ΑρχικήSecurityΗ Hive0163 χρησιμοποιεί το AI malware Slopoly σε επιθέσεις ransomware

Η Hive0163 χρησιμοποιεί το AI malware Slopoly σε επιθέσεις ransomware

Ερευνητές κυβερνοασφάλειας αποκάλυψαν λεπτομέρειες για ένα ύποπτο κακόβουλο λογισμικό που έχει δημιουργηθεί με τη βοήθεια τεχνητής νοημοσύνης (AI) και φέρει την κωδική ονομασία Slopoly. Το malware χρησιμοποιείται από μια οικονομικά υποκινούμενη ομάδα απειλών με την ονομασία Hive0163.

Hive0163 Slopoly

“Αν και ακόμα σχετικά ασήμαντο, το κακόβουλο λογισμικό που δημιουργείται με τη βοήθεια AI, όπως το Slopoly, δείχνει πόσο εύκολα οι απειλητικοί παράγοντες μπορούν να αξιοποιήσουν την AI για να αναπτύξουν νέα πλαίσια κακόβουλου λογισμικού πολύ πιο γρήγορα από παλαιότερα“, ανέφερε ο ερευνητής της IBM X-Force, Golo Mühr.

Οι επιχειρήσεις της Hive0163 βασίζονται σε εκβιασμούς μέσω μεγάλης κλίμακας εξαγωγής δεδομένων και ransomware. Η ομάδα ηλεκτρονικού εγκλήματος συνδέεται με μια ευρεία γκάμα κακόβουλων εργαλείων, όπως το NodeSnake, το Interlock RAT, το JunkFiction loader και το Interlock ransomware.

Σε μια επίθεση ransomware που παρατηρήθηκε στις αρχές του 2026, ο απειλητικός παράγοντας ανέπτυξε το Slopoly κατά τη φάση μετά την εκμετάλλευση, για να διατηρήσει επίμονη πρόσβαση στον παραβιασμένο διακομιστή για περισσότερο από μία εβδομάδα.

Δείτε επίσης: 6 νέα Android malware στοχεύουν τραπεζικές εφαρμογές

Slopoly: Νέο malware δημιουργημένο με AI

Η ανακάλυψη του Slopoly μπορεί να συνδεθεί με ένα PowerShell script που πιθανώς αναπτύχθηκε μέσω ενός builder και αναπτύχθηκε στο “C:\ProgramData\Microsoft\Windows\Runtime\” folder. Το persistence καθιερώθηκε μέσω ενός scheduled task με την ονομασία “Runtime Broker“.

Υπάρχουν ενδείξεις ότι το κακόβουλο λογισμικό αναπτύχθηκε με τη βοήθεια ενός αδιευκρίνιστου μεγάλου γλωσσικού μοντέλου (LLM). Παρατηρήθηκαν εκτενή comments, καταγραφή, διαχείριση σφαλμάτων και ορθά ονομασμένες μεταβλητές. Τα comments περιγράφουν το script ως “Polymorphic C2 Persistence Client“, υποδεικνύοντας ότι αποτελεί μέρος ενός command-and-control (C2) framework.

Η Hive0163 χρησιμοποιεί το AI malware Slopoly σε επιθέσεις ransomware

“Ωστόσο, το script δεν διαθέτει καμία προηγμένη τεχνική και δύσκολα μπορεί να θεωρηθεί πολυμορφικό, καθώς δεν είναι σε θέση να τροποποιήσει τον δικό του κώδικα κατά την εκτέλεση“, σημείωσε ο Mühr. “Ο builder μπορεί, ωστόσο, να δημιουργήσει νέους clients με διαφορετικές τυχαίες τιμές διαμόρφωσης και ονόματα λειτουργιών, κάτι που είναι συνήθης πρακτική μεταξύ των malware builders“.

Δείτε επίσης: BeatBanker: Android malware μιμείται το Starlink app για παραβίαση συσκευών

Το PowerShell script λειτουργεί ως ένα ολοκληρωμένο backdoor που μπορεί να στείλει ένα heartbeat message με πληροφορίες συστήματος, σε έναν C2 server κάθε 30 δευτερόλεπτα. Μπορεί, ακόμα, να ελέγξει για μια νέα εντολή κάθε 50 δευτερόλεπτα, να την εκτελέσει μέσω του “cmd.exe”, και να μεταφέρει τα αποτελέσματα πίσω στον server. Η ακριβής φύση των εντολών που εκτελούνται στο παραβιασμένο δίκτυο είναι προς το παρόν άγνωστη.

Χρήση τεχνικής ClickFix

Η επίθεση αξιοποίησε την τακτική κοινωνικής μηχανικής ClickFix για να εξαπατήσει ένα θύμα να εκτελέσει μια εντολή PowerShell, η οποία στη συνέχεια κατεβάζει το NodeSnake, ένα γνωστό κακόβουλο λογισμικό που αποδίδεται στην Hive0163. Το NodeSnake έχει σχεδιαστεί για να εκτελεί εντολές shell, να καθιερώνει persistence και να ανακτά και να εκκινεί ένα ευρύτερο malware framework που αναφέρεται ως Interlock RAT.

Η Hive0163 έχει ιστορικό χρήσης της τεχνικής ClickFix και του malvertising για αρχική πρόσβαση. Μια άλλη μέθοδος που χρησιμοποιεί ο απειλητικός παράγοντας για πρόσβαση είναι η εξάρτηση από initial access brokers, όπως η TA569 (γνωστή και ως SocGholish) και η TAG-124 (γνωστή και ως KongTuke και LandUpdate808).

Το framework έχει πολλαπλές υλοποιήσεις σε PowerShell, PHP, C/C++, Java και JavaScript για να υποστηρίζει τόσο τα Windows όσο και το Linux. Όπως το NodeSnake, επικοινωνεί με έναν απομακρυσμένο server για να ανακτήσει εντολές που του επιτρέπουν να εκκινήσει ένα SOCKS5 proxy tunnel, να δημιουργήσει ένα reverse shell στο μολυσμένο μηχάνημα και να παραδώσει περισσότερα payloads, όπως το Interlock ransomware και το Slopoly.

Δείτε επίσης: Κακόβουλο CAPTCHA εξαπατά χρήστες Mac για εγκατάσταση κακόβουλου λογισμικού μέσω Terminal

Επιλογή της ομάδας

☁️ Κρατήστε ασφαλή αντίγραφα με Proton Drive

Κρυπτογραφημένος cloud αποθηκευτικός χώρος από την Proton — προστατέψτε τα αρχεία σας από ransomware, βλάβες και απώλεια δεδομένων, με end-to-end κρυπτογράφηση.

  • ✔ End-to-end κρυπτογραφημένα αρχεία & αντίγραφα
  • ✔ Ιστορικό εκδόσεων — ανάκτηση αρχείων μετά από ransomware
  • ✔ Δωρεάν χώρος — συγχρονισμός σε όλες τις συσκευές
Ξεκινήστε δωρεάν με το Proton Drive →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Η Hive0163 χρησιμοποιεί το AI malware Slopoly σε επιθέσεις ransomware

Η εμφάνιση του Slopoly προστίθεται σε μια αυξανόμενη λίστα κακόβουλου λογισμικού με υποβοήθηση AI, που περιλαμβάνει επίσης το VoidLink και το PromptSpy. Τα νέα AI-generated malware δείχνουν πώς οι κακόβουλοι παράγοντες χρησιμοποιούν την τεχνολογία για να επιταχύνουν την ανάπτυξη κακόβουλου λογισμικού και να κλιμακώσουν τις επιχειρήσεις τους.

“Η εισαγωγή κακόβουλου λογισμικού που δημιουργείται με τη βοήθεια AI δεν αποτελεί νέα ή προηγμένη απειλή από τεχνική άποψη“, ανέφερε η IBM X-Force. “Βοηθά δυσανάλογα τους απειλητικούς παράγοντες, μειώνοντας τον χρόνο που χρειάζεται ένας χειριστής για να αναπτύξει και να εκτελέσει μια επίθεση“.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS