Ένα συντονισμένο κύμα επιθέσεων ransomware στο Ηνωμένο Βασίλειο έδειξε πόσο επικίνδυνα είναι τα πράγματα στη σημερινή ψηφιακή εποχή. Οι ομάδες Medusa και DragonForce χρησιμοποίησαν τρία κρίσιμα τρωτά σημεία στο RMM εργαλείο SimpleHelp (CVE-2024-57726, CVE-2024-57727, CVE-2024-57728) για να αποκτήσουν πρόσβαση σε δίκτυα πελατών μέσω παραβιασμένων MSP και παρόχων διαχειριζόμενων υπηρεσιών.

Μετατόπιση τακτικής: Από το θύμα στον προμηθευτή
Αντί να στοχεύουν απευθείας μεγάλες εταιρείες, οι επιτιθέμενοι έβαλαν στο στόχαστρο την εμπιστοσύνη που έχουν οι οργανισμοί στους τρίτους παρόχους. Εκμεταλλευόμενοι εκδόσεις SimpleHelp που εκτελούνται με προνόμια SYSTEM, πέτυχαν πλήρη έλεγχο των δικτύων με ελάχιστη ανίχνευση — μια κίνηση που παρακάμπτει τα τείχη προστασίας και αξιοποιεί την εσωτερική εμπιστοσύνη του περιβάλλοντος.
Δείτε επίσης: Πώς το GlassWorm επέστρεψε στον κώδικα των προγραμματιστών
Πώς λειτούργησαν οι επιθέσεις
Οι ερευνητές της Zensec εντόπισαν κύματα εισβολών κατά τα δύο πρώτα τρίμηνα του 2025. Η Medusa ξεκίνησε πρώτα, προωθώντας κακόβουλα payloads μέσω παραβιασμένων MSP· ακολούθησε η DragonForce με παρόμοιο «παραγωγικό» μοτίβο. Και οι δύο ομάδες συνδύασαν αυτοματισμό και manual τεχνικές, προσαρμόζοντας εργαλεία για να διεισδύσουν, να διατηρήσουν πρόσβαση και να εξάγουν δεδομένα πριν κρυπτογραφήσουν συστήματα.

Τεχνικές παράκαμψης αμυνών
Η Medusa χρησιμοποίησε το PDQ Deploy για την εκτέλεση PowerShell εντολών που απενεργοποίησαν τον Microsoft Defender, πρόσθεσαν exclusion paths και απενεργοποίησαν real-time monitoring:
Add-MpPreference -ExclusionPath “C:”
Set-MpPreference -MAPSReporting Disable
Set-MpPreference -DisableRealtimeMonitoring $true
Επίσης προώθησε το ransomware “Gaze.exe” και specialized drivers (Smuot.sys, CSAgent.sys), ενισχύοντας την ικανότητα παράκαμψης προστασιών.
Η DragonForce επέλεξε διαφορετική στρατηγική: δημιούργησε τοπικούς λογαριασμούς «admin», εγκατέστησε AnyDesk για μόνιμη πρόσβαση και εκτέλεσε script, όπως Get-Veeam-Creds.ps1 για να εξαγάγει διαπιστευτήρια από συστήματα Veeam, υπονομεύοντας τις διαδικασίες ανάκτησης.
Δείτε επίσης: Οι hackers Konni μετατρέπουν το Find Hub της Google σε “όπλο”
Εξαγωγή και διπλός εκβιασμός
Τα εργαλεία εξαγωγής διαφοροποιήθηκαν: η Medusa αξιοποίησε το RClone (μετονομασμένο σε “lsp.exe”) για φιλτραρισμένη μεταφορά αρχείων, ενώ η DragonForce χρησιμοποίησε το Restic, ένα εργαλείο δημιουργίας αντιγράφων ασφαλείας ανοιχτού κώδικα, για να μεταφέρει κλεμμένα δεδομένα σε τερματικά σημεία αποθήκευσης cloud συμβατά με Wasabisys S3. Πριν την κρυπτογράφηση, οι επιτιθέμενοι απέσπασαν ευαίσθητα δεδομένα και τα χρησιμοποίησαν για διπλό εκβιασμό, απειλώντας με δημοσίευση.
Αντίμετρα και βέλτιστες πρακτικές
Οι οργανισμοί πρέπει να επανεξετάσουν την ασφάλεια της εφοδιαστικής αλυσίδας τους: περιορισμός προνομίων σε RMM εργαλεία, αυστηρή διαχείριση κωδικών, τακτικές ενημερώσεις λογισμικού και segmentation δικτύου. Η ενεργοποίηση καταγραφής και παρακολούθησης για ασυνήθιστες δραστηριότητες, η εφαρμογή MFA και η κρυπτογράφηση ευαίσθητων αποθεμάτων είναι απαραίτητες.

Συνεργασία MSP-πελατών
Η πρόληψη απαιτεί κοινή ευθύνη: οι MSP πρέπει να εφαρμόζουν hardening, least-privilege και διαφανή reports. Οι πελάτες οφείλουν να απαιτούν SLA ασφάλειας, να ελέγχουν δικαιώματα πρόσβασης και να διεξάγουν τακτικούς ελέγχους τρίτων.
Δείτε επίσης: Quantum Route Redirect: Phishing υπηρεσία στοχεύει χρήστες Microsoft 365
Οι επιτιθέμενοι στοχεύουν οικονομικά κίνητρα, αλλά και την απόκτηση πρόσβασης σε κρίσιμες αλυσίδες. Η άμεση ενημέρωση, οι τακτικές προσομοιώσεις και η ανταλλαγή πληροφοριών μεταξύ οργανισμών θα περιορίσουν την επιτυχία τέτοιων εκστρατειών.
☁️ Κρατήστε ασφαλή αντίγραφα με Proton Drive
Κρυπτογραφημένος cloud αποθηκευτικός χώρος από την Proton — προστατέψτε τα αρχεία σας από ransomware, βλάβες και απώλεια δεδομένων, με end-to-end κρυπτογράφηση.
- ✔ End-to-end κρυπτογραφημένα αρχεία & αντίγραφα
- ✔ Ιστορικό εκδόσεων — ανάκτηση αρχείων μετά από ransomware
- ✔ Δωρεάν χώρος — συγχρονισμός σε όλες τις συσκευές
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Η συλλογική εγρήγορση και δράση είναι απαραίτητη.
