ΑρχικήSecurityΤο PLUGGYAPE malware στοχεύει την Ουκρανία μέσω Signal & WhatsApp

Το PLUGGYAPE malware στοχεύει την Ουκρανία μέσω Signal & WhatsApp

To Computer Emergency Response Team της Ουκρανίας (CERT-UA) αποκάλυψε λεπτομέρειες νέων κυβερνοεπιθέσεων που στοχεύουν τις δυνάμεις άμυνας της χώρας με κακόβουλο λογισμικό, που είναι γνωστό ως PLUGGYAPE. Οι επιθέσεις πραγματοποιήθηκαν κατά την περίοδο Οκτωβρίου – Δεκεμβρίου 2025.

PLUGGYAPE malware

Η δραστηριότητα αυτή αποδίδεται με μέτρια βεβαιότητα σε μια ρωσική ομάδα χάκερ που παρακολουθείται ως Void Blizzard (επίσης γνωστή ως Laundry Bear ή UAC-0190). Ο απειλητικός φορέας πιστεύεται ότι είναι ενεργός τουλάχιστον από τον Απρίλιο του 2024.

Πώς διανέμεται το PLUGGYAPE;

Οι αλυσίδες επιθέσεων, που διανέμουν το κακόβουλο λογισμικό, αξιοποιούν πλατφόρμες άμεσων μηνυμάτων όπως το Signal και το WhatsApp, με τους απειλητικούς φορείς να προσποιούνται φιλανθρωπικές οργανώσεις για να πείσουν τους στόχους να κάνουν κλικ σε φαινομενικά αβλαβείς συνδέσμους (“harthulp-ua[.]com” ή “solidarity-help[.]org”). Οι χρήστες καλούνται να κατεβάσουν ένα password-protected archive.

Δείτε επίσης: deVixor: Νέο Android banking malware

Τα αρχεία περιέχουν ένα εκτελέσιμο αρχείο που δημιουργήθηκε με το PyInstaller, το οποίο τελικά οδηγεί στην ανάπτυξη του PLUGGYAPE. Το CERT-UA σημείωσε ότι οι διαδοχικές εκδόσεις του backdoor έχουν προσθέσει obfuscation και ελέγχους κατά της ανάλυσης για να αποτρέψουν την εκτέλεση των artifacts σε εικονικό περιβάλλον.

PLUGGYAPE malware

Γραμμένο σε Python, το PLUGGYAPE δημιουργεί επικοινωνία με έναν απομακρυσμένο διακομιστή μέσω WebSocket ή Message Queuing Telemetry Transport (MQTT), επιτρέποντας στους χειριστές να εκτελούν αυθαίρετο κώδικα σε παραβιασμένα συστήματα. Η υποστήριξη για επικοινωνία χρησιμοποιώντας το πρωτόκολλο MQTT προστέθηκε τον Δεκέμβριο του 2025.

Το PLUGGYAPE malware στοχεύει την Ουκρανία μέσω Signal & WhatsApp

Επιπλέον, οι διευθύνσεις εντολών και ελέγχου (C2) ανακτώνται από εξωτερικές paste services όπως το rentry[.]co και το pastebin[.]com, όπου αποθηκεύονται σε base64-encoded μορφή. Αυτή η προσέγγιση επιτρέπει στους επιτιθέμενους να διατηρούν την επιχειρησιακή ασφάλεια και ανθεκτικότητα και να ενημερώνουν τους διακομιστές C2 σε πραγματικό χρόνο εάν η αρχική υποδομή εντοπιστεί και καταργηθεί.

Δείτε επίσης: VoidLink: Νέο malware framework στοχεύει συστήματα Linux

Το CERT-UA δήλωσε ότι οι αρχικές αλληλεπιδράσεις με τους στόχους των κυβερνοεπιθέσεων πραγματοποιούνται όλο και περισσότερο μέσω νόμιμων λογαριασμών και αριθμών τηλεφώνου των ουκρανικών mobile operators, χρησιμοποιώντας την ουκρανική γλώσσα και δείχνοντας λεπτομερή γνώση για το άτομο, τον οργανισμό και τις λειτουργίες του.

Άλλες επιθέσεις στην Ουκρανία

Η υπηρεσία αποκάλυψε επίσης ότι ένα σύμπλεγμα απειλών που παρακολουθείται ως UAC-0239 έστειλε phishing emails από διευθύνσεις UKR[.]net και Gmail που περιείχαν συνδέσμους σε ένα αρχείο VHD (ή απευθείας ως συνημμένο). Αυτό ανοίγει το δρόμο για ένα stealer βασισμένο στο Go, ονόματι FILEMESS, το οποίο συλλέγει αρχεία που ταιριάζουν με ορισμένες επεκτάσεις και τα εξάγει στο Telegram.

Επιπλέον, ένα open-source C2 framework, που ονομάζεται OrcaC2, εγκαθίσταται επιτρέποντας χειρισμό συστήματος, μεταφορά αρχείων, καταγραφή πληκτρολογήσεων και απομακρυσμένη εκτέλεση εντολών. Αυτή η δραστηριότητα λέγεται ότι στόχευσε τις ουκρανικές δυνάμεις άμυνας και τις τοπικές κυβερνήσεις.

Δείτε επίσης: SHADOW#REACTOR: Νέα εκστρατεία διανέμει το Remcos RAT

Το PLUGGYAPE malware στοχεύει την Ουκρανία μέσω Signal & WhatsApp

Εκπαιδευτικά ιδρύματα και κρατικές αρχές στην Ουκρανία έχουν επίσης στοχοποιηθεί από άλλη εκστρατεία spear-phishing που οργανώθηκε από την UAC-0241, η οποία χρησιμοποιεί αρχεία ZIP που περιέχουν ένα αρχείο συντόμευσης Windows (LNK). Το άνοιγμα αυτού του αρχείου προκαλεί την εκτέλεση μιας εφαρμογής HTML (HTA) χρησιμοποιώντας το “mshta.exe”.

Το HTA payload εκκινεί JavaScript, σχεδιασμένο να κατεβάσει και να εκτελέσει ένα PowerShell script, το οποίο παρέχει:

  • ένα εργαλείο ανοιχτού κώδικα που ονομάζεται LaZagne, για την ανάκτηση αποθηκευμένων κωδικών πρόσβασης
  • ένα backdoor, με το όνομα GAMYBEAR, που μπορεί να λαμβάνει και να εκτελεί εισερχόμενες εντολές από έναν διακομιστή και να μεταδίδει τα αποτελέσματα πίσω σε Base64-encoded μορφή, μέσω HTTP.
Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr/politiki-syntaxis/
Μέλος της Συντακτικής Ομάδας του SecNews. Καλύπτει ευπάθειες λογισμικού, παραβιάσεις δεδομένων, κυβερνοεπιθέσεις και τις εξελίξεις της τεχνολογίας. Όλα τα άρθρα ακολουθούν την Πολιτική Σύνταξης του SecNews.

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS