Hacker από την Κίνα έχουν συνδεθεί με μια “πολυκύμαντη εισβολή” που στοχεύει μια ανώνυμη εταιρεία πετρελαίου και φυσικού αερίου στο Αζερμπαϊτζάν μέσω του Microsoft Exchange, μεταξύ τέλους Δεκεμβρίου 2025 και τέλους Φεβρουαρίου 2026, σηματοδοτώντας μια επέκταση της στόχευσής του. Η δραστηριότητα έχει αποδοθεί από την Bitdefender με μέτρια έως υψηλή εμπιστοσύνη σε μια ομάδα χάκερ γνωστή ως FamousSparrow (επίσης γνωστή ως UAT-9244), η οποία μοιράζεται κάποιο επίπεδο τακτικής επικάλυψης με ομάδες που παρακολουθούνται υπό τα ψευδώνυμα Earth Estries και Salt Typhoon.
Δείτε επίσης: Microsoft διορθώνει κρίσιμη ευπάθεια στο Entra ID Agent Administrator

Η επίθεση ανοίγει το δρόμο για την ανάπτυξη δύο διακριτών backdoors σε τρία ξεχωριστά κύματα: το Deed RAT (επίσης γνωστό ως Snappybee), διάδοχος του ShadowPad που χρησιμοποιείται από πολλαπλές ομάδες κατασκοπείας με σύνδεση στην Κίνα, και το TernDoor, το οποίο ανακαλύφθηκε πρόσφατα σε επιθέσεις που στοχεύουν την τηλεπικοινωνιακή υποδομή στη Νότια Αμερική από το 2024. Αυτό που είναι αξιοσημείωτο για την καμπάνια είναι ότι επανειλημμένα αξιοποίησε το ίδιο ευάλωτο σημείο εισόδου του Microsoft Exchange Server παρά τις αρκετές προσπάθειες αποκατάστασης, αλλάζοντας backdoors κάθε φορά: το Deed RAT στις 25 Δεκεμβρίου 2025, το TernDoor στα τέλη Ιανουαρίου/αρχές Φεβρουαρίου 2026, και ένα τροποποιημένο Deed RAT στα τέλη Φεβρουαρίου 2026.
Οι επιτιθέμενοι εκτιμάται ότι εκμεταλλεύτηκαν την αλυσίδα ProxyNotShell για να αποκτήσουν αρχική πρόσβαση. “Αυτή η στόχευση επεκτείνει τη γνωστή θυματολογία του FamousSparrow σε μια περιοχή όπου ο ρόλος του Αζερμπαϊτζάν στην ενεργειακή ασφάλεια της Ευρώπης έχει αυξηθεί ουσιαστικά μετά τη λήξη της συμφωνίας διέλευσης φυσικού αερίου της Ρωσίας μέσω Ουκρανίας το 2024 και τις διαταραχές στο Στενό του Ορμούζ το 2026“, ανέφερε η ρουμανική εταιρεία κυβερνοασφάλειας Bitdefender σε μια αναφορά.
Δείτε ακόμα: Microsoft 365 Backup: Επαναφορά μεμονωμένων αρχείων και φακέλων

“Η εισβολή δείχνει ότι οι δράστες θα εκμεταλλευτούν και θα επανεκμεταλλευτούν την ίδια διαδρομή πρόσβασης μέχρι να επιδιορθωθεί η αρχική ευπάθεια, να ανανεωθούν τα παραβιασμένα διαπιστευτήρια και να διακοπεί πλήρως η δυνατότητα επιστροφής του επιτιθέμενου.” Η αρχική πρόσβαση λέγεται ότι ακολουθήθηκε από προσπάθειες ανάπτυξης web shells για την καθιέρωση μιας επίμονης βάσης και τελικά την ανάπτυξη του Deed RAT χρησιμοποιώντας μια εξελιγμένη τεχνική DLL side-loading που αξιοποιεί το νόμιμο LogMeIn Hamachi binary για να φορτώσει και να εκκινήσει ένα κακόβουλο DLL υπεύθυνο για την εκτέλεση του κύριου φορτίου.
Οι επιθέσεις έχουν επίσης βρεθεί να διεξάγουν πλευρική κίνηση για να διευρύνουν την πρόσβασή τους μέσα στο παραβιασμένο δίκτυο και να καθιερώσουν μια εφεδρική βάση για να εξασφαλίσουν ανθεκτικότητα σε περίπτωση που η δραστηριότητα ανιχνευθεί και αφαιρεθεί.
Το δεύτερο κύμα έλαβε χώρα σχεδόν ένα μήνα μετά την αρχική εισβολή, με τον αντίπαλο να προσπαθεί ανεπιτυχώς να χρησιμοποιήσει το DLL side-loading για να ρίξει το TernDoor μέσω του Mofu Loader, ενός φορτωτή shellcode που προηγουμένως αποδόθηκε στο GroundPeony. Η εταιρεία του Αζερμπαϊτζάν στοχεύθηκε για τρίτη φορά προς το τέλος Φεβρουαρίου 2026, όταν οι απειλητικοί παράγοντες προσπάθησαν ξανά να αναπτύξουν μια τροποποιημένη έκδοση του Deed RAT, υποδεικνύοντας ενεργές προσπάθειες να βελτιώσουν και να εξελίξουν το οπλοστάσιο κακόβουλου λογισμικού τους.
Δείτε επίσης: Microsoft Patch Tuesday Φεβρουαρίου 2026: Διορθώσεις για 58 ευπάθειες

Αυτό το αντικείμενο χρησιμοποιεί το “sentinelonepro [.]com” για εντολές και έλεγχο (C2). “Αυτή η εισβολή δεν πρέπει να θεωρείται ως μια απομονωμένη παραβίαση, αλλά ως μια συνεχής και προσαρμοστική επιχείρηση που διεξάγεται από έναν δράστη που επανειλημμένα επιδίωξε να ανακτήσει και να επεκτείνει την πρόσβαση στο περιβάλλον του θύματος,” δήλωσε η Bitdefender. “Σε πολλαπλά κύματα δραστηριότητας, η ίδια διαδρομή πρόσβασης επανεξετάστηκε, εισήχθησαν νέα φορτία και καθιερώθηκαν πρόσθετες βάσεις, υπογραμμίζοντας έναν υψηλό βαθμό επιμονής και επιχειρησιακής πειθαρχίας.“
