ΑρχικήSecurityΟι PlushDaemon hackers παραβιάζουν software updates για κυβερνοκατασκοπεία

Οι PlushDaemon hackers παραβιάζουν software updates για κυβερνοκατασκοπεία

Μια νέα και ιδιαίτερα εξελιγμένη απειλή κάνει την εμφάνισή της στον χώρο της κυβερνοασφάλειας, καθώς η ομάδα PlushDaemon – ένας κακόβουλος παράγοντας με κινεζική προέλευση – αξιοποιεί ένα φρέσκο implant με την ονομασία EdgeStepper για να υποκλέπτει και να χειραγωγεί το software update traffic σε στοχευμένες επιθέσεις κυβερνοκατασκοπείας.

PlushDaemon updates

Οι επιχειρήσεις της ομάδας δεν είναι κάτι καινούριο: από το 2018, η PlushDaemon χτυπά οργανισμούς σε ΗΠΑ, Κίνα, Ταϊβάν, Χονγκ Κονγκ, Νότια Κορέα και Νέα Ζηλανδία, χρησιμοποιώντας custom malware όπως το γνωστό backdoor SlowStepper. Ωστόσο, η νέα τεχνική του – η παραβίαση updates μέσω router hijacking – ανεβάζει το επίπεδο της απειλής.

Στόχοι και ιστορικό δραστηριότητας

Το προφίλ των στόχων δείχνει καθαρά τη στόχευση της ομάδας προς οικονομικούς και τεχνολογικούς κλάδους. Κατασκευαστές ηλεκτρονικών ειδών, πανεπιστημιακά ιδρύματα και ακόμη και ένα εργοστάσιο ιαπωνικής αυτοκινητοβιομηχανίας με παρουσία στην Καμπότζη έχουν βρεθεί στο στόχαστρο.

Δείτε επίσης: Το Phishing Κιτ Sneaky 2FA προσθέτει αναδυόμενα παράθυρα BitB

Σύμφωνα με δεδομένα της ESET, από το 2019 η PlushDaemon βασίζεται σε κακόβουλες ενημερώσεις λογισμικού για να διεισδύει σε δίκτυα. Η συγκεκριμένη τακτική τής επιτρέπει να περνά σχεδόν απαρατήρητη, καθώς «καβαλάει» διαδικασίες που οι χρήστες εμπιστεύονται απόλυτα.

Πώς λειτουργεί η αλυσίδα της επίθεσης

Η επίθεση ξεκινά από την παραβίαση routers, συνήθως μέσω γνωστών ευπαθειών ή απλών, αδύναμων κωδικών διαχειριστή. Αφού οι εισβολείς αποκτήσουν τον έλεγχο, εγκαθιστούν το implant EdgeStepper.

Το EdgeStepper λειτουργεί παρεμβαίνοντας σε DNS queries. Ελέγχει αν το συγκεκριμένο domain αφορά υπηρεσία ενημέρωσης λογισμικού και, αν ναι, ανακατευθύνει το αίτημα σε έναν κακόβουλο DNS server της ομάδας. Ουσιαστικά, ο χρήστης νομίζει ότι κατεβάζει μια νόμιμη ενημέρωση, ενώ στην πραγματικότητα συνδέεται απευθείας στην υποδομή των PlushDaemon.

Οι PlushDaemon hackers παραβιάζουν software updates για κυβερνοκατασκοπεία

Σε αυτό το στάδιο, το θύμα λαμβάνει ένα αρχείο που φαίνεται ως DLL και έχει το όνομα popup_4.2.0.2246.dll. Στην πραγματικότητα, όμως, είναι το downloader LittleDaemon. Το LittleDaemon φέρνει στη συνέχεια ένα δεύτερο malware dropper, το DaemonicLogistics, το οποίο τρέχει αποκρυπτογραφημένο στη μνήμη. Εκείνο με τη σειρά του κατεβάζει και ενεργοποιεί το κύριο backdoor της ομάδας, το περιβόητο SlowStepper.

Δείτε επίσης: Ευπάθεια στο WhatsApp εξέθεσε 3,5 δισ. αριθμούς τηλεφώνου

Τι κάνει το SlowStepper

Το SlowStepper έχει εμφανιστεί ξανά στο παρελθόν, μεταξύ άλλων σε επιθέσεις εναντίον χρηστών του νοτιοκορεατικού VPN IPany, όπου οι χρήστες κατέβαζαν trojanized installers από τον επίσημο ιστότοπο του παρόχου χωρίς να το γνωρίζουν.

Οι δυνατότητές του είναι εκτενείς:

  • συλλέγει λεπτομερή στοιχεία συστήματος
  • επιτρέπει πλήρη διαχείριση αρχείων
  • εκτελεί εντολές απομακρυσμένα
  • ενεργοποιεί spyware εργαλεία γραμμένα σε Python
  • υποκλέπτει πληκτρολογήσεις
  • κλέβει browser data και credentials

Με πιο απλά λόγια: όποιος μολυνθεί, ουσιαστικά χάνει τον έλεγχο του συστήματός του.

Γιατί η τεχνική της παγίδευσης ενημερώσεων είναι τόσο επικίνδυνη

Οι ενημερώσεις λογισμικού αποτελούν έναν από τους πιο βασικούς μηχανισμούς ασφάλειας ενός συστήματος. Όταν όμως οι χάκερ καταφέρνουν να πάρουν θέση ανάμεσα στον χρήστη και τον διακομιστή ενημερώσεων, αποκτούν ένα ανεπανάληπτο πλεονέκτημα.

Η μέθοδος που αξιοποιεί η PlushDaemon:

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

  • παρακάμπτει antivirus και endpoint security
  • μοιάζει απολύτως νόμιμη στα μάτια των συστημάτων
  • εκμεταλλεύεται μια διαδικασία που κανείς δεν αμφισβητεί

Αυτό εξηγεί γιατί τέτοιου τύπου επιθέσεις θεωρούνται από τις πιο επικίνδυνες αυτή τη στιγμή διεθνώς.

Δείτε επίσης: Το Princeton University αποκάλυψε παραβίαση δεδομένων

Οι PlushDaemon hackers παραβιάζουν software updates για κυβερνοκατασκοπεία

Τι σημαίνει αυτό για επιχειρήσεις και χρήστες

Οι ειδικοί της ESET τονίζουν ότι οι οργανισμοί πρέπει να δώσουν προτεραιότητα στην ασφάλεια των routers και των edge συσκευών, καθώς αυτές αποτελούν το πρώτο σημείο εισόδου για την αλυσίδα της επίθεσης.

Προτείνονται:

  • ενημέρωση firmware
  • απενεργοποίηση default credentials
  • χρήση ισχυρών κωδικών και MFA
  • παρακολούθηση DNS traffic για ύποπτες ανακατευθύνσεις

Για τους απλούς χρήστες, η προσοχή στις ενημερώσεις και η εγκατάσταση patches από επίσημες πηγές είναι κρίσιμη. Στον κόσμο της σύγχρονης κυβερνοκατασκοπείας, η επίθεση μπορεί να ξεκινήσει από κάτι τόσο απλό όσο ένα «Check for updates».

Πηγή: www.bleepingcomputer.com

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS