ΑρχικήSecurityΤο NANOREMOTE malware καταχράται το Google Drive API

Το NANOREMOTE malware καταχράται το Google Drive API

Ερευνητές κυβερνοασφάλειας αποκάλυψαν λεπτομέρειες για ένα νέο πλήρως εξοπλισμένο backdoor για Windows με την ονομασία NANOREMOTE, το οποίο χρησιμοποιεί το Google Drive API για σκοπούς εντολών και ελέγχου (C2). Σύμφωνα με αναφορά από τα Elastic Security Labs, το κακόβουλο λογισμικό παρουσιάζει ομοιότητες κώδικα με άλλο implant με κωδική ονομασία FINALDRAFT (γνωστό και ως Squidoor) που χρησιμοποιεί το Microsoft Graph API για C2.

Δείτε επίσης: Το Amos malware διανέμεται μέσω Google Ads – Πώς εμπλέκονται ChatGPT & Grok;

NANOREMOTE
Το NANOREMOTE malware καταχράται το Google Drive API

Το FINALDRAFT αποδίδεται σε μια ομάδα απειλής γνωστή ως REF7707 (γνωστή και ως CL-STA-0049, Earth Alux, και Jewelbug). “Ένα από τα κύρια χαρακτηριστικά του κακόβουλου λογισμικού επικεντρώνεται στη μεταφορά δεδομένων από και προς το θύμα χρησιμοποιώντας το Google Drive API,” δήλωσε ο Daniel Stepanic, κύριος ερευνητής ασφάλειας στα Elastic Security Labs.

Η REF7707 θεωρείται ότι είναι μια ύποπτη κινεζική ομάδα δραστηριότητας που έχει στοχεύσει κυβερνήσεις, άμυνα, τηλεπικοινωνίες, εκπαίδευση και τομείς αεροπορίας στη Νοτιοανατολική Ασία και τη Νότια Αμερική από τον Μάρτιο του 2023, σύμφωνα με την Palo Alto Networks Unit 42.

Τον Οκτώβριο του 2025, η Symantec, ιδιοκτησίας Broadcom, απέδωσε στην ομάδα hacking μια πεντάμηνη εισβολή, που στόχευε έναν ρωσικό πάροχο υπηρεσιών πληροφορικής. Ο ακριβής αρχικός τρόπος πρόσβασης που χρησιμοποιείται για την παράδοση του NANOREMOTE δεν είναι προς το παρόν γνωστός. Ωστόσο, η παρατηρούμενη αλυσίδα επίθεσης περιλαμβάνει έναν φορτωτή με την ονομασία WMLOADER που μιμείται ένα συστατικό διαχείρισης σφαλμάτων της Bitdefender (“BDReinit.exe”) και αποκρυπτογραφεί shellcode υπεύθυνο για την εκκίνηση του backdoor.

Δείτε ακόμα: FvncBot: Νέο Android banking malware κλέβει δεδομένα

Το NANOREMOTE malware καταχράται το Google Drive API

Γραμμένο σε C++, το NANOREMOTE είναι εξοπλισμένο για να εκτελεί αναγνώριση, εκτέλεση αρχείων και εντολών, και μεταφορά αρχείων από και προς τα περιβάλλοντα των θυμάτων χρησιμοποιώντας το Google Drive API. Είναι επίσης προρυθμισμένο για επικοινωνία με μια hardcoded, μη δρομολογήσιμη διεύθυνση IP μέσω HTTP για να επεξεργάζεται αιτήματα που αποστέλλονται από τον χειριστή και να στέλνει την απάντηση πίσω.

“Το URI για όλα τα αιτήματα χρησιμοποιεί /api/client με User-Agent (NanoRemote/1.0).” Η κύρια λειτουργικότητά του πραγματοποιείται μέσω ενός συνόλου 22 χειριστών εντολών που του επιτρέπουν να συλλέγει πληροφορίες για το host, να εκτελεί λειτουργίες αρχείων και καταλόγων, να εκτελεί φορητά εκτελέσιμα αρχεία (PE) που υπάρχουν ήδη στο δίσκο, να καθαρίζει την cache, να κατεβάζει/ανεβάζει αρχεία στο Google Drive, να παύει/συνεχίζει/ακυρώνει μεταφορές δεδομένων και να τερματίζει τον εαυτό του.

Δείτε επίσης: Phishing ή malware: Ποια είναι η μεγαλύτερη απειλή για εταιρικούς χρήστες;

Το NANOREMOTE malware καταχράται το Google Drive API

Η Elastic ανέφερε ότι εντόπισε ένα αντικείμενο (“wmsetup.log”) που ανέβηκε στο VirusTotal από τις Φιλιππίνες στις 3 Οκτωβρίου 2025, το οποίο μπορεί να αποκρυπτογραφηθεί από το WMLOADER με το ίδιο 16-byte κλειδί για να αποκαλύψει ένα implant FINALDRAFT, υποδεικνύοντας ότι οι δύο οικογένειες κακόβουλου λογισμικού είναι πιθανό να είναι έργο του ίδιου απειλητικού παράγοντα. Δεν είναι σαφές γιατί χρησιμοποιείται το ίδιο hardcoded κλειδί και στα δύο.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Absenta Mia
Absenta Miahttps://www.secnews.gr
Being your self, in a world that constantly tries to change you, is your greater achievement

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS