Μια νέα και ιδιαίτερα εξελιγμένη απειλή κάνει την εμφάνισή της στον χώρο της κυβερνοασφάλειας, καθώς η ομάδα PlushDaemon – ένας κακόβουλος παράγοντας με κινεζική προέλευση – αξιοποιεί ένα φρέσκο implant με την ονομασία EdgeStepper για να υποκλέπτει και να χειραγωγεί το software update traffic σε στοχευμένες επιθέσεις κυβερνοκατασκοπείας.

Οι επιχειρήσεις της ομάδας δεν είναι κάτι καινούριο: από το 2018, η PlushDaemon χτυπά οργανισμούς σε ΗΠΑ, Κίνα, Ταϊβάν, Χονγκ Κονγκ, Νότια Κορέα και Νέα Ζηλανδία, χρησιμοποιώντας custom malware όπως το γνωστό backdoor SlowStepper. Ωστόσο, η νέα τεχνική του – η παραβίαση updates μέσω router hijacking – ανεβάζει το επίπεδο της απειλής.
Στόχοι και ιστορικό δραστηριότητας
Το προφίλ των στόχων δείχνει καθαρά τη στόχευση της ομάδας προς οικονομικούς και τεχνολογικούς κλάδους. Κατασκευαστές ηλεκτρονικών ειδών, πανεπιστημιακά ιδρύματα και ακόμη και ένα εργοστάσιο ιαπωνικής αυτοκινητοβιομηχανίας με παρουσία στην Καμπότζη έχουν βρεθεί στο στόχαστρο.
Δείτε επίσης: Το Phishing Κιτ Sneaky 2FA προσθέτει αναδυόμενα παράθυρα BitB
Σύμφωνα με δεδομένα της ESET, από το 2019 η PlushDaemon βασίζεται σε κακόβουλες ενημερώσεις λογισμικού για να διεισδύει σε δίκτυα. Η συγκεκριμένη τακτική τής επιτρέπει να περνά σχεδόν απαρατήρητη, καθώς «καβαλάει» διαδικασίες που οι χρήστες εμπιστεύονται απόλυτα.
Πώς λειτουργεί η αλυσίδα της επίθεσης
Η επίθεση ξεκινά από την παραβίαση routers, συνήθως μέσω γνωστών ευπαθειών ή απλών, αδύναμων κωδικών διαχειριστή. Αφού οι εισβολείς αποκτήσουν τον έλεγχο, εγκαθιστούν το implant EdgeStepper.
Το EdgeStepper λειτουργεί παρεμβαίνοντας σε DNS queries. Ελέγχει αν το συγκεκριμένο domain αφορά υπηρεσία ενημέρωσης λογισμικού και, αν ναι, ανακατευθύνει το αίτημα σε έναν κακόβουλο DNS server της ομάδας. Ουσιαστικά, ο χρήστης νομίζει ότι κατεβάζει μια νόμιμη ενημέρωση, ενώ στην πραγματικότητα συνδέεται απευθείας στην υποδομή των PlushDaemon.

Σε αυτό το στάδιο, το θύμα λαμβάνει ένα αρχείο που φαίνεται ως DLL και έχει το όνομα popup_4.2.0.2246.dll. Στην πραγματικότητα, όμως, είναι το downloader LittleDaemon. Το LittleDaemon φέρνει στη συνέχεια ένα δεύτερο malware dropper, το DaemonicLogistics, το οποίο τρέχει αποκρυπτογραφημένο στη μνήμη. Εκείνο με τη σειρά του κατεβάζει και ενεργοποιεί το κύριο backdoor της ομάδας, το περιβόητο SlowStepper.
Δείτε επίσης: Ευπάθεια στο WhatsApp εξέθεσε 3,5 δισ. αριθμούς τηλεφώνου
Τι κάνει το SlowStepper
Το SlowStepper έχει εμφανιστεί ξανά στο παρελθόν, μεταξύ άλλων σε επιθέσεις εναντίον χρηστών του νοτιοκορεατικού VPN IPany, όπου οι χρήστες κατέβαζαν trojanized installers από τον επίσημο ιστότοπο του παρόχου χωρίς να το γνωρίζουν.
Οι δυνατότητές του είναι εκτενείς:
- συλλέγει λεπτομερή στοιχεία συστήματος
- επιτρέπει πλήρη διαχείριση αρχείων
- εκτελεί εντολές απομακρυσμένα
- ενεργοποιεί spyware εργαλεία γραμμένα σε Python
- υποκλέπτει πληκτρολογήσεις
- κλέβει browser data και credentials
Με πιο απλά λόγια: όποιος μολυνθεί, ουσιαστικά χάνει τον έλεγχο του συστήματός του.
Γιατί η τεχνική της παγίδευσης ενημερώσεων είναι τόσο επικίνδυνη
Οι ενημερώσεις λογισμικού αποτελούν έναν από τους πιο βασικούς μηχανισμούς ασφάλειας ενός συστήματος. Όταν όμως οι χάκερ καταφέρνουν να πάρουν θέση ανάμεσα στον χρήστη και τον διακομιστή ενημερώσεων, αποκτούν ένα ανεπανάληπτο πλεονέκτημα.
Η μέθοδος που αξιοποιεί η PlushDaemon:
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
- παρακάμπτει antivirus και endpoint security
- μοιάζει απολύτως νόμιμη στα μάτια των συστημάτων
- εκμεταλλεύεται μια διαδικασία που κανείς δεν αμφισβητεί
Αυτό εξηγεί γιατί τέτοιου τύπου επιθέσεις θεωρούνται από τις πιο επικίνδυνες αυτή τη στιγμή διεθνώς.
Δείτε επίσης: Το Princeton University αποκάλυψε παραβίαση δεδομένων

Τι σημαίνει αυτό για επιχειρήσεις και χρήστες
Οι ειδικοί της ESET τονίζουν ότι οι οργανισμοί πρέπει να δώσουν προτεραιότητα στην ασφάλεια των routers και των edge συσκευών, καθώς αυτές αποτελούν το πρώτο σημείο εισόδου για την αλυσίδα της επίθεσης.
Προτείνονται:
- ενημέρωση firmware
- απενεργοποίηση default credentials
- χρήση ισχυρών κωδικών και MFA
- παρακολούθηση DNS traffic για ύποπτες ανακατευθύνσεις
Για τους απλούς χρήστες, η προσοχή στις ενημερώσεις και η εγκατάσταση patches από επίσημες πηγές είναι κρίσιμη. Στον κόσμο της σύγχρονης κυβερνοκατασκοπείας, η επίθεση μπορεί να ξεκινήσει από κάτι τόσο απλό όσο ένα «Check for updates».
Πηγή: www.bleepingcomputer.com
