ΑρχικήSecurityShowboat: Νέο Linux malware "χτυπά" τηλεπικοινωνίες στη Μέση Ανατολή

Showboat: Νέο Linux malware “χτυπά” τηλεπικοινωνίες στη Μέση Ανατολή

Ερευνητές κυβερνοασφάλειας αποκάλυψαν λεπτομέρειες για ένα νέο κακόβουλο λογισμικό Linux με την ονομασία Showboat, το οποίο έχει χρησιμοποιηθεί σε εκστρατεία που στοχεύει έναν πάροχο τηλεπικοινωνιών στη Μέση Ανατολή τουλάχιστον από τα μέσα του 2022.

Showboat

Το Showboat είναι ένα modular post-exploitation framework σχεδιασμένο για συστήματα Linux, ικανό να δημιουργεί remote shell, να μεταφέρει αρχεία και να λειτουργεί ως SOCKS5 proxy, σύμφωνα με την Lumen Technologies Black Lotus Labs.

Εκτιμάται ότι το κακόβουλο λογισμικό έχει χρησιμοποιηθεί από τουλάχιστον μια (και πιθανώς περισσότερες) ομάδα που συνδέεται με την Κίνα (με βάση κόμβους εντολών και ελέγχου (C2) και διευθύνσεις IP).

Δείτε επίσης: Χάκερ εκμεταλλεύονται το Butter Network Bridge για μαζική δημιουργία MAPO

Ένας τέτοιος απειλητικός παράγοντας είναι η ομάδα Calypso (γνωστή και ως Bronze Medley και Red Lamassu), η οποία είναι ενεργή τουλάχιστον από τον Σεπτέμβριο του 2016, στοχεύοντας κρατικούς θεσμούς στη Βραζιλία, την Ινδία, το Καζακστάν, τη Ρωσία, την Ταϊλάνδη και την Τουρκία. Καταγράφηκε για πρώτη φορά δημόσια από την Positive Technologies τον Οκτώβριο του 2019.

Μερικά από τα βασικά εργαλεία στο οπλοστάσιό της περιλαμβάνουν το PlugX και backdoors όπως το WhiteBird και το BYEBY. Το τελευταίο αποτελεί μέρος ενός ευρύτερου cluster που παρακολουθείται από την ESET με το ψευδώνυμο Mikroceen. Η χρήση του Mikroceen έχει αποδοθεί σε μια ομάδα που είναι γνωστή ως SixLittleMonkeys, η οποία, με τη σειρά της, μοιράζεται τακτικές επικαλύψεις με μια άλλη ομάδα που συνδέεται με την Κίνα, η οποία αναφέρεται ως Webworm.

Αυτό τοποθετεί το Showboat δίπλα σε άλλα κοινά framework όπως τα PlugX, ShadowPad και NosyDoor που έχουν χρησιμοποιηθεί από πολλές ομάδες που συνδέονται με την Κίνα. Αυτή η “συγκέντρωση πόρων” ενισχύει την παρουσία ενός ψηφιακού προμηθευτή στον οποίο βασίζονται οι κρατικά υποστηριζόμενοι επιτιθέμενοι από την Κίνα για να τους παρέχει τα απαραίτητα εργαλεία.

Showboat: Νέο Linux malware "χτυπά" τηλεπικοινωνίες στη Μέση Ανατολή

Showboat: Επίθεση σε πάροχο τηλεπικοινωνιών

Η έρευνα ξεκίνησε με ένα ELF binary που ανέβηκε στο VirusTotal τον Μάιο του 2025, με την πλατφόρμα σάρωσης κακόβουλου λογισμικού να το κατατάσσει ως ένα εξελιγμένο backdoor Linux με δυνατότητες παρόμοιες με rootkit. Η Kaspersky παρακολουθεί το αντικείμενο ως EvaRAT.

Δείτε επίσης: Infostealer στην Ουκρανία: 18χρονος έκλεψε 28.000 λογαριασμούς

Το κακόβουλο λογισμικό έχει σχεδιαστεί για να επικοινωνεί με έναν διακομιστή C2, να συλλέγει πληροφορίες συστήματος και να μεταδίδει τις πληροφορίες πίσω στον διακομιστή σε ένα πεδίο PNG, ως κρυπτογραφημένη και κωδικοποιημένη σε Base64 συμβολοσειρά. Είναι επίσης εξοπλισμένο να ανεβάζει και να κατεβάζει αρχεία προς και από τον υπολογιστή host, να κρύβει την παρουσία του από τη λίστα διαδικασιών και να διαχειρίζεται διακομιστές C2.

Για να κρυφτεί στο host machine, το Showboat ανακτά ένα code snippet που φιλοξενείται στο Pastebin, δημιουργημένο στις 11 Ιανουαρίου 2022. Επιπλέον, το κακόβουλο λογισμικό μπορεί να σαρώσει για άλλες συσκευές και να συνδεθεί με αυτές μέσω του διακομιστή SOCKS5 proxy, υποδηλώνοντας ότι ο κύριος σκοπός του είναι να εδραιώσει μια βάση σε παραβιασμένα συστήματα.

“Αυτό θα επέτρεπε στους επιτιθέμενους να αλληλεπιδρούν με μχανήματα που δεν είναι εκτεθειμένα δημόσια στο διαδίκτυο και είναι προσβάσιμα μόνο μέσω του LAN“, δήλωσε η Black Lotus Labs.

Περαιτέρω ανάλυση υποδομής αποκάλυψε δύο θύματα: έναν πάροχο υπηρεσιών διαδικτύου (ISP) με έδρα το Αφγανιστάν και μια άλλη άγνωστη οντότητα που βρίσκεται στο Αζερμπαϊτζάν. Ένα δευτερεύον σύμπλεγμα C2 που χρησιμοποιεί παρόμοια πιστοποιητικά X.509 με τον αρχικό διακομιστή C2 έχει αποκαλύψει δύο πιθανές παραβιάσεις στις Η.Π.Α. και μία στην Ουκρανία.

“Ενώ ορισμένοι επιτιθέμενοι χρησιμοποιούν όλο και περισσότερο εργαλεία εγγενή στο σύστημα για να αποφύγουν την ανίχνευση, άλλοι εξακολουθούν να αναπτύσσουν επίμονα malware implants“, σημείωσε ο ερευνητής της Black Lotus Labs, Danny Adamitis. “Η παρουσία τέτοιων απειλών θα πρέπει να θεωρείται ως πρώιμο προειδοποιητικό σημάδι, υποδεικνύοντας την πιθανότητα ευρύτερων και πιο σοβαρών ζητημάτων ασφάλειας εντός των επηρεαζόμενων δικτύων“.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Δείτε επίσης: Το GitHub επιβεβαιώνει παραβίαση ~3.800 εσωτερικών repos –  Τι να κάνουν οι ομάδες dev

Showboat: Νέο Linux malware "χτυπά" τηλεπικοινωνίες στη Μέση Ανατολή

Οι σύγχρονες κυβερνοεπιθέσεις γίνονται πιο πολύπλοκες

Η υπόθεση του Showboat αναδεικνύει για ακόμη μία φορά τη διαρκώς αυξανόμενη πολυπλοκότητα των σύγχρονων κυβερνοεπιθέσεων, αλλά και τη στρατηγική σημασία που αποκτούν οι τηλεπικοινωνιακές υποδομές στο πεδίο του ψηφιακού κατασκοπευτικού πολέμου. Η χρήση modular Linux malware με δυνατότητες stealth, proxy tunneling και απομακρυσμένης πρόσβασης δείχνει πως οι κρατικά συνδεδεμένες ομάδες απειλών επενδύουν πλέον σε εργαλεία υψηλής τεχνικής ωριμότητας, ικανά να παραμένουν αόρατα για μεγάλα χρονικά διαστήματα μέσα σε κρίσιμα δίκτυα. Το γεγονός ότι το Showboat φαίνεται να αξιοποιείται από περισσότερες από μία ομάδες που σχετίζονται με την Κίνα ενισχύει ακόμη περισσότερο τις ανησυχίες γύρω από την ύπαρξη ενός ευρύτερου οικοσυστήματος «ψηφιακών προμηθευτών» malware για επιχειρήσεις κυβερνοκατασκοπείας.

Παράλληλα, η αποκάλυψη πιθανών παραβιάσεων σε χώρες της Μέσης Ανατολής, της Ασίας, αλλά και της Δύσης, επιβεβαιώνει ότι οι επιθέσεις αυτού του τύπου δεν περιορίζονται πλέον σε μεμονωμένους στόχους ή γεωγραφικές περιοχές. Οι ειδικοί προειδοποιούν ότι τέτοιου είδους implants μπορούν να λειτουργήσουν ως το πρώτο στάδιο για ακόμη πιο σοβαρές επιθέσεις, όπως υποκλοπή δεδομένων, lateral movement σε εσωτερικά δίκτυα ή επιχειρήσεις σαμποτάζ. Σε μια εποχή όπου οι κυβερνοαπειλές εξελίσσονται ταχύτερα από ποτέ, η έγκαιρη ανίχνευση ύποπτης δραστηριότητας και η ενίσχυση της ασφάλειας σε Linux servers και τηλεπικοινωνιακές υποδομές θεωρούνται πλέον κρίσιμη προτεραιότητα για οργανισμούς και κυβερνήσεις παγκοσμίως.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS