ΑρχικήSecurityΡωσικό CTRL Toolkit: Νέο malware κλέβει κωδικούς και δεδομένα

Ρωσικό CTRL Toolkit: Νέο malware κλέβει κωδικούς και δεδομένα

Ερευνητές κυβερνοασφάλειας ανακάλυψαν ένα προηγμένο CTRL toolkit ρωσικής προέλευσης, που διανέμεται μέσω κακόβουλων αρχείων LNK των Windows, τα οποία είναι μεταμφιεσμένα ως private key folders. Το εργαλείο αυτό αποτελεί μια σημαντική εξέλιξη στον τομέα των ρωσικών cyber επιθέσεων, καθώς συνδυάζει τεχνικές credential phishing, keylogging και RDP hijacking μέσω Fast Reverse Proxy (FRP) Tunnels.

CTRL Toolkit

Σύμφωνα με την Censys, το CTRL toolkit είναι κατασκευασμένο με .NET και περιλαμβάνει διάφορα εκτελέσιμα αρχεία που διευκολύνουν την κλοπή διαπιστευτηρίων, την καταγραφή πληκτρολογήσεων και το Remote Desktop Protocol (RDP) hijacking.

Ο ερευνητής Andrew Northern από την Censys επισήμανε ότι “τα εκτελέσιμα παρέχουν encrypted payload loading, συλλογή διαπιστευτηρίων μέσω εξελιγμένου Windows Hello phishing UI, keylogging, RDP session hijacking και reverse proxy tunneling μέσω FRP“.

Δείτε επίσης: Η Konni Group εκμεταλλεύεται το KakaoTalk για διάδοση του EndRAT Malware

Τεχνικές Λεπτομέρειες του CTRL Toolkit και Μηχανισμοί Επίθεσης

Η πλατφόρμα ανέφερε ότι ανέκτησε το CTRL από έναν ανοιχτό κατάλογο τον Φεβρουάριο 2026. Οι αλυσίδες επίθεσης που διανέμουν το toolkit βασίζονται σε ένα weaponized LNK file (“Private Key #kfxm7p9q_yek.lnk”) με εικονίδιο φακέλου για να εξαπατήσουν τους χρήστες να κάνουν διπλό κλικ. Αυτό ενεργοποιεί μια διαδικασία πολλαπλών σταδίων, όπου κάθε στάδιο αποκρυπτογραφεί ή αποσυμπιέζει το επόμενο, οδηγώντας στην ανάπτυξη του toolkit.

Το αρχείο LNK dropper είναι σχεδιασμένο να εκκινήσει μια κρυφή εντολή PowerShell, η οποία στη συνέχεια διαγράφει υπάρχοντες μηχανισμούς presistence από τον φάκελο Windows Startup του θύματος. Επίσης, αποκωδικοποιεί ένα Base64-encoded blob και το εκτελεί στη μνήμη.

Ο stager ελέγχει τη συνδεσιμότητα TCP στο hui228[.]ru:7000 και κατεβάζει payloads επόμενου σταδίου από τον διακομιστή. Επιπλέον, τροποποιεί firewall rules, δημιουργεί persistence χρησιμοποιώντας προγραμματισμένες εργασίες, δημιουργεί backdoor local users και δημιουργεί έναν διακομιστή cmd.exe shell στη θύρα 5267, προσβάσιμο μέσω του FRP tunnel.

Ένα από τα downloaded payloads, το “ctrl.exe“, λειτουργεί ως .NET loader για την εκκίνηση ενός ενσωματωμένου payload, του CTRL Management Platform, που μπορεί να λειτουργήσει είτε ως διακομιστής είτε ως client ανάλογα με τα command-line arguments.Η επικοινωνία γίνεται μέσω ενός Windows named pipe.

Δείτε επίσης: Microsoft: IRS Phishing επίθεση έπληξε 29.000 χρήστες με RMM Malware

Ρωσικό CTRL Toolkit: Νέο malware κλέβει κωδικούς και δεδομένα

Όπως εξήγησε η Censys, “το dual-mode design σημαίνει ότι ο χειριστής αναπτύσσει το ctrl.exe μία φορά στο θύμα (μέσω του stager), στη συνέχεια αλληλεπιδρά με αυτό εκτελώντας τον ctrl.exe client μέσω του FRP-tunneled RDP session. Το named pipe architecture διατηρεί όλο το C2 command traffic τοπικά στο μηχάνημα του θύματος — τίποτα δεν διασχίζει το δίκτυο εκτός από την ίδια τη συνεδρία RDP“.

Οι υποστηριζόμενες εντολές επιτρέπουν στο malware να συλλέγει πληροφορίες συστήματος, να εκκινεί μια μονάδα σχεδιασμένη για συλλογή διαπιστευτηρίων και να ξεκινά έναν keylogger ως υπηρεσία παρασκηνίου (εάν έχει διαμορφωθεί ως διακομιστής) για να καταγράφει όλες τις πληκτρολογήσεις σε ένα αρχείο με το όνομα “C:\Temp\keylog.txt”.

Το στοιχείο συλλογής διαπιστευτηρίων εκκινείται ως εφαρμογή Windows Presentation Foundation (WPF) που μιμείται ένα πραγματικό Windows PIN verification prompt για να καταγράψει το PIN του συστήματος. Το module μπλοκάρει προσπάθειες διαφυγής από το phishing window, μέσω συντομεύσεων πληκτρολογίου όπως Alt+Tab, Alt+F4 ή F4, και επικυρώνει το εισαγόμενο PIN έναντι του πραγματικού Windows credential prompt μέσω αυτοματισμού UI χρησιμοποιώντας τη μέθοδο SendKeys().

Όπως εξήγησε ο Northern, “εάν το PIN απορριφθεί, το θύμα επιστρέφει με ένα μήνυμα σφάλματος. Το παράθυρο παραμένει ανοιχτό ακόμη και αν το PIN επικυρωθεί επιτυχώς έναντι του πραγματικού συστήματος ελέγχου ταυτότητας των Windows. Το καταγεγραμμένο PIN καταγράφεται με το πρόθεμα [STEALUSER PIN CAPTURED] στο ίδιο αρχείο keylog που χρησιμοποιείται από τον keylogger παρασκηνίου“.

Δείτε επίσης: Επίθεση Trivy: Malware σε Docker Hub και Kubernetes Wiper

Επιλογή της ομάδας

🔑 Ασφαλίστε τους κωδικούς σας με Proton Pass

Password manager από την Proton — end-to-end κρυπτογράφηση, passkeys, ενσωματωμένο 2FA και παρακολούθηση για διαρροές των στοιχείων σας.

  • ✔ Κρυπτογραφημένη αποθήκευση κωδικών & passkeys
  • ✔ Ειδοποίηση αν κάποιος κωδικός σας διέρρευσε (Dark Web Monitoring)
  • ✔ Δωρεάν έκδοση — σε όλες τις συσκευές
Αποκτήστε δωρεάν το Proton Pass →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Ρωσικό CTRL Toolkit: Νέο malware κλέβει κωδικούς και δεδομένα

Μία από τις εντολές που είναι ενσωματωμένες στο toolkit του επιτρέπει να στέλνει toast notifications μεταμφιεσμένα ως προγράμματα περιήγησης όπως Google Chrome, Microsoft Edge, Brave, Opera, Opera GX, Vivaldi, Yandex και Iron για να διεξάγει πρόσθετη κλοπή διαπιστευτηρίων ή να παραδώσει άλλα payloads. Τα άλλα δύο payloads που εγκαταστάθηκαν ως μέρος της επίθεσης είναι:

  • FRPWrapper.exe, ένα Go DLL που φορτώνεται στη μνήμη για να δημιουργήσει reverse tunnels για RDP και ένα raw TCP shell μέσω του διακομιστή FRP του χειριστή, και
  • RDPWrapper.exe, το οποίο επιτρέπει απεριόριστες ταυτόχρονες συνεδρίες RDP.

Η ανακάλυψη του CTRL toolkit εντάσσεται σε μια ευρύτερη τάση αναζωπύρωσης των ρωσικών cyber επιθέσεων, με ομάδες όπως η APT28 να μεταβαίνουν από απλά implants σε εξελιγμένα toolkits. Παρόμοιες εξελίξεις περιλαμβάνουν το LAMEHUG malware που στοχεύει Ουκρανούς κυβερνητικούς αξιωματούχους και το NOROBOT DLL που χρησιμοποιεί ClickFix lures. Οι ειδικοί συνιστούν την ανίχνευση εκτεθειμένων υπηρεσιών RDP/VNC με αδύναμη ταυτοποίηση, την ανάπτυξη behavioral analytics για μη φυσιολογική πρόσβαση διαχειριστή και τον αποκλεισμό εκτέλεσης αρχείων LNK σε emails.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS