Ένα νέο και ιδιαίτερα εξελιγμένο κύμα επιθέσεων phishing βρίσκεται σε εξέλιξη, με κυβερνοεγκληματίες να καταχρώνται το όνομα και την εικόνα του DocuSign για τη διανομή κακόβουλου λογισμικού σε συστήματα Windows. Η καμπάνια αξιοποιεί τεχνικές κοινωνικής μηχανικής και διάφορα payloads, καταφέρνοντας να παρακάμψει βασικές άμυνες email, antivirus και αυτοματοποιημένα συστήματα ανάλυσης.

Πώς λειτουργεί η απάτη με τα ψεύτικα DocuSign emails
Τα phishing emails είναι προσεκτικά σχεδιασμένα ώστε να μοιάζουν με γνήσιες ειδοποιήσεις DocuSign. Χρησιμοποιούν λογότυπα, γλώσσα και μορφοποίηση που παραπέμπουν στην πραγματική υπηρεσία και ενημερώνουν τον παραλήπτη ότι υπάρχει μια εκκρεμής συμφωνία ή έγγραφο προς υπογραφή. Το μήνυμα προτρέπει τον χρήστη να πατήσει σε έναν σύνδεσμο για να «ελέγξει» ή να «προβάλει» το αρχείο.
Δείτε επίσης: Η BlueDelta εξαπολύει επιθέσεις για υποκλοπή στοιχείων σύνδεσης
Η απλότητα του μηνύματος και η εξοικείωση των χρηστών με το DocuSign καθιστούν την παγίδα ιδιαίτερα αποτελεσματική, ειδικά σε επαγγελματικά περιβάλλοντα όπου τέτοιου είδους ειδοποιήσεις θεωρούνται καθημερινές.
Από το browser σε πολυσταδιακό loader
Με το κλικ στον σύνδεσμο, η επίθεση δεν περιορίζεται σε μια απλή κακόβουλη λήψη. Αντίθετα, ενεργοποιείται μια αλυσίδα πολλαπλών σταδίων, η οποία μεταφέρει τη δραστηριότητα από τον browser σε ένα εξειδικευμένο πρόγραμμα φόρτωσης. Στόχος είναι να αποφευχθούν οι παραδοσιακοί έλεγχοι ασφαλείας που βασίζονται σε γνωστά μοτίβα.
Ο χρήστης οδηγείται σε μια ιστοσελίδα που ζητά την εισαγωγή κωδικού πρόσβασης προκειμένου να εμφανιστεί το υποτιθέμενο έγγραφο. Αυτό το βήμα δεν είναι τυχαίο: αφενός ενισχύει την αίσθηση νομιμότητας, αφετέρου μπλοκάρει πολλά αυτοματοποιημένα sandboxes, τα οποία δεν μπορούν να προχωρήσουν χωρίς τον σωστό κωδικό.

Τι κρύβεται πίσω από το access‑code gate
Πίσω από τη σελίδα, ένα δυναμικό script αποφασίζει ποιο θα είναι το επόμενο στάδιο της επίθεσης. Συνήθως πρόκειται για μια λήψη που εμφανίζεται ως ακίνδυνο PDF ή συμπιεσμένο αρχείο με μορφή συμβολαίου. Στην πραγματικότητα, το αρχείο αποτελεί το «δόλωμα» που ενεργοποιεί τον μηχανισμό μόλυνσης.
Δείτε επίσης: Το MFA είναι υποχρεωτικό για συνδέσεις στο Microsoft 365 admin center
Οι ερευνητές της JOEsecurity εντόπισαν και ανέλυσαν τη συμπεριφορά του κακόβουλου λογισμικού χρησιμοποιώντας το Joe Sandbox Cloud Basic. Κατά την εκτέλεση των δειγμάτων, αποκαλύφθηκαν οι χρονικοί έλεγχοι, το επιπλέον packing και η αποκρυπτογράφηση του πραγματικού payload αποκλειστικά στη μνήμη.
Εκτέλεση στη μνήμη και αποφυγή ανίχνευσης
Η τεχνική ανάλυση δείχνει ότι το loader περιμένει συγκεκριμένα χρονικά παράθυρα πριν ενεργοποιηθεί, μειώνοντας τις πιθανότητες ανίχνευσης. Στη συνέχεια, αποκρυπτογραφεί το κύριο payload μόνο στη μνήμη, χωρίς να το αποθηκεύει σε δίσκο, γεγονός που δυσκολεύει σημαντικά την ανίχνευση από παραδοσιακά antivirus.
Τα ίχνη της επίθεσης γίνονται ορατά κυρίως μέσω του process tree και των network calls, στοιχεία που απαιτούν προηγμένη παρακολούθηση για να εντοπιστούν εγκαίρως. Οι στόχοι της καμπάνιας ποικίλλουν, από μικρές επιχειρήσεις έως μεγάλους διεθνείς οργανισμούς.
Μηχανισμός μόλυνσης και PowerShell κατάχρηση
Όταν το θύμα ανοίξει το αρχείο-δόλωμα, ενεργοποιείται ένα μικρό script ή macro που εκκινεί μια εντολή PowerShell. Η εντολή αυτή κατεβάζει το επόμενο στάδιο από απομακρυσμένο server υπό τον έλεγχο των εισβολέων. Για να καλυφθεί η κακόβουλη πρόθεση, χρησιμοποιούνται κωδικοποιημένες συμβολοσειρές, μεταβλητές περιβάλλοντος και execution policy bypass.
Δείτε επίσης: Το CrazyHunter ransomware στοχεύει οργανισμούς υγειονομικής περίθαλψης
Στη συνέχεια, το script φορτώνει ένα στοιχείο .NET απευθείας στη μνήμη και το εκτελεί. Με αυτόν τον τρόπο, το κακόβουλο λογισμικό «κρύβεται» μέσα σε νόμιμες διεργασίες του συστήματος.
🔑 Ασφαλίστε τους κωδικούς σας με Proton Pass
Password manager από την Proton — end-to-end κρυπτογράφηση, passkeys, ενσωματωμένο 2FA και παρακολούθηση για διαρροές των στοιχείων σας.
- ✔ Κρυπτογραφημένη αποθήκευση κωδικών & passkeys
- ✔ Ειδοποίηση αν κάποιος κωδικός σας διέρρευσε (Dark Web Monitoring)
- ✔ Δωρεάν έκδοση — σε όλες τις συσκευές
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Ελαφριά επιμονή, σοβαρός κίνδυνος
Για να διατηρήσει πρόσβαση, το malware προσθέτει μηχανισμούς ελαφριάς επιμονής (persistence), όπως Run key στο μητρώο ή προγραμματισμένες εργασίες που καλούν ξανά το script με νέο κωδικό. Αν και η παρουσία του μπορεί να φαίνεται περιορισμένη, οι δυνατότητες περαιτέρω μόλυνσης ή κλοπής δεδομένων παραμένουν σημαντικές.
Γιατί η ορατότητα είναι κρίσιμη
Επειδή το μεγαλύτερο μέρος της επίθεσης εκτελείται στη μνήμη και μέσα σε αξιόπιστες διεργασίες, οι ειδικοί τονίζουν ότι ισχυρά endpoint logs, EDR λύσεις και παρακολούθηση δικτύου είναι απαραίτητα για την έγκαιρη ανίχνευση. Η καμπάνια αυτή αποδεικνύει ότι το σύγχρονο phishing δεν βασίζεται πλέον μόνο στην εξαπάτηση του χρήστη, αλλά σε σύνθετες τεχνικές απόκρυψης που απαιτούν εξίσου εξελιγμένες άμυνες.
