Η γνωστή ιρανική ομάδα κυβερνοκατασκοπείας MuddyWater φαίνεται να έχει μετασχηματίσει σημαντικά τις επιχειρησιακές της τακτικές, υιοθετώντας πλέον μεθόδους που παραπέμπουν σε επιθέσεις ransomware τύπου Chaos. Σύμφωνα με ανάλυση της εταιρείας κυβερνοασφάλειας Rapid7, οι δράστες βασίστηκαν σε εξελιγμένες τεχνικές κοινωνικής μηχανικής μέσω του Microsoft Teams, προκειμένου να αποκτήσουν αρχική πρόσβαση σε εταιρικά περιβάλλοντα και να εγκαθιδρύσουν μόνιμη παρουσία στα δίκτυα των θυμάτων.

Microsoft Teams ως αρχικό σημείο εισόδου
Η επίθεση ξεκινούσε με φαινομενικά αθώες συνομιλίες στο Microsoft Teams, όπου οι επιτιθέμενοι προσποιούνταν τεχνική υποστήριξη ή εσωτερικούς συνεργάτες. Μέσα από αυτές τις συνομιλίες, κατάφερναν να πείσουν υπαλλήλους να μοιραστούν την οθόνη τους ή να εισάγουν διαπιστευτήρια σε ψεύτικες φόρμες. Σε αρκετές περιπτώσεις χρησιμοποιήθηκαν σελίδες phishing που μιμούνταν εργαλεία της Microsoft, όπως το Quick Assist, ενώ δεν έλειψαν και πιο «χειροκίνητες» μέθοδοι εξαπάτησης, όπως η προτροπή των θυμάτων να πληκτρολογήσουν κωδικούς σε τοπικά αρχεία.
Κλοπή διαπιστευτηρίων και εδραίωση πρόσβασης στο δίκτυο
Αφού αποκτούσαν πρόσβαση σε λογαριασμούς, οι επιτιθέμενοι προχωρούσαν σε βαθύτερη διείσδυση στο εταιρικό περιβάλλον. Σύμφωνα με την Rapid7, παρατηρήθηκε σύνδεση σε κρίσιμα εσωτερικά συστήματα, ακόμη και σε domain controllers. Για τη διατήρηση της πρόσβασης χρησιμοποιήθηκαν εργαλεία απομακρυσμένης διαχείρισης όπως AnyDesk, RDP και DWAgent, δημιουργώντας ένα σταθερό κανάλι ελέγχου των υποδομών.
Δείτε επίσης: DAEMON Tools Supply Chain Attack: Κυβερνητικοί οργανισμοί στο στόχαστρο
Παράλληλα, οι δράστες φέρονται να είχαν χειριστεί μηχανισμούς παράκαμψης του Multi-Factor Authentication (MFA), γεγονός που καταδεικνύει υψηλό επίπεδο τεχνικής προσαρμοστικότητας και κατανόησης των εταιρικών συστημάτων ασφαλείας.
Κακόβουλο λογισμικό και προσαρμοσμένα εργαλεία επίθεσης
Στο επόμενο στάδιο της επίθεσης, οι ερευνητές εντόπισαν τη χρήση ενός loader με όνομα ms_upd.exe, το οποίο εγκαθιστούσε ένα προσαρμοσμένο backdoor με την ονομασία Game.exe. Το κακόβουλο λογισμικό παρουσιαζόταν ως νόμιμη εφαρμογή της Microsoft (WebView2), ενισχύοντας την πιθανότητα επιτυχούς απόκρυψης.

Το συγκεκριμένο malware διέθετε δυνατότητες anti-analysis και anti-virtual machine, ενώ υποστήριζε έως και 12 διαφορετικές εντολές. Αυτές περιλάμβαναν εκτέλεση εντολών PowerShell και CMD, μεταφορά ή διαγραφή αρχείων, καθώς και διατήρηση απομακρυσμένης πρόσβασης στο σύστημα-στόχο.
Η «μεταμόρφωση» σε ransomware Chaos και το στοιχείο της παραπλάνησης
Ένα από τα πιο ενδιαφέροντα στοιχεία της έρευνας αφορά τη σύνδεση της επίθεσης με την ομάδα ransomware Chaos, μια RaaS (ransomware-as-a-service) επιχείρηση που εμφανίστηκε το 2025 και είναι γνωστή για επιθέσεις διπλού εκβιασμού και κοινωνικής μηχανικής, κυρίως εναντίον οργανισμών στις ΗΠΑ.
Δείτε επίσης: Malware εκμεταλλεύεται το Microsoft Phone Link για κλοπή SMS OTPs
Στο συγκεκριμένο περιστατικό, παρατηρήθηκε χρήση τακτικών που σχετίζονται με ransomware, όπως κλοπή δεδομένων, εξαγωγή αρχείων και αποστολή email εκβιασμού, ενώ υπήρξε και καταχώρηση σε πύλη διαρροών του Chaos. Ωστόσο, οι αναλυτές εκτιμούν ότι το ransomware ενδέχεται να λειτουργούσε περισσότερο ως «βιτρίνα» για την απόκρυψη μιας πιο στοχευμένης επιχείρησης κυβερνοκατασκοπείας.
Απόδοση στην MuddyWater και γεωπολιτικές προεκτάσεις
Η απόδοση της επίθεσης στη MuddyWater χαρακτηρίζεται από τη Rapid7 ως «μέτριας εμπιστοσύνης», ωστόσο βασίζεται σε ισχυρές ενδείξεις. Μεταξύ αυτών περιλαμβάνονται κοινή χρήση υποδομών, τεχνικές ομοιότητες με προηγούμενες επιχειρήσεις και συγκεκριμένα ψηφιακά πιστοποιητικά που έχουν συνδεθεί με malware όπως τα Stagecomp και Darkcomp.
Η MuddyWater, γνωστή και με τα ονόματα Static Kitten, Mango Sandstorm και Seedworm, συνδέεται με κρατικά υποστηριζόμενες επιχειρήσεις του Ιράν και φέρεται να δρα υπό την αιγίδα του Υπουργείου Πληροφοριών και Ασφάλειας (MOIS). Το γεγονός αυτό ενισχύει τη γεωπολιτική διάσταση της επίθεσης, καθώς υποδηλώνει ότι οι στόχοι δεν είναι αποκλειστικά οικονομικοί.

Σύγκλιση κυβερνοκατασκοπείας και εγκλήματος στον κυβερνοχώρο
Οι ερευνητές επισημαίνουν μια αυξανόμενη τάση σύγκλισης μεταξύ κρατικά υποστηριζόμενων ομάδων και εγκληματικών ransomware οικοσυστημάτων. Η χρήση εργαλείων όπως το Chaos δεν στοχεύει απαραίτητα στο οικονομικό κέρδος, αλλά στην κάλυψη πραγματικών επιχειρήσεων κατασκοπείας και στη δυσκολία απόδοσης ευθυνών.
Δείτε επίσης: Οι Κινέζοι hackers UAT-8302 στοχεύουν κυβερνήσεις με custom malware
☁️ Κρατήστε ασφαλή αντίγραφα με Proton Drive
Κρυπτογραφημένος cloud αποθηκευτικός χώρος από την Proton — προστατέψτε τα αρχεία σας από ransomware, βλάβες και απώλεια δεδομένων, με end-to-end κρυπτογράφηση.
- ✔ End-to-end κρυπτογραφημένα αρχεία & αντίγραφα
- ✔ Ιστορικό εκδόσεων — ανάκτηση αρχείων μετά από ransomware
- ✔ Δωρεάν χώρος — συγχρονισμός σε όλες τις συσκευές
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Η περίπτωση αυτή δείχνει ότι τα όρια μεταξύ κυβερνοκατασκοπείας και κυβερνοεγκλήματος γίνονται ολοένα και πιο δυσδιάκριτα, δημιουργώντας ένα νέο, υβριδικό τοπίο απειλών.
Επιπτώσεις για την κυβερνοασφάλεια και το μέλλον των απειλών
Η εξέλιξη αυτή υπογραμμίζει την ανάγκη για ενισχυμένη προστασία σε εργαλεία συνεργασίας όπως το Microsoft Teams, τα οποία πλέον αποτελούν βασικό στόχο επιθέσεων κοινωνικής μηχανικής. Παράλληλα, αναδεικνύεται η σημασία της πολυεπίπεδης άμυνας, της εκπαίδευσης χρηστών και της συνεχούς παρακολούθησης δικτυακής δραστηριότητας.
Σε ένα περιβάλλον όπου κρατικά και εγκληματικά δίκτυα συνεργάζονται ή μιμούνται το ένα το άλλο, η διάκριση μεταξύ πραγματικού ransomware και επιχειρήσεων κατασκοπείας γίνεται όλο και πιο δύσκολη, καθιστώντας την κυβερνοασφάλεια πιο κρίσιμη από ποτέ.
πηγή: www.bleepingcomputer.com
