Χάκερ που συνδέονται με τη Βόρεια Κορέα πιθανόν να εκμεταλλεύτηκαν την πρόσφατα αποκαλυφθείσα κρίσιμη ευπάθεια ασφαλείας React2Shell στα React Server Components (RSC) για να παραδώσουν ένα προηγουμένως αδημοσίευτο Trojan απομακρυσμένης πρόσβασης με την ονομασία EtherRAT.
Δείτε επίσης: Το νέο ScoringMathTea RAT της Lazarus επιτρέπει απομακρυσμένη εκτέλεση εντολών

Σύμφωνα με αναφορά της Sysdig, το EtherRAT αξιοποιεί τα έξυπνα συμβόλαια του Ethereum για την επίλυση των εντολών και ελέγχου (C2), αναπτύσσει πέντε ανεξάρτητους μηχανισμούς επιμονής στο Linux και κατεβάζει το δικό του runtime Node.js από το nodejs.org.
Η εταιρεία ασφάλειας στο cloud, σημείωσε ότι η δραστηριότητα παρουσιάζει σημαντική επικάλυψη με μια μακροχρόνια εκστρατεία με την κωδική ονομασία Contagious Interview, η οποία έχει παρατηρηθεί να χρησιμοποιεί την τεχνική EtherHiding για τη διανομή κακόβουλου λογισμικού από τον Φεβρουάριο του 2025.
Η εκστρατεία Contagious Interview αναφέρεται σε μια σειρά επιθέσεων που στοχεύουν προγραμματιστές blockchain και Web3 μέσω ψεύτικων συνεντεύξεων εργασίας, εργασιών κωδικοποίησης και αξιολογήσεων βίντεο, οδηγώντας στην ανάπτυξη κακόβουλου λογισμικού. Αυτές οι προσπάθειες συνήθως ξεκινούν με μια απάτη που προσελκύει τα θύματα μέσω πλατφορμών όπως το LinkedIn, το Upwork ή το Fiverr, όπου οι χάκερ προσποιούνται ότι προσφέρουν ελκυστικές ευκαιρίες εργασίας.
Σύμφωνα με την εταιρεία ασφάλειας της αλυσίδας εφοδιασμού λογισμικού Socket, πρόκειται για μία από τις πιο παραγωγικές εκστρατείες που εκμεταλλεύονται το οικοσύστημα npm, υπογραμμίζοντας την ικανότητά τους να προσαρμόζονται σε ροές εργασίας που επικεντρώνονται στη JavaScript και τα κρυπτονομίσματα.
Η αλυσίδα επίθεσης ξεκινά με την εκμετάλλευση της CVE-2025-55182 (βαθμολογία CVSS: 10.0), μιας ευπάθειας ασφαλείας μέγιστης σοβαρότητας στο RSC, για την εκτέλεση μιας εντολής shell κωδικοποιημένης σε Base64 που κατεβάζει και εκτελεί ένα σενάριο shell υπεύθυνο για την ανάπτυξη του κύριου implant JavaScript.
Δείτε ακόμα: Αυστραλία: Κυρώσεις σε χάκερ που υποστηρίζουν το πρόγραμμα όπλων της Βόρειας Κορέας

Το σενάριο shell ανακτάται χρησιμοποιώντας μια εντολή curl, με το wget και το python3 να χρησιμοποιούνται ως εναλλακτικές λύσεις. Σχεδιάζεται να προετοιμάσει το περιβάλλον κατεβάζοντας το Node.js v20.10.0 από το nodejs.org, μετά το οποίο γράφει στον δίσκο έναν κρυπτογραφημένο blob και έναν συγκαλυμμένο JavaScript dropper. Αφού ολοκληρωθούν αυτά τα βήματα, διαγράφει το σενάριο shell για να ελαχιστοποιήσει το ίχνος εγκληματολογίας και εκτελεί τον dropper.
Ο κύριος στόχος του dropper είναι να αποκρυπτογραφήσει το φορτίο EtherRAT με ένα hardcoded κλειδί και να το εκκινήσει χρησιμοποιώντας το κατεβασμένο δυαδικό Node.js. Το κακόβουλο λογισμικό είναι αξιοσημείωτο για τη χρήση του EtherHiding για την ανάκτηση της διεύθυνσης URL του διακομιστή C2 από ένα έξυπνο συμβόλαιο Ethereum κάθε πέντε λεπτά, επιτρέποντας στους χειριστές να ενημερώνουν εύκολα τη διεύθυνση URL, ακόμη και αν αυτή καταργηθεί.
Μια παρόμοια υλοποίηση είχε παρατηρηθεί προηγουμένως σε δύο πακέτα npm με την ονομασία colortoolsv2 και mimelib2 που βρέθηκαν να παραδίδουν κακόβουλο λογισμικό downloader σε συστήματα προγραμματιστών.
Μόλις το EtherRAT καθιερώσει επαφή με τον διακομιστή C2, εισέρχεται σε έναν βρόχο ελέγχου που εκτελείται κάθε 500 χιλιοστά του δευτερολέπτου, ερμηνεύοντας οποιαδήποτε απάντηση μεγαλύτερη από 10 χαρακτήρες ως κώδικα JavaScript που θα εκτελεστεί στο μολυσμένο μηχάνημα. Η επιμονή επιτυγχάνεται χρησιμοποιώντας πέντε διαφορετικές μεθόδους, συμπεριλαμβανομένης μιας υπηρεσίας χρήστη Systemd.
Χρησιμοποιώντας πολλαπλούς μηχανισμούς, οι χάκερ μπορούν να διασφαλίσουν ότι το κακόβουλο λογισμικό εκτελείται ακόμη και μετά από επανεκκίνηση του συστήματος, παρέχοντάς τους συνεχή πρόσβαση στα μολυσμένα συστήματα. Ένα άλλο σημάδι της πολυπλοκότητας του κακόβουλου λογισμικού είναι η ικανότητά του να αυτοενημερώνεται, αντικαθιστώντας τον εαυτό του με νέο κώδικα που λαμβάνεται από τον διακομιστή C2 μετά την αποστολή του δικού του πηγαίου κώδικα σε ένα σημείο API.
Δείτε επίσης: Οι hackers Lazarus στόχευσαν ευρωπαϊκές αμυντικές εταιρείες

Στη συνέχεια, ξεκινά μια νέα διαδικασία με το ενημερωμένο φορτίο. Αξιοσημείωτα, ο διακομιστής C2 επιστρέφει μια λειτουργικά πανομοιότυπη αλλά διαφορετικά συγκαλυμμένη έκδοση, πιθανώς επιτρέποντάς του να παρακάμψει την ανίχνευση.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
