ΑρχικήSecurityTrojanized ESET installers εγκαθιστούν το Kalambur backdoor

Trojanized ESET installers εγκαθιστούν το Kalambur backdoor

Μια hacking ομάδα μιμείται την Σλοβακική εταιρεία κυβερνοασφάλειας ESET στα πλαίσια επιθέσεων phishing που στοχεύουν ουκρανικές οντότητες και διανέμουν το Kalambur backdoor.

Kalambur backdoor ESET

Η καμπάνια, που εντοπίστηκε τον Μάιο του 2025, παρακολουθείται από την ομάδα ασφαλείας υπό το ψευδώνυμο InedibleOchotense και φαίνεται να σχετίζεται με τη Ρωσία.

“Η InedibleOchotense έστειλε spear-phishing emails και μηνύματα κειμένου μέσω Signal, περιέχοντας έναν σύνδεσμο προς έναν τροποποιημένο εγκαταστάτη ΕSET, σε πολλαπλές ουκρανικές οντότητες“, ανέφερε η ΕSET στο “APT Activity Report Q2 2025–Q3 2025“.

Εκτιμάται ότι η InedibleOchotense μοιράζεται ομοιότητες με μια καμπάνια που τεκμηριώθηκε από την EclecticIQ, η οποία περιλάμβανε την ανάπτυξη ενός backdοor που ονομάζεται BACKORDER. Επίσης, έχει ομοιότητες με μια ομάδα που παρακολουθείται ως UAC-0212 από το CERT-UA, και περιγράφεται ως υπο-ομάδα της Sandworm (γνωστή και ως APT44).

Δείτε επίσης: FIN7: Χρήση Windows SSH Backdoor για απομακρυσμένη πρόσβαση

Νέα καμπάνια καταχράται το όνομα της ESET για διανομή του Kalambur backdoor

Ενώ το phishing email είναι γραμμένο στα ουκρανικά, η ΕSET ανέφερε ότι η πρώτη γραμμή χρησιμοποιεί μια ρωσική λέξη, πιθανότατα υποδεικνύοντας ένα τυπογραφικό λάθος ή ένα σφάλμα μετάφρασης. Το email, που υποτίθεται ότι προέρχεται από την ΕSET, ισχυρίζεται ότι η ομάδα παρακολούθησής της εντόπισε μια ύποπτη διαδικασία που σχετίζεται με τη διεύθυνση email του θύματος και ότι οι υπολογιστές του μπορεί να βρίσκονται σε κίνδυνο.

Trojanized ESET installers εγκαθιστούν το Kalambur backdoor

Η δραστηριότητα είναι μια προσπάθεια εκμετάλλευσης της ευρείας χρήσης του λογισμικού ΕSET στη χώρα και της φήμης του brand. Στόχος είναι να εξαπατήσει τους παραλήπτες να εγκαταστήσουν κακόβουλους installers που φιλοξενούνται σε domains όπως esetsmart[.]com, esetscanner[.]com, και esetremover[.]com.

Δείτε επίσης: Νέο HttpTroy backdοor μεταμφιέζεται ως τιμολόγιο VPN

Ο εγκαταστάτης έχει σχεδιαστεί για να παραδίδει το νόμιμο ΕSET AV Remover, μαζί με μια παραλλαγή ενός backdoor C# που ονομάζεται Κalambur (γνωστό και ως SUMBUR). Χρησιμοποιεί το δίκτυο ανωνυμίας Tor για εντολές και έλεγχο. Είναι επίσης ικανό να εγκαθιστά το OpenSSH και να ενεργοποιεί την απομακρυσμένη πρόσβαση μέσω του Remote Desktop Protocol (RDP) στη θύρα 3389.

Αξίζει να σημειωθεί ότι το CERT-UA, σε μια έκθεση που δημοσιεύθηκε τον περασμένο μήνα, απέδωσε μια σχεδόν πανομοιότυπη καμπάνια στην UAC-0125, ένα άλλο υποσύμπλεγμα της Sandworm.

Η Sandworm, σύμφωνα με την ΕSET, συνέχισε να εκτελεί καταστροφικές καμπάνιες στην Ουκρανία, εκτοξεύοντας δύο wiper malware που παρακολουθούνται ως ZEROLOT και Sting. Στόχευσαν ένα ανώνυμο πανεπιστήμιο τον Απρίλιο του 2025 και μετά ακολούθησαν άλλες επιθέσεις με data wipers που στόχευσαν κυβερνητικούς, ενεργειακούς, λογιστικούς και αγροτικούς οργανισμούς.

Δείτε επίσης: PolarEdge: Νέο προσαρμοσμένο backdοor TLS Server

Trojanized ESET installers εγκαθιστούν το Kalambur backdoor

“Κατά τη διάρκεια αυτής της περιόδου, παρατηρήσαμε και επιβεβαιώσαμε ότι η ομάδα UAC-0099 διεξήγαγε αρχικές επιχειρήσεις πρόσβασης και στη συνέχεια μετέφερε επικυρωμένους στόχους στη Sandworm για επακόλουθη κακόβουλη δραστηριότητα“, ανέφερε η εταιρεία. “Αυτές οι καταστροφικές επιθέσεις από τη Sandworm είναι μια υπενθύμιση ότι τα data wipers χρησιμοποιούνται συχνά από Ρώσους απειλητικούς παράγοντες για στόχευση της Ουκρανίας“.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS