ΑρχικήSecurityΗ Bloody Wolf επεκτείνει τις επιθέσεις με Java-based NetSupport RAT

Η Bloody Wolf επεκτείνει τις επιθέσεις με Java-based NetSupport RAT

Η ομάδα απειλής γνωστή ως Bloody Wolf έχει επιδοθεί σε μια εκστρατεία κυβερνοεπιθέσεων που στοχεύει την Κιργιζία από τουλάχιστον τον Ιούνιο του 2025 με στόχο την παράδοση του NetSupport RAT. Από τον Οκτώβριο του 2025, η δραστηριότητα έχει επεκταθεί και στο Ουζμπεκιστάν, σύμφωνα με τους ερευνητές της Group-IB, Amirbek Kurbanov και Volen Kayo, σε μια αναφορά που δημοσιεύθηκε σε συνεργασία με την Ukuk, μια κρατική επιχείρηση υπό το Γραφείο του Γενικού Εισαγγελέα της Δημοκρατίας της Κιργιζίας.

Δείτε επίσης: RomCom: SocGholish Fake Update attacks για διανομή του Mythic Agent

Bloody Wolf

Οι επιθέσεις έχουν στοχεύσει τους τομείς των οικονομικών, της κυβέρνησης και της τεχνολογίας πληροφοριών (IT). “Αυτοί οι απειλητικοί παράγοντες προσποιούνταν το Υπουργείο Δικαιοσύνης της Κιργιζίας μέσω επίσημων εγγράφων PDF και ονομάτων τομέων, τα οποία φιλοξενούσαν κακόβουλα αρχεία Java Archive (JAR) σχεδιασμένα να αναπτύσσουν το NetSupport RAT,” ανέφερε η εταιρεία με έδρα τη Σιγκαπούρη. “Αυτός ο συνδυασμός social engineering και προσβάσιμων εργαλείων επιτρέπει στη Bloody Wolf να παραμένει αποτελεσματική ενώ διατηρεί χαμηλό επιχειρησιακό προφίλ.”

Η Bloody Wolf είναι το όνομα που έχει αποδοθεί σε μια ομάδα χάκερ άγνωστης προέλευσης που έχει χρησιμοποιήσει επιθέσεις spear-phishing για να στοχεύσει οντότητες στο Καζακστάν και τη Ρωσία χρησιμοποιώντας εργαλεία όπως το STRRAT και το NetSupport. Η ομάδα εκτιμάται ότι είναι ενεργή από τουλάχιστον τα τέλη του 2023. Η στόχευση της Κιργιζίας και του Ουζμπεκιστάν με παρόμοιες τεχνικές αρχικής πρόσβασης σηματοδοτεί μια επέκταση των επιχειρήσεων του απειλητικού παράγοντα στην Κεντρική Ασία, κυρίως προσποιούμενη αξιόπιστα κυβερνητικά υπουργεία σε phishing emails για να διανείμει κακόβουλους συνδέσμους ή συνημμένα. Οι αλυσίδες επιθέσεων ακολουθούν σε γενικές γραμμές την ίδια προσέγγιση, καθώς οι παραλήπτες των μηνυμάτων εξαπατώνται να κάνουν κλικ σε συνδέσμους που κατεβάζουν κακόβουλα αρχεία φόρτωσης Java archive (JAR) μαζί με οδηγίες για την εγκατάσταση του Java Runtime.

Δείτε ακόμα: Ρώσοι χάκερ στοχεύουν αμερικανική εταιρεία μηχανικών

Η Bloody Wolf επεκτείνει τις επιθέσεις με Java-based NetSupport RAT

Ενώ το email ισχυρίζεται ότι η εγκατάσταση είναι απαραίτητη για την προβολή των εγγράφων, η πραγματικότητα είναι ότι χρησιμοποιείται για την εκτέλεση του φορτωτή. Μόλις εκκινηθεί, ο φορτωτής προχωρά στην ανάκτηση του επόμενου σταδίου φορτίου (δηλαδή, του NetSupport RAT) από υποδομή που ελέγχεται από τον επιτιθέμενο και εγκαθιστά επίμονη παρουσία με τρεις τρόπους:

  • – Δημιουργία προγραμματισμένης εργασίας
  • – Προσθήκη μιας τιμής στο Μητρώο των Windows
  • – Απόθεση ενός batch script στο φάκελο “%APPDATA%\Microsoft\Windows\Start Menu\Programs\Startup”

Η φάση της εκστρατείας στο Ουζμπεκιστάν είναι αξιοσημείωτη για την ενσωμάτωση γεωφράγματος, προκαλώντας έτσι τις αιτήσεις που προέρχονται εκτός της χώρας να ανακατευθύνονται στον νόμιμο ιστότοπο data.egov[.]uz. Οι αιτήσεις από το εσωτερικό του Ουζμπεκιστάν έχουν βρεθεί να ενεργοποιούν τη λήψη του αρχείου JAR από έναν ενσωματωμένο σύνδεσμο μέσα στο συνημμένο PDF.

Δείτε επίσης: ΗΠΑ: Αμοιβή $ 10 εκατ. για πληροφορίες για Ρώσους χάκερ της FSB

Η Bloody Wolf επεκτείνει τις επιθέσεις με Java-based NetSupport RAT

Η Group-IB ανέφερε ότι οι φορτωτές JAR που παρατηρήθηκαν στις εκστρατείες είναι κατασκευασμένοι με την Java 8, η οποία κυκλοφόρησε τον Μάρτιο του 2014. Πιστεύεται ότι οι επιτιθέμενοι χρησιμοποιούν μία προσαρμοσμένη γεννήτρια JAR ή πρότυπο για να δημιουργήσουν αυτά τα αντικείμενα.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Absenta Mia
Absenta Miahttps://www.secnews.gr
Being your self, in a world that constantly tries to change you, is your greater achievement

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS