Μια ιδιαίτερα ύπουλη καμπάνια κακόβουλου λογισμικού βρίσκεται σε εξέλιξη, εκμεταλλευόμενη την καθημερινή ανάγκη των χρηστών για απλά εργαλεία μετατροπής αρχείων. Σύμφωνα με ανάλυση της Nextron Systems, χιλιάδες συστήματα έχουν μολυνθεί από επίμονα trojan απομακρυσμένης πρόσβασης (RAT) μέσω εφαρμογών που παρουσιάζονται ως νόμιμα file converter apps.

Τα συγκεκριμένα προγράμματα λειτουργούν κανονικά, εκτελώντας τις υποσχόμενες μετατροπές αρχείων, ενώ ταυτόχρονα εγκαθιστούν στο παρασκήνιο backdoors που παρέχουν στους εισβολείς μόνιμη και αθέατη πρόσβαση στους υπολογιστές των θυμάτων.
Κακόβουλες διαφημίσεις στην κορυφή των αποτελεσμάτων αναζήτησης
Η αλυσίδα μόλυνσης ξεκινά συνήθως από παραπλανητικές διαφημίσεις Google, οι οποίες εμφανίζονται σε απολύτως νόμιμους ιστότοπους. Σελίδες λήψης videogames, ιστότοποι ενηλίκου περιεχομένου αλλά και sites εργαλείων παραγωγικότητας χρησιμοποιούνται ως σημεία προβολής αυτών των διαφημίσεων.
Δείτε επίσης: Μολυσμένες Python βιβλιοθήκες σε μοντέλα Hugging Face
Όταν οι χρήστες αναζητούν όρους όπως «Word to PDF Converter» ή «image converter», οι κακόβουλες διαφημίσεις καταλαμβάνουν τις πρώτες θέσεις των αποτελεσμάτων, δημιουργώντας αίσθηση αξιοπιστίας. Με ένα μόνο κλικ, οι χρήστες ανακατευθύνονται μέσα από μια αλυσίδα domains, πριν καταλήξουν σε ψεύτικες πλατφόρμες μετατροπής που προσφέρουν λογισμικό μολυσμένο με trojan.
Αναγνωρίσιμα μοτίβα στους κακόβουλους ιστότοπους
Οι ιστότοποι διανομής του κακόβουλου λογισμικού παρουσιάζουν κοινά χαρακτηριστικά που τους καθιστούν αναγνωρίσιμους σε προχωρημένο στάδιο ανάλυσης. Domains όπως ez2convertapp[.]com, convertyfileapp[.]com, powerdocapp[.]com και pdfskillsapp[.]com εμφανίζουν παρόμοια δομή: μεγάλα κουμπιά λήψης, ενότητες Συχνών Ερωτήσεων, περιγραφές λειτουργιών, ακόμη και «πολιτικές απορρήτου».
Σε πολλές περιπτώσεις, οι σελίδες αυτές δεν φιλοξενούν απευθείας το κακόβουλο αρχείο, αλλά λειτουργούν ως ενδιάμεσοι σταθμοί, ανακατευθύνοντας τους χρήστες σε επιπλέον domains όπου πραγματοποιείται η πραγματική λήψη του trojan.
Υπογραφή κώδικα: Το προσωπείο της νομιμότητας
Για να παρακάμψουν βασικούς μηχανισμούς ασφαλείας και να μειώσουν τις υποψίες, οι εισβολείς υπογράφουν τα κακόβουλα binaries με έγκυρα πιστοποιητικά υπογραφής κώδικα. Εταιρικά ονόματα όπως BLUE TAKIN LTD, TAU CENTAURI LTD και SPARROW TIDE LTD χρησιμοποιούνται για να προσδώσουν κύρος και αξιοπιστία στο κακόβουλο λογισμικό.
Δείτε επίσης: GhostPoster: Κακόβουλες επεκτάσεις μόλυναν browsers για χρόνια

Παρότι αρκετά από αυτά τα πιστοποιητικά έχουν ανακληθεί, νέες καμπάνιες εμφανίζονται συνεχώς με φρέσκα, έγκυρα certificates, επιτρέποντας στα RAT να περνούν απαρατήρητα τόσο από τους χρήστες όσο και από αυτοματοποιημένα συστήματα ελέγχου.
Μόνιμη εγκατάσταση και αθόρυβη επικοινωνία με C2 servers
Μετά τη λήψη, οι εφαρμογές – γραμμένες κυρίως σε C# – εγκαθιστούν πρόσθετα payloads στον κατάλογο %LocalAppData% και δημιουργούν scheduled tasks που εκτελούν αρχεία τύπου “updater” κάθε 24 ώρες. Χαρακτηριστικό στοιχείο της καμπάνιας είναι η καθυστέρηση μίας ημέρας πριν την πρώτη εκτέλεση, ένα τέχνασμα που δυσκολεύει την ανίχνευση και βοηθά τους αναλυτές να εντοπίσουν το αρχικό σημείο μόλυνσης.
Κάθε σύστημα αποκτά ένα μοναδικό UUID, αποθηκευμένο σε αρχείο id.txt, το οποίο χρησιμοποιείται για την αναγνώριση του θύματος στις επικοινωνίες με τους command-and-control (C2) διακομιστές.
Τι μπορούν να κάνουν οι εισβολείς με τα ψεύτικα File converter apps
Το τελικό στάδιο της μόλυνσης λειτουργεί ως γενική μηχανή εκτέλεσης, επιτρέποντας στους εισβολείς να κατεβάζουν και να τρέχουν πρόσθετα κακόβουλα assemblies .NET. Οι δυνατότητες περιλαμβάνουν κλοπή δεδομένων, καταγραφή πληκτρολογήσεων, screenshots, πλήρη πρόσβαση στο σύστημα αρχείων και εγκατάσταση επιπλέον malware κατά βούληση.
Δείτε επίσης: CrashFix: Ψεύτικες ειδοποιήσεις στους browser των χρηστών
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Πώς μπορούν να αμυνθούν οι οργανισμοί
Η ανίχνευση τέτοιων μολύνσεων μπορεί να γίνει μέσω της παρακολούθησης του Windows Event ID 4698, που υποδεικνύει τη δημιουργία scheduled tasks. Εργασίες που εκτελούνται από καταλόγους, όπως το %LocalAppData%, αποτελούν σοβαρή ένδειξη παραβίασης.
Συμπληρωματικά μέτρα περιλαμβάνουν τη χρήση AppLocker, τον αποκλεισμό εκτέλεσης από μη αξιόπιστες τοποθεσίες και τη δημιουργία deny rules για γνωστά κακόβουλα code-signing certificates.
Ένα ακόμη καμπανάκι για την ασφάλεια των διαφημίσεων
Η συγκεκριμένη καμπάνια υπενθυμίζει ότι ακόμη και οι πιο απλές αναζητήσεις μπορούν να οδηγήσουν σε σοβαρές παραβιάσεις ασφάλειας. Σε μια εποχή όπου οι διαφημίσεις αποτελούν βασικό κανάλι διανομής malware, η επαγρύπνηση χρηστών και οργανισμών παραμένει πιο κρίσιμη από ποτέ.
