Οι ερευνητές κυβερνοασφάλειας αποκάλυψαν λεπτομέρειες μιας ενεργής εκστρατείας phishing που στοχεύει διάφορους τομείς στη Ρωσία με phishing emails που παραδίδουν το Phantom Stealer (μέσω κακόβουλων ISO optical disc images).

Η επιχείρηση παρακολουθείται ως Operation MoneyMount-ISO από τη Seqrite Labs και στοχεύει κυρίως χρηματοοικονομικές και λογιστικές οντότητες.
“Αυτή η εκστρατεία χρησιμοποιεί μια ψεύτικη επιβεβαίωση πληρωμής για να παραδώσει το κακόβουλο λογισμικό κλοπής πληροφοριών Phantom μέσω μιας πολυεπίπεδης αλυσίδας συνημμένων“, δήλωσε η εταιρεία κυβερνοασφάλειας.
Δείτε επίσης: Το VolkLocker ransomware επιτρέπει δωρεάν αποκρυπτογράφηση
Phantom Stealer: Πώς λειτουργεί η επίθεση phishing
Η αλυσίδα μόλυνσης ξεκινά με ένα phishing email που προσποιείται ότι είναι νόμιμη οικονομική επικοινωνία, καλώντας τους παραλήπτες να επιβεβαιώσουν μια πρόσφατη τραπεζική μεταφορά. Συνημμένο στο email είναι ένα αρχείο ZIP που ισχυρίζεται ότι περιέχει πρόσθετες λεπτομέρειες, αλλά στην πραγματικότητα περιέχει ένα αρχείο ISO που, όταν εκκινείται, τοποθετείται στο σύστημα ως virtual CD drive.
Η εικόνα ISO (“Подтверждение банковского перевода.iso” ή “Επιβεβαίωση τραπεζικής μεταφοράς.iso”) λειτουργεί ως εκτελέσιμο αρχείο σχεδιασμένο να εκκινεί το Phantom Stealer μέσω ενός ενσωματωμένου DLL (“CreativeAI.dll”).
Δείτε επίσης: Κατάχρηση Paypal για phishing επιθέσεις
Χαρακτηριστικά malware
Το Phantom Stealer μπορεί να εξάγει δεδομένα από επεκτάσεις πορτοφολιών κρυπτονομισμάτων (που είναι εγκατεστημένες σε προγράμματα περιήγησης βασισμένα στο Chromium) αλλά και από desktop wallet apps. Επίσης, αρπάζει αρχεία, Discord authentication tokens και κωδικούς πρόσβασης, cookies και λεπτομέρειες πιστωτικών καρτών που σχετίζονται με προγράμματα περιήγησης. Παρακολουθεί το περιεχόμενο του πρόχειρου, καταγράφει πληκτρολογήσεις και εκτελεί ελέγχους για να ανιχνεύσει εικονικά, sandboxed περιβάλλοντα ή περιβάλλοντα ανάλυσης, διακόπτοντας την εκτέλεση αν χρειαστεί.

Η εξαγωγή δεδομένων επιτυγχάνεται μέσω ενός Telegram bot ή ενός Discord webhook που ελέγχεται από τον επιτιθέμενο και επιτρέπει τη μεταφορά αρχείων σε έναν διακομιστή FTP.
Άλλες εκστρατείες
Τους τελευταίους μήνες, ρωσικές οργανώσεις, ιδιαίτερα τα τμήματα ανθρώπινου δυναμικού και μισθοδοσίας, έχουν επίσης στοχοποιηθεί από phishing emails που χρησιμοποιούν δολώματα σχετικά με μπόνους ή εσωτερικές οικονομικές πολιτικές. Στόχος είναι η ανάπτυξη ενός νέου implant με την ονομασία DUPERUNNER που φορτώνει το AdaptixC2, ένα open-source command-and-control (C2) framework.
Δείτε επίσης: Νέα καμπάνια επιθέσεων AiTM στοχεύει χρήστες Microsoft 365 και Okta
Άλλες εκστρατείες phishing έχουν στοχοποιήσει τους χρηματοοικονομικούς, νομικούς και αεροδιαστημικούς τομείς στη Ρωσία για να διανείμουν το Cobalt Strike και κακόβουλα εργαλεία όπως το Formbook, το DarkWatchman και το PhantomRemote, ικανά για κλοπή δεδομένων και χειρισμό με πληκτρολόγιο. Οι διακομιστές email των παραβιασμένων ρωσικών εταιρειών χρησιμοποιούνται για την αποστολή των μηνυμάτων spear-phishing.

Η γαλλική εταιρεία κυβερνοασφάλειας Intrinsec έχει αποδώσει τις επιθέσεις στη ρωσική αεροδιαστημική βιομηχανία σε hacktivists που ευθυγραμμίζονται με ουκρανικά συμφέροντα. Η δραστηριότητα, που ανιχνεύθηκε μεταξύ Ιουνίου και Σεπτεμβρίου 2025, μοιράζεται επικαλύψεις με τις Hive0117, Operation CargoTalon και Rainbow Hyena (επίσης γνωστή ως Fairy Trickster, Head Mare, και PhantomCore).
🔑 Ασφαλίστε τους κωδικούς σας με Proton Pass
Password manager από την Proton — end-to-end κρυπτογράφηση, passkeys, ενσωματωμένο 2FA και παρακολούθηση για διαρροές των στοιχείων σας.
- ✔ Κρυπτογραφημένη αποθήκευση κωδικών & passkeys
- ✔ Ειδοποίηση αν κάποιος κωδικός σας διέρρευσε (Dark Web Monitoring)
- ✔ Δωρεάν έκδοση — σε όλες τις συσκευές
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
