ΑρχικήSecurityΚινέζοι χάκερ χρησιμοποιούν rootkit για να αποκρύψουν το ToneShell

Κινέζοι χάκερ χρησιμοποιούν rootkit για να αποκρύψουν το ToneShell

Ένα νέο δείγμα του backdoor ToneShell, που εμφανίζεται συνήθως σε κινεζικές εκστρατείες κυβερνοκατασκοπείας, διανεμήθηκε μέσω ενός φορτωτή σε επίπεδο πυρήνα (kernel-mode loader) σε επιθέσεις εναντίον κρατικών οργανισμών.

Δείτε επίσης: Η ομάδα απειλής ‘Ink Dragon’ στοχεύει διακομιστές IIS

ToneShell

Το κακόβουλο λογισμικό αποδίδεται στην ομάδα Mustang Panda, γνωστή και ως HoneyMyte ή Bronze President, η οποία στοχεύει κυρίως κυβερνητικές υπηρεσίες, ΜΚΟ, think tanks και άλλους οργανισμούς υψηλού προφίλ σε παγκόσμιο επίπεδο.

Ερευνητές ασφαλείας της Kaspersky ανέλυσαν έναν κακόβουλο driver που εντοπίστηκε σε συστήματα υπολογιστών στην Ασία και διαπίστωσαν ότι χρησιμοποιείται σε επιθέσεις τουλάχιστον από τον Φεβρουάριο του 2025, με στόχο κυβερνητικούς φορείς στη Μιανμάρ, την Ταϊλάνδη και άλλες ασιατικές χώρες. Τα στοιχεία έδειξαν ότι οι παραβιασμένοι οργανισμοί είχαν προηγουμένως μολυνθεί με παλαιότερες εκδόσεις του ToneShell, με το κακόβουλο λογισμικό PlugX ή με το USB worm ToneDisk, τα οποία επίσης αποδίδονται σε κρατικά υποστηριζόμενους Κινέζους χάκερ.

Σύμφωνα με την Kaspersky, το νέο backdoor ToneShell αναπτύχθηκε μέσω ενός mini-filter driver με όνομα ProjectConfiguration.sys, ο οποίος ήταν υπογεγραμμένος με ένα κλεμμένο ψηφιακό πιστοποιητικό, σε ισχύ την περίοδο 2012–2015, που είχε εκδοθεί στην εταιρεία Guangzhou Kingteller Technology Co., Ltd.

Δείτε ακόμα: Κινέζοι hackers εκμεταλλεύονται την ευπάθεια React2Shell

Κινέζοι χάκερ χρησιμοποιούν rootkit για να αποκρύψουν το ToneShell

Οι mini-filters είναι drivers σε επίπεδο πυρήνα (kernel-mode) που ενσωματώνονται στη στοίβα εισόδου/εξόδου του συστήματος αρχείων των Windows και μπορούν να επιθεωρούν, να τροποποιούν ή να μπλοκάρουν λειτουργίες αρχείων. Συνήθως χρησιμοποιούνται από λογισμικό ασφαλείας, εργαλεία κρυπτογράφησης και εφαρμογές δημιουργίας αντιγράφων ασφαλείας. Το ProjectConfiguration.sys περιέχει δύο shellcodes σε user-mode στην ενότητα .data, τα οποία εκτελούνται ως ξεχωριστά νήματα user-mode και εγχέονται σε διεργασίες user-mode.

Για να αποφύγει τη στατική ανάλυση, ο driver επιλύει τα απαραίτητα kernel APIs κατά τον χρόνο εκτέλεσης, καταγράφοντας τα φορτωμένα kernel modules και αντιστοιχίζοντας hashes συναρτήσεων, αντί να εισάγει απευθείας τις συναρτήσεις.

Επιπλέον, εγγράφεται ως mini-filter driver και παρεμβαίνει σε λειτουργίες του συστήματος αρχείων που σχετίζονται με διαγραφή και μετονομασία. Όταν τέτοιες ενέργειες στοχεύουν τον ίδιο τον driver, αυτές μπλοκάρονται, αναγκάζοντας το αίτημα να αποτύχει.

Η Kaspersky επισημαίνει ότι η ανάλυση μνήμης (memory forensics) είναι καθοριστικής σημασίας για τον εντοπισμό μολύνσεων από το ToneShell που υποστηρίζονται από τον νέο injector σε επίπεδο πυρήνα.

Δείτε επίσης: Η CISA αναφέρει Κινέζους χάκερ που χρησιμοποιούν το BRICKSTORM

Κινέζοι χάκερ χρησιμοποιούν rootkit για να αποκρύψουν το ToneShell

Οι ερευνητές δηλώνουν με υψηλό βαθμό βεβαιότητας ότι το νέο δείγμα του backdoor ToneShell αποδίδεται στην ομάδα κυβερνοκατασκοπείας Mustang Panda. Εκτιμούν επίσης ότι ο φορέας της απειλής έχει εξελίξει τις τακτικές, τεχνικές και διαδικασίες του, ώστε να επιτυγχάνει μεγαλύτερη επιχειρησιακή απόκρυψη και ανθεκτικότητα.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Absenta Mia
Absenta Miahttps://www.secnews.gr
Being your self, in a world that constantly tries to change you, is your greater achievement

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS