ΑρχικήSecurityΗ MuddyWater χρησιμοποιεί το ransomware Chaos για "κάλυψη"

Η MuddyWater χρησιμοποιεί το ransomware Chaos για “κάλυψη”

Η γνωστή ιρανική ομάδα κυβερνοκατασκοπείας MuddyWater φαίνεται να έχει μετασχηματίσει σημαντικά τις επιχειρησιακές της τακτικές, υιοθετώντας πλέον μεθόδους που παραπέμπουν σε επιθέσεις ransomware τύπου Chaos. Σύμφωνα με ανάλυση της εταιρείας κυβερνοασφάλειας Rapid7, οι δράστες βασίστηκαν σε εξελιγμένες τεχνικές κοινωνικής μηχανικής μέσω του Microsoft Teams, προκειμένου να αποκτήσουν αρχική πρόσβαση σε εταιρικά περιβάλλοντα και να εγκαθιδρύσουν μόνιμη παρουσία στα δίκτυα των θυμάτων.

MuddyWater ransomware Chaos

Microsoft Teams ως αρχικό σημείο εισόδου

Η επίθεση ξεκινούσε με φαινομενικά αθώες συνομιλίες στο Microsoft Teams, όπου οι επιτιθέμενοι προσποιούνταν τεχνική υποστήριξη ή εσωτερικούς συνεργάτες. Μέσα από αυτές τις συνομιλίες, κατάφερναν να πείσουν υπαλλήλους να μοιραστούν την οθόνη τους ή να εισάγουν διαπιστευτήρια σε ψεύτικες φόρμες. Σε αρκετές περιπτώσεις χρησιμοποιήθηκαν σελίδες phishing που μιμούνταν εργαλεία της Microsoft, όπως το Quick Assist, ενώ δεν έλειψαν και πιο «χειροκίνητες» μέθοδοι εξαπάτησης, όπως η προτροπή των θυμάτων να πληκτρολογήσουν κωδικούς σε τοπικά αρχεία.

Κλοπή διαπιστευτηρίων και εδραίωση πρόσβασης στο δίκτυο

Αφού αποκτούσαν πρόσβαση σε λογαριασμούς, οι επιτιθέμενοι προχωρούσαν σε βαθύτερη διείσδυση στο εταιρικό περιβάλλον. Σύμφωνα με την Rapid7, παρατηρήθηκε σύνδεση σε κρίσιμα εσωτερικά συστήματα, ακόμη και σε domain controllers. Για τη διατήρηση της πρόσβασης χρησιμοποιήθηκαν εργαλεία απομακρυσμένης διαχείρισης όπως AnyDesk, RDP και DWAgent, δημιουργώντας ένα σταθερό κανάλι ελέγχου των υποδομών.

Δείτε επίσης: DAEMON Tools Supply Chain Attack: Κυβερνητικοί οργανισμοί στο στόχαστρο

Παράλληλα, οι δράστες φέρονται να είχαν χειριστεί μηχανισμούς παράκαμψης του Multi-Factor Authentication (MFA), γεγονός που καταδεικνύει υψηλό επίπεδο τεχνικής προσαρμοστικότητας και κατανόησης των εταιρικών συστημάτων ασφαλείας.

Κακόβουλο λογισμικό και προσαρμοσμένα εργαλεία επίθεσης

Στο επόμενο στάδιο της επίθεσης, οι ερευνητές εντόπισαν τη χρήση ενός loader με όνομα ms_upd.exe, το οποίο εγκαθιστούσε ένα προσαρμοσμένο backdoor με την ονομασία Game.exe. Το κακόβουλο λογισμικό παρουσιαζόταν ως νόμιμη εφαρμογή της Microsoft (WebView2), ενισχύοντας την πιθανότητα επιτυχούς απόκρυψης.

Η MuddyWater χρησιμοποιεί το ransomware Chaos για "κάλυψη"

Το συγκεκριμένο malware διέθετε δυνατότητες anti-analysis και anti-virtual machine, ενώ υποστήριζε έως και 12 διαφορετικές εντολές. Αυτές περιλάμβαναν εκτέλεση εντολών PowerShell και CMD, μεταφορά ή διαγραφή αρχείων, καθώς και διατήρηση απομακρυσμένης πρόσβασης στο σύστημα-στόχο.

Η «μεταμόρφωση» σε ransomware Chaos και το στοιχείο της παραπλάνησης

Ένα από τα πιο ενδιαφέροντα στοιχεία της έρευνας αφορά τη σύνδεση της επίθεσης με την ομάδα ransomware Chaos, μια RaaS (ransomware-as-a-service) επιχείρηση που εμφανίστηκε το 2025 και είναι γνωστή για επιθέσεις διπλού εκβιασμού και κοινωνικής μηχανικής, κυρίως εναντίον οργανισμών στις ΗΠΑ.

Δείτε επίσης: Malware εκμεταλλεύεται το Microsoft Phone Link για κλοπή SMS OTPs

Στο συγκεκριμένο περιστατικό, παρατηρήθηκε χρήση τακτικών που σχετίζονται με ransomware, όπως κλοπή δεδομένων, εξαγωγή αρχείων και αποστολή email εκβιασμού, ενώ υπήρξε και καταχώρηση σε πύλη διαρροών του Chaos. Ωστόσο, οι αναλυτές εκτιμούν ότι το ransomware ενδέχεται να λειτουργούσε περισσότερο ως «βιτρίνα» για την απόκρυψη μιας πιο στοχευμένης επιχείρησης κυβερνοκατασκοπείας.

Απόδοση στην MuddyWater και γεωπολιτικές προεκτάσεις

Η απόδοση της επίθεσης στη MuddyWater χαρακτηρίζεται από τη Rapid7 ως «μέτριας εμπιστοσύνης», ωστόσο βασίζεται σε ισχυρές ενδείξεις. Μεταξύ αυτών περιλαμβάνονται κοινή χρήση υποδομών, τεχνικές ομοιότητες με προηγούμενες επιχειρήσεις και συγκεκριμένα ψηφιακά πιστοποιητικά που έχουν συνδεθεί με malware όπως τα Stagecomp και Darkcomp.

Η MuddyWater, γνωστή και με τα ονόματα Static Kitten, Mango Sandstorm και Seedworm, συνδέεται με κρατικά υποστηριζόμενες επιχειρήσεις του Ιράν και φέρεται να δρα υπό την αιγίδα του Υπουργείου Πληροφοριών και Ασφάλειας (MOIS). Το γεγονός αυτό ενισχύει τη γεωπολιτική διάσταση της επίθεσης, καθώς υποδηλώνει ότι οι στόχοι δεν είναι αποκλειστικά οικονομικοί.

Η MuddyWater χρησιμοποιεί το ransomware Chaos για "κάλυψη"

Σύγκλιση κυβερνοκατασκοπείας και εγκλήματος στον κυβερνοχώρο

Οι ερευνητές επισημαίνουν μια αυξανόμενη τάση σύγκλισης μεταξύ κρατικά υποστηριζόμενων ομάδων και εγκληματικών ransomware οικοσυστημάτων. Η χρήση εργαλείων όπως το Chaos δεν στοχεύει απαραίτητα στο οικονομικό κέρδος, αλλά στην κάλυψη πραγματικών επιχειρήσεων κατασκοπείας και στη δυσκολία απόδοσης ευθυνών.

Δείτε επίσης: Οι Κινέζοι hackers UAT-8302 στοχεύουν κυβερνήσεις με custom malware

Επιλογή της ομάδας

☁️ Κρατήστε ασφαλή αντίγραφα με Proton Drive

Κρυπτογραφημένος cloud αποθηκευτικός χώρος από την Proton — προστατέψτε τα αρχεία σας από ransomware, βλάβες και απώλεια δεδομένων, με end-to-end κρυπτογράφηση.

  • ✔ End-to-end κρυπτογραφημένα αρχεία & αντίγραφα
  • ✔ Ιστορικό εκδόσεων — ανάκτηση αρχείων μετά από ransomware
  • ✔ Δωρεάν χώρος — συγχρονισμός σε όλες τις συσκευές
Ξεκινήστε δωρεάν με το Proton Drive →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Η περίπτωση αυτή δείχνει ότι τα όρια μεταξύ κυβερνοκατασκοπείας και κυβερνοεγκλήματος γίνονται ολοένα και πιο δυσδιάκριτα, δημιουργώντας ένα νέο, υβριδικό τοπίο απειλών.

Επιπτώσεις για την κυβερνοασφάλεια και το μέλλον των απειλών

Η εξέλιξη αυτή υπογραμμίζει την ανάγκη για ενισχυμένη προστασία σε εργαλεία συνεργασίας όπως το Microsoft Teams, τα οποία πλέον αποτελούν βασικό στόχο επιθέσεων κοινωνικής μηχανικής. Παράλληλα, αναδεικνύεται η σημασία της πολυεπίπεδης άμυνας, της εκπαίδευσης χρηστών και της συνεχούς παρακολούθησης δικτυακής δραστηριότητας.

Σε ένα περιβάλλον όπου κρατικά και εγκληματικά δίκτυα συνεργάζονται ή μιμούνται το ένα το άλλο, η διάκριση μεταξύ πραγματικού ransomware και επιχειρήσεων κατασκοπείας γίνεται όλο και πιο δύσκολη, καθιστώντας την κυβερνοασφάλεια πιο κρίσιμη από ποτέ.

πηγή: www.bleepingcomputer.com

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS