Η φιλορωσική ομάδα CyberVolk έκανε ξανά αισθητή την παρουσία της μέσα στο 2025, λανσάροντας μια ολοκληρωμένη πλατφόρμα ransomware την οποία ονομάζει VolkLocker. Μετά από μήνες σιωπής που αποδόθηκαν σε ενέργειες καταστολής στο Telegram, οι επιτιθέμενοι επιστρέφουν με μια αναβαθμισμένη στρατηγική και πιο επιθετικές τεχνικές στόχευσης.

Η επανεμφάνιση της ομάδας δεν αποτελεί απλώς συνέχεια προηγούμενων επιχειρήσεων· σηματοδοτεί την είσοδο ενός πιο οργανωμένου μοντέλου Ransomware‑as‑a‑Service (RaaS), το οποίο ενσωματώνει αυτοματισμούς, cross‑platform payloads και λειτουργίες που μοιάζουν περισσότερο με προϊόν εταιρείας παρά με «υπόγειο» εργαλείο κυβερνοεγκλήματος.
Η νέα γενιά RaaS που αξιοποιεί το Telegram
Σε αντίθεση με παλαιότερες εκδόσεις κακόβουλου λογισμικού, το VolkLocker στηρίζεται έντονα στη χρήση Telegram bots, τόσο για αυτοματοποίηση επιθέσεων όσο και για επιχειρησιακό συντονισμό. Αυτό επιτρέπει στους χειριστές να προγραμματίζουν ενέργειες εξ αποστάσεως, να λαμβάνουν ειδοποιήσεις σε πραγματικό χρόνο και να συντονίζουν βοηθητικούς συνεργούς χωρίς να χρειάζεται σταθερή υποδομή command-and-control.
Δείτε επίσης: BlackForce: Νέο phishing kit κλέβει διαπιστευτήρια μέσω επιθέσεων MitB
Η υιοθέτηση αυτής της πρακτικής αποκαλύπτει μια σαφή τάση για μεγαλύτερη αποκέντρωση στην εγκληματική δραστηριότητα, καθιστώντας την αντιμετώπιση τέτοιων εργαλείων δυσκολότερη από ποτέ. Η πλατφόρμα λειτουργεί ως marketplace, επιτρέποντας ακόμη και λιγότερο έμπειρους δράστες να εκτελούν επιθέσεις με λίγα μόνο κλικ.

Cross‑platform αρχιτεκτονική και γρήγορη επέκταση
Το VolkLocker αποδίδει ιδιαίτερη σημασία στη διείσδυση σε εταιρικά περιβάλλοντα ανεξαρτήτως λειτουργικού συστήματος. Με εκδόσεις γραμμένες σε Golang, το ransomware μπορεί να στοχεύσει τόσο Windows όσο και Linux υποδομές, μια δυνατότητα που συναντάται πλέον όλο και πιο συχνά στα σύγχρονα επιθετικά εργαλεία.
Οι αναλυτές παρατήρησαν ότι τα βασικά binaries διανέμονται χωρίς obfuscation, κάτι που θεωρείται ένδειξη βιασύνης, αλλά οι δημιουργοί συνιστούν στους συνεργάτες να χρησιμοποιούν UPX για «ελαφριά» προστασία. Το στοιχείο αυτό υποδηλώνει ότι η ομάδα αναπτύσσει γρήγορα νέα builds, θυσιάζοντας μερικές φορές τη σταθερότητα για ταχύτητα ανάπτυξης.
Παρά τις τεχνικές αδυναμίες, το εργαλείο έχει αρχίσει να διαδίδεται γοργά, με τις πρώτες αναλύσεις της SentinelOne να δείχνουν ότι το ransomware ενσωματώνει ακόμη και δοκιμαστικά artifacts μέσα στον κώδικα—ένα χαρακτηριστικό που φανερώνει την ανωριμότητα του project αλλά ταυτόχρονα την έντονη προσπάθεια εξέλιξης.
Δείτε επίσης: Ψεύτικο movie torrent διανέμει το Agent Tesla malware
Εκμετάλλευση προνομίων: Ένα καλοστημένο παιχνίδι στα Windows
Ένα από τα πιο κρίσιμα στοιχεία που καθιστούν το VolkLocker επικίνδυνο είναι η προσεγμένη διαδικασία κλιμάκωσης προνομίων. Με το που εκτελεστεί, εξετάζει το περιβάλλον, αναζητά ευκαιρίες για administrator-level πρόσβαση και χρησιμοποιεί μια παραλλαγή της μεθόδου παράκαμψης μέσω του “ms-settings”, εκμεταλλευόμενο μια αλληλεπίδραση στο μητρώο των Windows.
Ουσιαστικά, μετατρέπει μια νόμιμη διαδικασία των Windows σε όχημα για την εκτέλεση του ransomware με αυξημένα δικαιώματα, χωρίς ο χρήστης να λαμβάνει προειδοποίηση. Μόλις επιτευχθεί αυτό, το VolkLocker αποκτά την ικανότητα να τροποποιεί κρίσιμα σημεία του συστήματος, να απενεργοποιεί υπηρεσίες και να αλλοιώνει προστατευμένες περιοχές του δίσκου.

Εντοπισμός περιβάλλοντος και αποφυγή sandboxing
Το λογισμικό διαθέτει επίσης έναν εκτενή μηχανισμό αναγνώρισης περιβάλλοντος. Σαρώνει ενεργές διεργασίες για ενδείξεις virtual machines, όπως VMware, VirtualBox, QEMU και Hyper‑V, ενώ ελέγχει MAC addresses και signatures που σχετίζονται με γνωστούς vendors εικονικοποίησης.
Αν ανιχνεύσει ότι εκτελείται σε sandbox ή σε εργαστηριακό περιβάλλον, σταματά τη λειτουργία του για να αποφύγει ανάλυση. Αυτό πρακτικά σημαίνει ότι το ransomware ενεργοποιείται πλήρως μόνο σε πραγματικές εταιρικές εγκαταστάσεις — μια τακτική που ολοένα και περισσότερο υιοθετείται από προηγμένα threat actors.
Δείτε επίσης: Το NANOREMOTE malware καταχράται το Google Drive API
☁️ Κρατήστε ασφαλή αντίγραφα με Proton Drive
Κρυπτογραφημένος cloud αποθηκευτικός χώρος από την Proton — προστατέψτε τα αρχεία σας από ransomware, βλάβες και απώλεια δεδομένων, με end-to-end κρυπτογράφηση.
- ✔ End-to-end κρυπτογραφημένα αρχεία & αντίγραφα
- ✔ Ιστορικό εκδόσεων — ανάκτηση αρχείων μετά από ransomware
- ✔ Δωρεάν χώρος — συγχρονισμός σε όλες τις συσκευές
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Τι σημαίνει αυτό για τις επιχειρήσεις
Η επανεμφάνιση της CyberVolk και η δημιουργία του VolkLocker δείχνουν ότι οι ομάδες που συνδέονται με κρατικά συμφέροντα συνεχίζουν να εξελίσσονται και να υιοθετούν τεχνικές που δύσκολα αναχαιτίζονται.
Οι οργανισμοί καλούνται:
- να εφαρμόσουν αυστηρούς ελέγχους πρόσβασης στο μητρώο των Windows,
- να παρακολουθούν σε πραγματικό χρόνο ύποπτες προσπάθειες κλιμάκωσης προνομίων,
- να ενισχύσουν τα EDR/XDR συστήματά τους με detection rules για ms-settings bypasses,
- να περιορίσουν τη δυνατότητα χρήσης εργαλείων αυτοματισμού τύπου Telegram από εταιρικά endpoints.
Το VolkLocker αποτελεί ακόμη ένα παράδειγμα της συνεχούς μεταμόρφωσης του ransomware οικοσυστήματος. Και αν κάτι είναι σίγουρο, είναι πως οι επιθέσεις γίνονται πλέον πιο ευέλικτες, πιο αυτοματοποιημένες και πιο δύσκολο να εντοπιστούν εγκαίρως.
