ΑρχικήSecurityΗ ομάδα Infy επανεκκινεί τις επιχειρήσεις της με νέους C2 servers

Η ομάδα Infy επανεκκινεί τις επιχειρήσεις της με νέους C2 servers

Η αόρατη ιρανική ομάδα απειλής γνωστή ως Infy (επίσης γνωστή ως Prince of Persia) έχει εξελίξει τις τακτικές της ως μέρος των προσπαθειών της να κρύψει τα ίχνη της, ενώ παράλληλα ετοιμάζει νέα υποδομή εντολών και ελέγχου (C2) που συμπίπτει με το τέλος της ευρείας διακοπής του διαδικτύου που επέβαλε το καθεστώς στην αρχή του μήνα.

Δείτε επίσης: Η MuddyWater χρησιμοποιεί κακόβουλα έγγραφα Word για τη διανομή του RustyWater

Infy
Η ομάδα Infy επανεκκινεί τις επιχειρήσεις της με νέους C2 servers

“Ο φορέας απειλής σταμάτησε να συντηρεί τους C2 servers του στις 8 Ιανουαρίου για πρώτη φορά από τότε που αρχίσαμε να παρακολουθούμε τις δραστηριότητές τους,” δήλωσε ο Tomer Bar, αντιπρόεδρος ερευνών ασφαλείας στη SafeBreach, σε μια αναφορά που μοιράστηκε με το The Hacker News.

Η εταιρεία κυβερνοασφάλειας ανέφερε ότι παρατήρησε ανανεωμένη δραστηριότητα στις 26 Ιανουαρίου 2026, καθώς η ομάδα χάκερ εγκατέστησε νέους C2 servers, μία ημέρα πριν η ιρανική κυβέρνηση χαλαρώσει τους περιορισμούς στο διαδίκτυο εντός της χώρας. Η εξέλιξη είναι σημαντική, επειδή προσφέρει συγκεκριμένα στοιχεία ότι ο αντίπαλος είναι κρατικά υποστηριζόμενος από το Ιράν.

Η Infy είναι μόνο μία από τις πολλές κρατικά υποστηριζόμενες ομάδες χάκερ που λειτουργούν από το Ιράν και διεξάγουν κατασκοπεία, σαμποτάζ και επιχειρήσεις επιρροής που συνάδουν με τα στρατηγικά συμφέροντα της Τεχεράνης. Αλλά είναι επίσης μία από τις παλαιότερες και λιγότερο γνωστές ομάδες που έχει καταφέρει να παραμείνει κάτω από το ραντάρ, χωρίς να προσελκύει προσοχή και να λειτουργεί ήσυχα από το 2004 μέσω “εστιασμένων” επιθέσεων που στοχεύουν άτομα για συλλογή πληροφοριών.

Σε μια αναφορά που δημοσιεύθηκε τον Δεκέμβριο του 2025, η SafeBreach αποκάλυψε νέες τεχνικές που σχετίζονται με τον φορέα απειλής, συμπεριλαμβανομένης της χρήσης ενημερωμένων εκδόσεων των Foudre και Tonnerre, με το τελευταίο να χρησιμοποιεί ένα bot στο Telegram πιθανότατα για την έκδοση εντολών και τη συλλογή δεδομένων. Η τελευταία έκδοση του Tonnerre (έκδοση 50) έχει κωδικοποιηθεί ως Tornado.

Δείτε ακόμα: Οι Ιρανοί hackers Prince of Persia στοχεύουν κρίσιμες υποδομές

Η ομάδα Infy επανεκκινεί τις επιχειρήσεις της με νέους C2 servers
Η ομάδα Infy επανεκκινεί τις επιχειρήσεις της με νέους C2 servers

Η συνεχής παρακολούθηση των δραστηριοτήτων του φορέα απειλής μεταξύ 19 Δεκεμβρίου 2025 και 3 Φεβρουαρίου 2026 έχει αποκαλύψει ότι οι επιτιθέμενοι έχουν προβεί στο βήμα της αντικατάστασης της υποδομής C2 για όλες τις εκδόσεις των Foudre και Tonnerre, καθώς και στην εισαγωγή της έκδοσης Tornado 51 που χρησιμοποιεί τόσο το HTTP όσο και το Telegram για C2.

Υπάρχουν επίσης ενδείξεις ότι η Infy έχει εκμεταλλευτεί ένα ημερήσιο κενό ασφαλείας στο WinRAR (είτε CVE-2025-8088 είτε CVE-2025-6218) για την εξαγωγή του φορτίου Tornado σε έναν παραβιασμένο υπολογιστή. Η αλλαγή στον τρόπο επίθεσης θεωρείται ως ένας τρόπος αύξησης του ποσοστού επιτυχίας των εκστρατειών της. Τα ειδικά διαμορφωμένα αρχεία RAR ανέβηκαν στην πλατφόρμα VirusTotal στα μέσα Δεκεμβρίου 2025, υποδηλώνοντας ότι οι δύο χώρες μπορεί να έχουν στοχοποιηθεί.

Μέσα στο αρχείο RAR υπάρχει ένα αυτοεξαγόμενο αρχείο (SFX) που περιέχει δύο αρχεία:

– AuthFWSnapin.dll, το κύριο DLL της έκδοσης Tornado 51

– reg7989.dll, ένας εγκαταστάτης που πρώτα ελέγχει αν το λογισμικό Avast antivirus δεν είναι εγκατεστημένο, και αν ναι, δημιουργεί μια προγραμματισμένη εργασία για επιμονή και εκτελεί το DLL Tornado

Το Tornado καθιερώνει επικοινωνία με τον C2 server μέσω HTTP για να κατεβάσει και να εκτελέσει το κύριο backdoor και να συλλέξει πληροφορίες συστήματος. Αν επιλεγεί το Telegram ως μέθοδος C2, το Tornado χρησιμοποιεί το bot API για την εξαγωγή δεδομένων συστήματος και την λήψη περισσότερων εντολών.

Δείτε επίσης: Η MuddyWater στοχεύει Τουρκία-Ισραήλ-Αζερμπαϊτζάν με το UDPGangster Backdoor

Η ομάδα Infy επανεκκινεί τις επιχειρήσεις της με νέους C2 servers
Η ομάδα Infy επανεκκινεί τις επιχειρήσεις της με νέους C2 servers

Αξίζει να σημειωθεί ότι η έκδοση 50 του κακόβουλου λογισμικού χρησιμοποιούσε μια ομάδα στο Telegram με το όνομα سرافراز (κυριολεκτικά μεταφράζεται ως “sarafraz,” που σημαίνει περήφανα) που περιλάμβανε το bot στο Telegram “@ttestro1bot” και έναν χρήστη με το όνομα “@ehsan8999100.” Στην τελευταία έκδοση, έχει προστεθεί ένας διαφορετικός χρήστης με το όνομα “@Ehsan66442” στη θέση του τελευταίου.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Absenta Mia
Absenta Miahttps://www.secnews.gr
Being your self, in a world that constantly tries to change you, is your greater achievement

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS