishing emails που περιέχουν URLs, τα οποία παραδίδουν κακόβουλα αρχεία LNK μεταμφιεσμένα ως νόμιμες ατζέντες διπλωματικών συνεδρίων. Αυτά τα αρχεία αναφέρονται σε αυθεντικές συναντήσεις της Ευρωπαϊκής Επιτροπής, εργαστήρια προμηθειών άμυνας του ΝΑΤΟ και πολυμερείς συντονιστικές εκδηλώσεις.

Όταν οι χρήστες κάνουν κλικ σε αυτές τις φαινομενικά αθώες συντομεύσεις, μια κρίσιμη αδυναμία στη διαχείριση συντομεύσεων των Windows επιτρέπει την αθόρυβη εκτέλεση εντολών που τα περισσότερα συστήματα ανίχνευσης αποτυγχάνουν να εντοπίσουν. Η UNC6384 υιοθέτησε γρήγορα την ευπάθεια ZDI-CAN-25373 μέσα σε μόλις έξι μήνες από τη δημόσια αποκάλυψή της τον Μάρτιο του 2025, δείχνοντας εξαιρετική επιχειρησιακή ευελιξία και ικανότητες παρακολούθησης ευπαθειών.

Οι αναλυτές της Arctic Wolf ανίχνευσαν το κακόβουλο λογισμικό μετά τη δεύτερη παράγραφο της έρευνας, σημειώνοντας τον εξελιγμένο μηχανισμό μόλυνσης που δημιουργεί μια πολύπλοκη αλυσίδα επίθεσης πολλαπλών σταδίων σχεδιασμένη να αποφεύγει τις παραδοσιακές άμυνες ασφαλείας. Ο μηχανισμός εκμετάλλευσης εκμεταλλεύεται έξυπνα την προσθήκη κενών χώρων στη δομή COMMAND_LINE_ARGUMENTS του αρχείου LNK για να κρύψει τις κακόβουλες εντολές από την ορατότητα του χρήστη.

Δείτε ακόμα: XWiki: Ευπάθεια RCE χρησιμοποιείται για παράδοση cryptominer

Χάκερ αξιοποιούν ευπάθεια RCE μέσω αρχείων Windows LNK

Κατά την εκτέλεση, η παραβιασμένη συντόμευση καλεί αθόρυβα το PowerShell για να εξάγει και να αποσυμπιέσει ένα αρχείο tar που περιέχει τρία κρίσιμα συστατικά: ένα νόμιμο, ψηφιακά υπογεγραμμένο βοηθητικό πρόγραμμα εκτυπωτή Canon, έναν κακόβουλο φορτωτή DLL και ένα κρυπτογραφημένο φορτίο απομακρυσμένης πρόσβασης PlugX. Η αλυσίδα επίθεσης χρησιμοποιεί φόρτωση DLL, εκμεταλλευόμενη τις τυπικές διαδικασίες αναζήτησης βιβλιοθηκών των Windows. Όταν το εκτελέσιμο αρχείο της Canon εκκινεί, αναζητά ενστικτωδώς υποστηρικτικές βιβλιοθήκες στον τοπικό του κατάλογο πριν ελέγξει τους φακέλους του συστήματος.

Η κακόβουλη DLL που βρίσκεται εκεί φορτώνεται διαφανώς, στη συνέχεια αποκρυπτογραφεί το φορτίο PlugX χρησιμοποιώντας ένα ενσωματωμένο RC4 κλειδί και το εισάγει απευθείας στον χώρο μνήμης της νόμιμης διαδικασίας, δημιουργώντας ένα σχεδόν ανιχνεύσιμο μόνιμο backdoor. Το κακόβουλο λογισμικό PlugX καθιερώνει κρυπτογραφημένες συνδέσεις ελέγχου και εντολών HTTPS χρησιμοποιώντας τυχαίες παραμέτρους σε πολλαπλούς εφεδρικούς τομείς, όπως racineupci[.]org και dorareco[.]net.

Δείτε επίσης: Dolby Digital Plus: Ευπάθεια επιτρέπει RCE επίθεση

Χάκερ αξιοποιούν ευπάθεια RCE μέσω αρχείων Windows LNK

Το κακόβουλο λογισμικό δημιουργεί κρυφούς καταλόγους επιμονής με πλαστά ονόματα όπως “SamsungDriver” και τροποποιεί τα κλειδιά εκτέλεσης του μητρώου των Windows, εξασφαλίζοντας συνεχή πρόσβαση κατά τις επανεκκινήσεις του συστήματος. Αυτή η καμπάνια δείχνει επίπεδο πολυπλοκότητας κρατικού επιπέδου, συνδυάζοντας γνώση εκμετάλλευσης zero-day με σχολαστικό social engineering που στοχεύει συγκεκριμένο διπλωματικό προσωπικό και εκδηλώσεις, αντιπροσωπεύοντας μια σημαντική απειλή συλλογής πληροφοριών για τις κυβερνητικές λειτουργίες της Ευρώπης.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Absenta Mia
Absenta Miahttps://www.secnews.gr
Being your self, in a world that constantly tries to change you, is your greater achievement

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS