Ερευνητές απειλών του Cyble Research and Intelligence Labs αποκάλυψαν μια εξελιγμένη κυβερνοεπίθεση που αξιοποιεί στρατιωτικά έγγραφα για τη διανομή ενός προηγμένου SSH-Tor backdoor.

Η εκστρατεία στοχεύει προσωπικό στον τομέα άμυνας και επικεντρώνεται σε έναν απλό μηχανισμό παράδοσης: ένα αρχείο ZIP μεταμφιεσμένο ως στρατιωτικό έγγραφο της Λευκορωσίας με τίτλο “ТЛГ на убытие на переподготовку.pdf“, ειδικά σχεδιασμένο για να προσελκύσει το προσωπικό της Διοίκησης Ειδικών Επιχειρήσεων που ασχολείται με επιχειρήσεις μη επανδρωμένων εναέριων οχημάτων.
Η επίθεση αντιπροσωπεύει μια σημαντική εξέλιξη στις τεχνικές κυβερνοκατασκοπείας που υποστηρίζονται από κράτη, συνδυάζοντας την κοινωνική μηχανική με εξελιγμένα τεχνικά αντίμετρα για τη δημιουργία επίμονης πρόσβασης backdoor.
Δείτε επίσης: Νέο HttpTroy backdoor μεταμφιέζεται ως τιμολόγιο VPN
Οι αναλυτές της Cyble εντόπισαν ότι το κακόβουλο λογισμικό αναπτύσσει το OpenSSH για Windows μαζί με ένα customized Tor hidden service που διαθέτει obfs4 traffic obfuscation, παρέχοντας στους επιτιθέμενους ανώνυμη πρόσβαση στα πρωτόκολλα SSH, RDP, SFTP και SMB σε παραβιασμένα συστήματα. Οι ερευνητές συνδέθηκαν επιτυχώς μέσω SSH, για να επιβεβαιώσουν τη λειτουργικότητα του backdoor, αν και δεν παρατηρήθηκαν δευτερεύοντα payloads ή ενέργειες μετά την εκμετάλλευση.

Σύμφωνα με την έρευνα, η καμπάνια μπορεί να σχετίζεται με την ομάδα UAC-0125/Sandworm (APT44) που συνδέεται με τη Ρωσία και είναι γνωστή για την στόχευση της ουκρανικής στρατιωτικής διοίκησης και των κρίσιμων υποδομών (τουλάχιστον από το 2013). Τα μοτίβα, η υποδομή και οι επιχειρησιακές μεθοδολογίες ταιριάζουν με την εκστρατεία Army+ του Δεκεμβρίου 2024, δείχνοντας τη συνεχή βελτίωση των τεχνικών της Sandworm.
Δείτε επίσης: Νέο εργαλείο BOF εκμεταλλεύεται την κρυπτογράφηση Cookies του Microsoft Teams
SSH-Tor Backdoor: Πολυ-επίπεδος μηχανισμός μόλυνσης
Η αλυσίδα επίθεσης χρησιμοποιεί ενσωματωμένα αρχεία ZIP και μεταμφιέσεις αρχείων LNK για να παρακάμψει τα αυτοματοποιημένα συστήματα ανίχνευσης. Κατά την εξαγωγή, τα θύματα συναντούν ένα αρχείο LNK που εμφανίζεται ως νόμιμο PDF μαζί με έναν κρυφό κατάλογο με το όνομα “FOUND.000“. Αυτός ο κατάλογος περιέχει ένα επιπλέον αρχείο με τίτλο “persistentHandlerHashingEncodingScalable.zip“.
Όταν το θύμα προσπαθεί να ανοίξει αυτό που φαίνεται να είναι ένα έγγραφο PDF, το αρχείο LNK εκτελεί ενσωματωμένες εντολές PowerShell, εξάγοντας το ενσωματωμένο αρχείο στον κατάλογο %appdata%\logicpro και ανακτώντας περιεχόμενο PowerShell για εκτέλεση.
Δείτε επίσης: Ρωσία: Συνελήφθησαν οι διαχειριστές του Meduza Stealer

Οι αναλυτές της Cyble εντόπισαν anti-analysis ελέγχους, που είναι ενσωματωμένοι στο second-stage PowerShell script. Το κακόβουλο λογισμικό επαληθεύει ότι υπάρχουν τουλάχιστον 10 πρόσφατα αρχεία LNK στο σύστημα και επιβεβαιώνει ότι ο αριθμός των διεργασιών υπερβαίνει τις 50 – που σπάνια πληρούνται σε περιβάλλοντα sandbox.
Αυτός ο μηχανισμός environmental awareness τερματίζει την εκτέλεση σε αυτοματοποιημένα συστήματα ανάλυσης ενώ προχωρά σε γνήσιους σταθμούς εργασίας χρηστών. Μετά την επαλήθευση, το script εμφανίζει ένα παραπλανητικό PDF για να διατηρήσει την ψευδαίσθηση της νομιμότητας ενώ καθιερώνει persistence μέσω προγραμματισμένων εργασιών που έχουν ρυθμιστεί να εκτελούνται κατά την είσοδο και καθημερινά στις 10:21 π.μ. UTC (εξασφαλίζοντας συνεχή πρόσβαση στην παραβιασμένη υποδομή).
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
