Οι ερευνητές κυβερνοασφάλειας έχουν προειδοποιήσει για ένα νέο botnet με την ονομασία Tsundere, που στοχεύει χρήστες Windows. Ενεργό από τα μέσα του 2025, έχει σχεδιαστεί για να εκτελεί αυθαίρετο κώδικα JavaScript που ανακτάται από έναν διακομιστή εντολών και ελέγχου (C2), όπως ανέφερε ο ερευνητής της Kaspersky, Lisandro Ubiedo.

Προς το παρόν δεν υπάρχουν λεπτομέρειες για το πώς διαδίδεται το botnet malware. Ωστόσο, σε τουλάχιστον μία περίπτωση, οι δράστες φαίνεται να χρησιμοποίησαν ένα νόμιμο εργαλείο Απομακρυσμένης Παρακολούθησης και Διαχείρισης (RMM) ως αγωγό για τη λήψη ενός MSI installer file από έναν παραβιασμένο ιστότοπο.
Tsundere botnet: Παιχνίδια ως δολώματα
Τα ονόματα που δόθηκαν στα κακόβουλα αρχεία – Valorant, r6x (Rainbow Six Siege X) και cs2 (Counter-Strike 2) – υποδηλώνουν επίσης ότι το implant πιθανότατα διαδίδεται χρησιμοποιώντας δολώματα για παιχνίδια. Είναι πιθανό ότι οι χρήστες που αναζητούν πειρατικές εκδόσεις αυτών των παιχνιδιών είναι ο στόχος.
Δείτε επίσης: Το Sturnus banking trojan κλέβει μηνύματα από Signal & WhatsApp
Ανεξάρτητα από τη μέθοδο που χρησιμοποιείται, το ψεύτικο αρχείο εγκατάστασης MSI έχει σχεδιαστεί για να εγκαθιστά το Node.js και να εκκινεί ένα loader script που είναι υπεύθυνο για την αποκρυπτογράφηση και εκτέλεση του κύριου botnet-related payload. Προετοιμάζει, επίσης, το περιβάλλον κατεβάζοντας τρεις νόμιμες βιβλιοθήκες, συγκεκριμένα, τις ws, ethers και pm2, χρησιμοποιώντας την εντολή “npm install“.
“Το πακέτο pm2 εγκαθίσταται για να εξασφαλίσει ότι το Tsundere bot παραμένει ενεργό και χρησιμοποιείται για την εκκίνηση του bot”, εξήγησε ο Ubiedo. “Επιπλέον, το pm2 βοηθά στην επίτευξη persistence στο σύστημα γράφοντας στο μητρώο και διαμορφώνοντας τον εαυτό του για να επανεκκινήσει τη διαδικασία κατά την είσοδο“.
Η ανάλυση της Kaspersky για το C2 panel αποκάλυψε ότι το κακόβουλο λογισμικό διαδίδεται επίσης με τη μορφή ενός script PowerShell, το οποίο εκτελεί μια παρόμοια ακολουθία ενεργειών αναπτύσσοντας το Node.js στον παραβιασμένο υπολογιστή και κατεβάζοντας τα ws και ethers ως dependencies.

Ενώ το PowerShell infector δεν χρησιμοποιεί το pm2, εκτελεί τις ίδιες ενέργειες που παρατηρήθηκαν στο αρχείο εγκατάστασης MSI, δημιουργώντας ένα registry key value, που εξασφαλίζει ότι το bot εκτελείται σε κάθε login.
Το Tsundere botnet χρησιμοποιεί το blockchain του Ethereum για να ανακτήσει λεπτομέρειες του διακομιστή WebSocket C2 (π.χ., ws://193.24.123[.]68:3011 ή ws://185.28.119[.]179:1234), δημιουργώντας έναν ανθεκτικό μηχανισμό που επιτρέπει στους επιτιθέμενους να κάνουν rotate την υποδομή απλά χρησιμοποιώντας ένα smart contract. Το συμβόλαιο δημιουργήθηκε στις 23 Σεπτεμβρίου 2024 και έχει πραγματοποιήσει 26 συναλλαγές μέχρι σήμερα.
Δείτε επίσης: Python-based worm στο WhatsApp διαδίδει το Eternidade Stealer
Μόλις ανακτηθεί η διεύθυνση C2, ελέγχει για να διασφαλίσει ότι είναι μια έγκυρη διεύθυνση URL WebSocket και στη συνέχεια προχωρά στη δημιουργία μιας σύνδεσης WebSocket με τη συγκεκριμένη διεύθυνση και λαμβάνει κώδικα JavaScript που αποστέλλεται από τον διακομιστή. Η Kaspersky ανέφερε ότι δεν παρατήρησε καμία επακόλουθη εντολή από τον διακομιστή κατά την περίοδο παρατήρησης.
“Η ικανότητα αξιολόγησης κώδικα καθιστά το Tsundere bot σχετικά απλό, αλλά παρέχει επίσης ευελιξία και δυναμισμό, επιτρέποντας στους διαχειριστές του botnet να το προσαρμόσουν σε ένα ευρύ φάσμα ενεργειών“, ανέφερε η Kaspersky.
Οι λειτουργίες του botnet διευκολύνονται από ένα control panel που επιτρέπει στους συνδεδεμένους χρήστες να δημιουργούν νέα αρχεία χρησιμοποιώντας MSI ή PowerShell, να διαχειρίζονται διοικητικές λειτουργίες, να βλέπουν τον αριθμό των bots ανά πάσα στιγμή, να μετατρέπουν τα bots τους σε proxy για τη δρομολόγηση κακόβουλου traffic και ακόμη και να περιηγούνται και να αγοράζουν botnets μέσω μιας ειδικής αγοράς.
Δείτε επίσης: TamperedChef: Διανομή malware μέσω ψεύτικων installers
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Ποιος βρίσκεται πίσω από το Tsundere botnet
Δεν είναι γνωστό ποιος ακριβώς βρίσκεται πίσω από το Tsundere, αλλά η παρουσία της ρωσικής γλώσσας στον πηγαίο κώδικα υποδηλώνει έναν απειλητικό παράγοντα που μιλάει ρωσικά. Η δραστηριότητα εκτιμάται ότι μοιράζεται λειτουργικές επικαλύψεις με μια κακόβουλη καμπάνια npm που τεκμηριώθηκε από τις Checkmarx, Phylum και Socket τον Νοέμβριο του 2024.
Επιπλέον, ο ίδιος διακομιστής έχει ταυτοποιηθεί ότι φιλοξενεί το C2 panel που συνδέεται με ένα stealer γνωστό ως 123 Stealer, το οποίο είναι διαθέσιμο με συνδρομή για $120 το μήνα. Διαφημίστηκε για πρώτη φορά από έναν απειλητικό παράγοντα με το όνομα “koneko” σε ένα φόρουμ του σκοτεινού διαδικτύου στις 17 Ιουνίου 2025.
