ΑρχικήSecurityΤο OnlyFans ως δόλωμα για διανομή του malware CRPx0

Το OnlyFans ως δόλωμα για διανομή του malware CRPx0

Μια νέα καμπάνια κακόβουλου λογισμικού με την ονομασία CRPx0 έχει έρθει στο φως της δημοσιότητας, αξιοποιώντας ως βασικό δέλεαρ την υπόσχεση δωρεάν πρόσβασης σε λογαριασμούς της πλατφόρμας OnlyFans. Σύμφωνα με ανάλυση της Aryaka Threat Research Labs, πρόκειται για μια ιδιαίτερα οργανωμένη και επίμονη πολυπλατφορμική απειλή που στοχεύει συστήματα Windows και macOS, ενώ υπάρχουν ενδείξεις ότι βρίσκεται υπό ανάπτυξη και έκδοση για Linux.

OnlyFans CRPx0

Κοινωνική μηχανική με επίκεντρο το “δωρεάν περιεχόμενο” στο OnlyFans

Η επίθεση ξεκινά με ένα κλασικό αλλά αποτελεσματικό τέχνασμα κοινωνικής μηχανικής: την υπόσχεση δωρεάν λογαριασμών στο OnlyFans. Οι χρήστες που αναζητούν μη εξουσιοδοτημένη πρόσβαση σε premium περιεχόμενο οδηγούνται σε ένα συμπιεσμένο αρχείο με όνομα OnlyfansAccounts.zip. Η επιλογή αυτού του δολώματος δεν είναι τυχαία, καθώς στοχεύει σε χρήστες που είναι ήδη πιο πιθανό να αγνοήσουν προειδοποιήσεις ασφαλείας και να ρισκάρουν τη λήψη άγνωστων αρχείων.

Μέσα στο αρχείο υπάρχει μια συντόμευση με όνομα Onlyfans Accounts.lnk, η οποία εμφανίζεται ως ένα “λογικό επόμενο βήμα” για την απόκτηση των υποτιθέμενων λογαριασμών. Στην πραγματικότητα, πρόκειται για το σημείο εισόδου του κακόβουλου λογισμικού στο σύστημα του θύματος.

Δείτε επίσης: Claude Code: Ψεύτικοι installers εγκαθιστούν malware

Από τα ψεύτικα credentials στην εγκατάσταση κακόβουλου λογισμικού

Ανοίγοντας το αρχείο, ο χρήστης βλέπει ένα έγγραφο με τίτλο Accounts.txt, το οποίο παρουσιάζει μια λίστα με δήθεν “50 λειτουργικούς λογαριασμούς OnlyFans”. Πίσω από αυτή την πρόσοψη, όμως, εκτελείται σιωπηλά η εγκατάσταση του CRPx0.

Το κακόβουλο λογισμικό δημιουργεί σύνδεση με command-and-control (C2) διακομιστές, συλλέγει πληροφορίες για το περιβάλλον του συστήματος και εγκαθιδρύει μηχανισμούς επιμονής ώστε να παραμένει ενεργό. Επιπλέον, πραγματοποιεί τακτικούς ελέγχους για ενημερώσεις, κατεβάζοντας νεότερες εκδόσεις του εαυτού του όταν αυτές είναι διαθέσιμες, γεγονός που δείχνει υψηλό βαθμό εξέλιξης και modular σχεδιασμού.

Το OnlyFans ως δόλωμα για διανομή του malware CRPx0

Καμπάνια CRPx0: Τρεις κύριες φάσεις επίθεσης

Η λειτουργία του CRPx0 χωρίζεται σε τρεις βασικούς άξονες: κλοπή κρυπτονομισμάτων, εξαγωγή δεδομένων και ανάπτυξη ransomware. Ο συνδυασμός αυτών δημιουργεί ένα μοντέλο διπλού εκβιασμού, όπου τα θύματα πιέζονται τόσο μέσω απώλειας δεδομένων όσο και μέσω κρυπτογράφησης.

Υποκλοπή κρυπτονομισμάτων μέσω clipboard hijacking

Ένα από τα πιο χαρακτηριστικά στοιχεία της επίθεσης είναι η παρακολούθηση του clipboard του συστήματος. Όταν ο χρήστης αντιγράφει μια διεύθυνση πορτοφολιού κρυπτονομισμάτων, το malware την αντικαθιστά αυτόματα με μια διεύθυνση που ελέγχουν οι επιτιθέμενοι. Έτσι, οι συναλλαγές ανακατευθύνονται χωρίς να το αντιληφθεί το θύμα, οδηγώντας σε άμεση οικονομική απώλεια.

Δείτε επίσης: Το TrickMo banking malware για Android υιοθετεί το blockchain TON

Εξαγωγή δεδομένων και μηχανισμός διπλού εκβιασμού

Στη δεύτερη φάση, το CRPx0 προχωρά σε μαζική συλλογή δεδομένων που επιλέγονται από τους επιτιθέμενους μέσω του C2. Τα δεδομένα περιλαμβάνουν έγγραφα, εικόνες, email, αλλά και ευαίσθητα αρχεία προγραμματισμού ή σχεδιασμού. Η εξαγωγή αυτών των πληροφοριών λειτουργεί ως προετοιμασία για τον εκβιασμό, καθώς οι επιτιθέμενοι απειλούν με δημοσιοποίηση.

Κρυπτογράφηση και ransomware με προηγμένες τεχνικές

Στη φάση του ransomware, το σύστημα κατεβάζει ένα script (crypter.py) και δημιουργεί μοναδικά κλειδιά κρυπτογράφησης μέσω AES μηχανισμών τύπου Fernet. Τα αρχεία κρυπτογραφούνται και αποκτούν την κατάληξη .crpx0, ενώ συγκεκριμένοι φάκελοι συστήματος εξαιρούνται ώστε να παραμένει λειτουργικό το λειτουργικό σύστημα.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Παράλληλα, αλλάζει η ταπετσαρία της επιφάνειας εργασίας με μήνυμα εκβιασμού και εμφανίζονται οδηγίες πληρωμής σε πολλαπλές γλώσσες, όπως Αγγλικά, Ρωσικά και Κινέζικα, ενισχύοντας τη διεθνή στόχευση της καμπάνιας.

Υποδομή επίθεσης και μοντέλο εκβιασμού

Η ομάδα πίσω από το CRPx0 διατηρεί ιστοσελίδα διαρροών, όπου ισχυρίζεται ότι έχει παραβιάσει δεκάδες θύματα και έχει αποσπάσει τεράστιους όγκους δεδομένων. Σε ορισμένες περιπτώσεις, τα κλεμμένα δεδομένα πωλούνται έναντι 500 δολαρίων σε κρυπτονόμισμα, προσφέροντας “ισόβια πρόσβαση” σε μελλοντικές διαρροές.

Το μοντέλο αυτό δείχνει καθαρά μια μετατόπιση από το παραδοσιακό ransomware προς ένα υβριδικό σύστημα εμπορευματοποίησης δεδομένων.

Το OnlyFans ως δόλωμα για διανομή του malware CRPx0

Ευρύτερες επιπτώσεις και στρατηγική στόχευση

Αν και η επίθεση δεν φαίνεται να στοχεύει συγκεκριμένο κλάδο, η χρήση του OnlyFans ως δέλεαρ δείχνει ότι οι επιτιθέμενοι απευθύνονται σε ευρύ κοινό με αυξημένη πιθανότητα ρίσκου. Η στρατηγική αυτή βασίζεται στη μαζικότητα και όχι στην εξατομικευμένη στόχευση.

Όπως επισημαίνει η ανάλυση της Aryaka, πρόκειται για μια αρθρωτή και επεκτάσιμη απειλή, ικανή να προσαρμόζεται και να κλιμακώνεται από απλή κλοπή έως πλήρη επιχειρήσεις διπλού εκβιασμού.

Δείτε επίσης: Η Venmo αλλάζει τις προεπιλογές απορρήτου για νέους χρήστες

Μια νέα γενιά πολυεπίπεδων κυβερνοαπειλών

Το CRPx0 αποτελεί χαρακτηριστικό παράδειγμα της νέας γενιάς malware, όπου η κοινωνική μηχανική, η οικονομική εκμετάλλευση και η τεχνική πολυπλοκότητα συνδυάζονται σε ένα ενιαίο οικοσύστημα επίθεσης. Η χρήση γνωστών πλατφορμών όπως το OnlyFans ως “δόλωμα” καταδεικνύει ότι οι επιτιθέμενοι επενδύουν πλέον περισσότερο στην ανθρώπινη συμπεριφορά παρά αποκλειστικά στην τεχνολογία, καθιστώντας την κυβερνοασφάλεια πιο κρίσιμη από ποτέ.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS