Μια νέα, ιδιαίτερα εξελιγμένη καμπάνια vishing έχει κάνει την εμφάνισή της, αποκαλύπτοντας μια ανησυχητική στροφή των κυβερνοεγκληματιών προς την εκμετάλλευση νόμιμων εταιρικών εργαλείων για τη διανομή κακόβουλου λογισμικού. Η μέθοδος που ακολουθούν συνδυάζει παραπλανητικές κλήσεις, κοινωνική μηχανική και εργαλεία συνεργασίας, δημιουργώντας ένα μοναδικό υβρίδιο φωνητικού phishing που αποφεύγει επιδέξια τα παραδοσιακά συστήματα ασφαλείας.

Η Νέα Προσέγγιση: Φωνητικό phishing με εταιρικά εργαλεία
Οι δράστες χρησιμοποιούν κλήσεις μέσω Microsoft Teams και εμφανίζονται με πλαστογραφημένα ονόματα που μιμούνται εσωτερικούς IT administrators. Με αυτόν τον τρόπο δημιουργούν ένα περιβάλλον ψεύτικης αξιοπιστίας και ένα αίσθημα κατεπείγοντος, ωθώντας το θύμα να εκτελέσει άμεσα οδηγίες χωρίς δεύτερες σκέψεις.
Δείτε επίσης: JS#SMUGGLER: Παραβιασμένες ιστοσελίδες για ανάπτυξη του NetSupport RAT
Στόχος τους είναι να οδηγήσουν τον χρήστη στην εκκίνηση του Microsoft QuickAssist, του ενσωματωμένου εργαλείου απομακρυσμένης υποστήριξης των Windows. Η χρήση ενός εγγενούς εργαλείου τους βοηθά να παρακάμψουν συστήματα άμυνας που συνήθως επισημαίνουν εφαρμογές τρίτων ως ύποπτες. Μόλις η πρόσβαση εγκαθιδρυθεί, ξεκινά η ανάπτυξη κακόβουλου λογισμικού σε πολλαπλά στάδια.
Πώς λειτουργεί η vishing επίθεση βήμα προς βήμα
Η SpiderLabs, η οποία ανέλυσε τη συγκεκριμένη καμπάνια, αποκάλυψε ότι μετά τη λήψη του απομακρυσμένου ελέγχου, οι επιτιθέμενοι καθοδηγούν το θύμα σε έναν κακόβουλο ιστότοπο, ciscocyber[.]com. Εντυπωσιακό είναι ότι η ανακατεύθυνση δεν συμβαίνει άμεσα: οι εγκληματίες καθυστερούν περίπου δέκα λεπτά πριν ξεκινήσουν το τελικό στάδιο της μόλυνσης.
Αυτή η καθυστέρηση δεν είναι τυχαία· αποτελεί μια προσεκτικά σχεδιασμένη τακτική για να μειωθεί η καχυποψία και να αποφευχθεί η ενεργοποίηση αυτοματοποιημένων μηχανισμών ανίχνευσης. Τελικά, το θύμα οδηγείται στην εκτέλεση ενός φαινομενικά νόμιμου αρχείου ενημέρωσης, το οποίο όμως περιέχει το βασικό κακόβουλο payload.
Δείτε επίσης: Hackers εκμεταλλεύονται ad networks για διανομή του Triada Trojan

Μια επίθεση βασισμένη στην κοινωνική μηχανική
Σε αντίθεση με πολλές σύγχρονες κυβερνοεπιθέσεις, η συγκεκριμένη καμπάνια δεν εκμεταλλεύεται κάποιο κενό ασφαλείας λογισμικού. Η επιτυχία της βασίζεται σχεδόν αποκλειστικά στην πειθώ, στη δημιουργία πίεσης και στην κατάχρηση της ανθρώπινης εμπιστοσύνης.
Οι δράστες αξιοποιούν κακόβουλο λογισμικό βασισμένο σε .NET wrapper, επιτρέποντας την εκτέλεση κώδικα απευθείας στη μνήμη. Το γεγονός αυτό μειώνει δραστικά τα ψηφιακά ίχνη που συνήθως αφήνει πίσω του το malware και καθιστά πιο δύσκολη την ανάλυση μετά την επίθεση.
Τεχνική Ανάλυση: Η αλυσίδα μόλυνσης κάτω από τον φακό
Στην καρδιά της επίθεσης βρίσκεται το updater.exe, ένα εκτελέσιμο αρχείο χτισμένο σε .NET Core 8.0. Αυτό το αρχείο δεν είναι παρά ένα περιτύλιγμα για το loader.dll, το οποίο αναλαμβάνει το κρίσιμο στάδιο της επικοινωνίας με τον server εντολών και ελέγχου, jysync[.]info.
Μόλις δημιουργηθεί η σύνδεση, ο loader ανακτά κλειδιά κρυπτογράφησης, απαραίτητα για την αποκρυπτογράφηση του τελικού payload. Η διαδικασία χρησιμοποιεί έναν συνδυασμό AES-CBC και XOR, επιτρέποντας στο κακόβουλο λογισμικό να ξεκλειδώσει το περιεχόμενο — χωρίς ποτέ να το γράψει στον δίσκο.
Δείτε επίσης: Η ομάδα OceanLotus στοχεύει τα οικοσυστήματα πληροφορικής Xinchuang
Το payload φορτώνεται απευθείας στη μνήμη μέσω .NET reflection, τεχνική που καθιστά το malware εξαιρετικά δύσκολο να ανιχνευθεί, ειδικά από λύσεις ασφαλείας που βασίζονται σε σαρώσεις αρχείων.

Γιατί η καμπάνια αυτή ανεβάζει τον πήχη της απειλής
Η χρήση αξιόπιστων εργαλείων, η κοινωνική μηχανική και οι τεχνικές “fileless” εκτέλεσης καθιστούν αυτή την εκστρατεία ιδιαίτερα επικίνδυνη. Οι επιθέσεις vishing εξελίσσονται με ταχύτητα και πλέον δεν περιορίζονται σε απλά τηλεφωνήματα, αλλά ενσωματώνουν σύνθετες υποδομές και τεχνολογίες.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Η σύσταση των ειδικών είναι σαφής: ενίσχυση της ενημέρωσης των χρηστών, περιορισμός πρόσβασης σε εργαλεία απομακρυσμένης βοήθειας και αυστηρή επιβεβαίωση ταυτότητας για κάθε απρόσμενη κλήση από “IT support”.
