Η ρωσική κρατική ομάδα APT28 χρησιμοποιεί τα κακόβουλα λογισμικά BEARDSHELL και COVENANT στα πλαίσια μιας μακροχρόνιας εκστρατείας κυβερνοκατασκοπείας στρατιωτικού προσωπικού της Ουκρανίας.

Σύμφωνα με την ESET, οι δύο οικογένειες κακόβουλου λογισμικού έχουν τεθεί σε χρήση από τον Απρίλιο του 2024. Η APT28, επίσης γνωστή ως Blue Athena, BlueDelta, Fancy Bear, Fighting Ursa, Forest Blizzard (πρώην Strontium), FROZENLAKE, Iron Twilight, ITG05, Pawn Storm, Sednit, Sofacy και TA422, είναι ένας κρατικός φορέας που συνδέεται με τη Μονάδα 26165 της στρατιωτικής υπηρεσίας πληροφοριών GRU της Ρωσικής Ομοσπονδίας.
Τα malware που χρησιμοποιεί η APT28
Το οπλοστάσιο malware της ομάδας περιλαμβάνει το BEARDSHELL, το COVENANT, αλλά και ένα άλλο πρόγραμμα με κωδικό όνομα SLIMAGENT, το οποίο είναι ικανό να καταγράφει πληκτρολογήσεις, να καταγράφει στιγμιότυπα οθόνης και να συλλέγει δεδομένα από το πρόχειρο.
Δείτε επίσης: Κακόβουλο πακέτο npm προσποιείται το OpenClaw και αναπτύσσει RAT
Το SLIMAGENT τεκμηριώθηκε για πρώτη φορά δημόσια από την Ομάδα Αντιμετώπισης Έκτακτων Αναγκών Υπολογιστών της Ουκρανίας (CERT-UA) τον Ιούνιο του 2025. Το SLIMAGENT έχει τις ρίζες του στο XAgent, ένα άλλο κακόβουλο λογισμικό που χρησιμοποιήθηκε από την APT28 τη δεκαετία του 2010 για τη διευκόλυνση του απομακρυσμένου ελέγχου και της εξαγωγής δεδομένων. Αυτό βασίζεται σε ομοιότητες κώδικα που ανακαλύφθηκαν μεταξύ του SLIMAGENT και προηγουμένως άγνωστων δειγμάτων που αναπτύχθηκαν σε επιθέσεις εναντίον κυβερνητικών φορέων το 2018.
Εκτιμάται ότι τα artifacts του 2018 και το δείγμα SLIMAGENT του 2024 προήλθαν από το XAgent, με την ανάλυση της ESET να αποκαλύπτει επικαλύψεις στο keylogging μεταξύ του SLIMAGENT και ενός δείγματος XAgent.
Μαζί με το SLIMAGENT αναπτύσσεται και ένα άλλο backdoor που αναφέρεται ως BEARDSHELL, το οποίο είναι ικανό να εκτελεί εντολές PowerShell σε παραβιασμένους υπολογιστές. Χρησιμοποιεί την νόμιμη υπηρεσία αποθήκευσης στο cloud Icedrive για εντολές και έλεγχο (C2).

Ένα αξιοσημείωτο χαρακτηριστικό του κακόβουλου λογισμικού είναι ότι χρησιμοποιεί μια διακριτική τεχνική απόκρυψης που αναφέρεται ως opaque predicate και βρίσκεται επίσης στο XTunnel (γνωστό και ως X-Tunnel), ένα network traversal και pivoting tool που χρησιμοποιήθηκε από την APT28 στην επίθεση στην Εθνική Επιτροπή των Δημοκρατικών (DNC), του 2016. Το εργαλείο παρέχει ένα ασφαλές τούνελ σε έναν εξωτερικό διακομιστή C2.
Δείτε επίσης: Χάκερ εκμεταλλεύεται το domain .arpa για να παρακάμψει την ανίχνευση phishing
“Η κοινή χρήση αυτής της σπάνιας τεχνικής απόκρυψης, σε συνδυασμό με τη συνύπαρξή της με το SLIMAGENT, μας οδηγεί στο συμπέρασμα ότι το BEARDSHELL είναι μέρος του προσαρμοσμένου οπλοστασίου της Sednit“, πρόσθεσε η ESET.
Ένα τρίτο σημαντικό εργαλείο της ομάδας είναι το COVENANT, ένα ανοικτού κώδικα .NET post-exploitation framework που έχει τροποποιηθεί για να υποστηρίξει μακροχρόνια κατασκοπεία και να υλοποιήσει ένα νέο πρωτόκολλο δικτύου βασισμένο στο cloud που καταχράται το Filen cloud storage service για C2 (από τον Ιούλιο του 2025).

Προηγουμένως, η παραλλαγή COVENANT της APT28 φέρεται να είχε χρησιμοποιήσει το pCloud (το 2023) και το Koofr (το 2024-2025).
Δείτε επίσης: Οι ShinyHunters ισχυρίζονται ότι κλέβουν δεδομένα από το Salesforce Aura
Το 2021, η Trellix αποκάλυψε ότι η APT28 ανέπτυξε το Graphite, ένα backdoor που χρησιμοποίησε το OneDrive για C2 και το PowerShell Empire σε επιθέσεις που στόχευαν υψηλόβαθμους κυβερνητικούς αξιωματούχους στη Δυτική Ασία.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
