To Computer Emergency Response Team της Ουκρανίας (CERT-UA) αποκάλυψε λεπτομέρειες νέων κυβερνοεπιθέσεων που στοχεύουν τις δυνάμεις άμυνας της χώρας με κακόβουλο λογισμικό, που είναι γνωστό ως PLUGGYAPE. Οι επιθέσεις πραγματοποιήθηκαν κατά την περίοδο Οκτωβρίου – Δεκεμβρίου 2025.

Η δραστηριότητα αυτή αποδίδεται με μέτρια βεβαιότητα σε μια ρωσική ομάδα χάκερ που παρακολουθείται ως Void Blizzard (επίσης γνωστή ως Laundry Bear ή UAC-0190). Ο απειλητικός φορέας πιστεύεται ότι είναι ενεργός τουλάχιστον από τον Απρίλιο του 2024.
Πώς διανέμεται το PLUGGYAPE;
Οι αλυσίδες επιθέσεων, που διανέμουν το κακόβουλο λογισμικό, αξιοποιούν πλατφόρμες άμεσων μηνυμάτων όπως το Signal και το WhatsApp, με τους απειλητικούς φορείς να προσποιούνται φιλανθρωπικές οργανώσεις για να πείσουν τους στόχους να κάνουν κλικ σε φαινομενικά αβλαβείς συνδέσμους (“harthulp-ua[.]com” ή “solidarity-help[.]org”). Οι χρήστες καλούνται να κατεβάσουν ένα password-protected archive.
Δείτε επίσης: deVixor: Νέο Android banking malware
Τα αρχεία περιέχουν ένα εκτελέσιμο αρχείο που δημιουργήθηκε με το PyInstaller, το οποίο τελικά οδηγεί στην ανάπτυξη του PLUGGYAPE. Το CERT-UA σημείωσε ότι οι διαδοχικές εκδόσεις του backdoor έχουν προσθέσει obfuscation και ελέγχους κατά της ανάλυσης για να αποτρέψουν την εκτέλεση των artifacts σε εικονικό περιβάλλον.
PLUGGYAPE malware
Γραμμένο σε Python, το PLUGGYAPE δημιουργεί επικοινωνία με έναν απομακρυσμένο διακομιστή μέσω WebSocket ή Message Queuing Telemetry Transport (MQTT), επιτρέποντας στους χειριστές να εκτελούν αυθαίρετο κώδικα σε παραβιασμένα συστήματα. Η υποστήριξη για επικοινωνία χρησιμοποιώντας το πρωτόκολλο MQTT προστέθηκε τον Δεκέμβριο του 2025.

Επιπλέον, οι διευθύνσεις εντολών και ελέγχου (C2) ανακτώνται από εξωτερικές paste services όπως το rentry[.]co και το pastebin[.]com, όπου αποθηκεύονται σε base64-encoded μορφή. Αυτή η προσέγγιση επιτρέπει στους επιτιθέμενους να διατηρούν την επιχειρησιακή ασφάλεια και ανθεκτικότητα και να ενημερώνουν τους διακομιστές C2 σε πραγματικό χρόνο εάν η αρχική υποδομή εντοπιστεί και καταργηθεί.
Δείτε επίσης: VoidLink: Νέο malware framework στοχεύει συστήματα Linux
Το CERT-UA δήλωσε ότι οι αρχικές αλληλεπιδράσεις με τους στόχους των κυβερνοεπιθέσεων πραγματοποιούνται όλο και περισσότερο μέσω νόμιμων λογαριασμών και αριθμών τηλεφώνου των ουκρανικών mobile operators, χρησιμοποιώντας την ουκρανική γλώσσα και δείχνοντας λεπτομερή γνώση για το άτομο, τον οργανισμό και τις λειτουργίες του.
Άλλες επιθέσεις στην Ουκρανία
Η υπηρεσία αποκάλυψε επίσης ότι ένα σύμπλεγμα απειλών που παρακολουθείται ως UAC-0239 έστειλε phishing emails από διευθύνσεις UKR[.]net και Gmail που περιείχαν συνδέσμους σε ένα αρχείο VHD (ή απευθείας ως συνημμένο). Αυτό ανοίγει το δρόμο για ένα stealer βασισμένο στο Go, ονόματι FILEMESS, το οποίο συλλέγει αρχεία που ταιριάζουν με ορισμένες επεκτάσεις και τα εξάγει στο Telegram.
Επιπλέον, ένα open-source C2 framework, που ονομάζεται OrcaC2, εγκαθίσταται επιτρέποντας χειρισμό συστήματος, μεταφορά αρχείων, καταγραφή πληκτρολογήσεων και απομακρυσμένη εκτέλεση εντολών. Αυτή η δραστηριότητα λέγεται ότι στόχευσε τις ουκρανικές δυνάμεις άμυνας και τις τοπικές κυβερνήσεις.
Δείτε επίσης: SHADOW#REACTOR: Νέα εκστρατεία διανέμει το Remcos RAT

Εκπαιδευτικά ιδρύματα και κρατικές αρχές στην Ουκρανία έχουν επίσης στοχοποιηθεί από άλλη εκστρατεία spear-phishing που οργανώθηκε από την UAC-0241, η οποία χρησιμοποιεί αρχεία ZIP που περιέχουν ένα αρχείο συντόμευσης Windows (LNK). Το άνοιγμα αυτού του αρχείου προκαλεί την εκτέλεση μιας εφαρμογής HTML (HTA) χρησιμοποιώντας το “mshta.exe”.
Το HTA payload εκκινεί JavaScript, σχεδιασμένο να κατεβάσει και να εκτελέσει ένα PowerShell script, το οποίο παρέχει:
- ένα εργαλείο ανοιχτού κώδικα που ονομάζεται LaZagne, για την ανάκτηση αποθηκευμένων κωδικών πρόσβασης
- ένα backdoor, με το όνομα GAMYBEAR, που μπορεί να λαμβάνει και να εκτελεί εισερχόμενες εντολές από έναν διακομιστή και να μεταδίδει τα αποτελέσματα πίσω σε Base64-encoded μορφή, μέσω HTTP.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
