Οι ειδικοί ασφαλείας αποκάλυψαν λεπτομέρειες μιας ενεργής εκστρατείας κακόβουλου λογισμικού που εκμεταλλεύεται μια ευπάθεια DLL side-loading σε ένα νόμιμο δυαδικό αρχείο που συνδέεται με τη βιβλιοθήκη ανοιχτού κώδικα c-ares. Αυτή η ευπάθεια επιτρέπει στους επιτιθέμενους να παρακάμψουν τους ελέγχους ασφαλείας και να παραδώσουν μια ευρεία γκάμα από κοινά trojans και stealers.
Δείτε επίσης: Η ρωσική APT28 διεξάγει εκστρατεία κλοπής διαπιστευτηρίων

“Οι επιτιθέμενοι επιτυγχάνουν την αποφυγή συνδυάζοντας ένα κακόβουλο libcares-2.dll με οποιαδήποτε υπογεγραμμένη έκδοση του νόμιμου ahost.exe (το οποίο συχνά μετονομάζουν) για να εκτελέσουν τον κώδικά τους,” ανέφερε η Trellix. “Αυτή η τεχνική DLL side-loading επιτρέπει στο κακόβουλο λογισμικό να παρακάμψει τις παραδοσιακές άμυνες ασφαλείας που βασίζονται σε υπογραφές.“
Η εκστρατεία έχει παρατηρηθεί να διανέμει διάφορους τύπους κακόβουλου λογισμικού, όπως τα Agent Tesla, CryptBot, Formbook, Lumma Stealer, Vidar Stealer, Remcos RAT, Quasar RAT, DCRat και XWorm. Οι στόχοι περιλαμβάνουν υπαλλήλους σε τομείς όπως τα οικονομικά, οι προμήθειες, η αλυσίδα εφοδιασμού και η διοίκηση, σε τομείς όπως το πετρέλαιο και το φυσικό αέριο και οι εισαγωγές και εξαγωγές. Τα δολώματα είναι γραμμένα στα αραβικά, ισπανικά, πορτογαλικά και αγγλικά, υποδεικνύοντας μια περιφερειακή εστίαση για τις επιθέσεις.
Δείτε ακόμα: Target: Ο dev server εκτός σύνδεσης – Χάκερ λένε ότι έκλεψαν source code

Η επίθεση βασίζεται στην τοποθέτηση μιας κακόβουλης έκδοσης του DLL στον ίδιο κατάλογο με το ευάλωτο δυαδικό αρχείο, εκμεταλλευόμενη το search order hijacking για να εκτελέσει το κακόβουλο DLL αντί για το νόμιμο αντίστοιχο. Το εκτελέσιμο “ahost.exe” που χρησιμοποιείται στην εκστρατεία είναι υπογεγραμμένο από το GitKraken και είναι συνήθως μέρος της εφαρμογής Desktop του GitKraken.
Μια ανάλυση του αντικειμένου στο VirusTotal δείχνει ότι διανέμεται με διάφορα ονόματα, όπως “RFQ_NO_04958_LG2049 pdf.exe,” “PO-069709-MQ02959-Order-S103509.exe,” και “Fatura da DHL.exe,” υποδεικνύοντας τη χρήση θεμάτων τιμολογίων και αιτήσεων για προσφορά (RFQ) για να παραπλανήσουν τους χρήστες να το ανοίξουν.
Η αποκάλυψη συμπίπτει με την αναφορά της Trellix για μια αύξηση στις απάτες phishing στο Facebook που χρησιμοποιούν την τεχνική Browser-in-the-Browser (BitB) για να προσομοιώσουν μια οθόνη αυθεντικοποίησης του Facebook, εξαπατώντας τους χρήστες να εισάγουν τα διαπιστευτήριά τους. Αυτή η τεχνική δημιουργεί ένα ψεύτικο αναδυόμενο παράθυρο μέσα στο νόμιμο παράθυρο του προγράμματος περιήγησης του θύματος χρησιμοποιώντας ένα στοιχείο iframe, καθιστώντας δύσκολη τη διάκριση μεταξύ μιας αυθεντικής και μιας ψεύτικης σελίδας σύνδεσης.
Δείτε επίσης: Hacker φυλακίζεται για την παραβίαση λιμανιών του Ρότερνταμ και της Αμβέρσας

Τα στοιχεία υποδηλώνουν ότι αυτές οι επιθέσεις phishing μπορεί να συνεχίζονται από τον Ιούλιο του 2025.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
