ΑρχικήSecurityΗ ομάδα KongTuke χρησιμοποιεί το νέο Mistic backdoor

Η ομάδα KongTuke χρησιμοποιεί το νέο Mistic backdoor

Ένα νέο και ιδιαίτερα εξελιγμένο backdoor με την ονομασία Mistic έχει προκαλέσει έντονη ανησυχία στην κοινότητα της κυβερνοασφάλειας, καθώς χρησιμοποιείται σε επιθέσεις με οικονομικά κίνητρα εναντίον οργανισμών από διαφορετικούς κλάδους. Σύμφωνα με ερευνητές ασφαλείας, το backdoor έχει ήδη εντοπιστεί σε περιστατικά που αφορούν εταιρείες στους τομείς των ασφαλειών, της εκπαίδευσης, της πληροφορικής και των επαγγελματικών υπηρεσιών.

KongTuke Mistic backdoor

Οι αναλυτές εκτιμούν ότι το Mistic συνδέεται με την ομάδα KongTuke, γνωστή και ως Woodgnat, έναν λεγόμενο Initial Access Broker (IAB). Πρόκειται για εγκληματική ομάδα που εξειδικεύεται στην παραβίαση εταιρικών δικτύων και στη συνέχεια πωλεί την πρόσβαση που αποκτά σε άλλους κυβερνοεγκληματίες, συχνά σε συμμορίες ransomware.

Η σύνδεση με τις ομάδες ransomware

Η KongTuke δραστηριοποιείται τουλάχιστον από το 2024 και έχει συνδεθεί με ορισμένες από τις πιο γνωστές ομάδες ransomware των τελευταίων ετών, μεταξύ των οποίων οι Qilin, Rhysida, Akira, Interlock, 8Base και Black Basta.

Το επιχειρηματικό μοντέλο αυτών των ομάδων έχει εξελιχθεί σημαντικά τα τελευταία χρόνια. Αντί οι συμμορίες ransomware να πραγματοποιούν οι ίδιες το αρχικό στάδιο της εισβολής, αγοράζουν έτοιμη πρόσβαση από εξειδικευμένους μεσίτες όπως η KongTuke. Η πρακτική αυτή έχει δημιουργήσει ένα ολόκληρο παράνομο οικοσύστημα, όπου διαφορετικές εγκληματικές ομάδες αναλαμβάνουν διαφορετικά στάδια μιας επίθεσης.

Δείτε επίσης: Ransomware 2026: Το 49% δεν καταλαβαίνει την επίθεση πριν κλαπούν δεδομένα

Οι ερευνητές της Symantec αναφέρουν ότι το Mistic χρησιμοποιείται τουλάχιστον από τον Απρίλιο και σε μία περίπτωση αναπτύχθηκε λίγο μετά την εγκατάσταση του ModeloRAT, ενός άλλου backdoor που έχει επίσης αποδοθεί στην KongTuke και διανεμήθηκε μέσω επιθέσεων κοινωνικής μηχανικής στο Microsoft Teams.

Πώς λειτουργεί το Mistic backdoor

Το νέο backdoor έχει σχεδιαστεί με βασικό στόχο τη μακροχρόνια και αθόρυβη παραμονή μέσα σε παραβιασμένα εταιρικά δίκτυα.

Στις επιθέσεις που ανέλυσε η Symantec, η αλυσίδα μόλυνσης ξεκινά με την εκτέλεση ενός νόμιμου αρχείου των Windows, του MpExtMs.exe. Το εκτελέσιμο αυτό χρησιμοποιείται για τη φόρτωση ενός κακόβουλου DLL αρχείου με το όνομα version.dll, το οποίο λειτουργεί ως loader για το πραγματικό backdoor, γνωστό ως EndpointDlp.dll.

Graphican backdoor

Οι ειδικοί επισημαίνουν ότι η ονομασία των αρχείων δεν είναι τυχαία. Τα ονόματα παραπέμπουν σε νόμιμα εργαλεία ασφαλείας της Microsoft, επιτρέποντας στο κακόβουλο λογισμικό να περνά απαρατήρητο και να συγχέεται με γνήσια στοιχεία του λειτουργικού συστήματος.

Παράλληλα, φορτώνεται και ένα ξεχωριστό .NET DLL, το οποίο εμφανίζει στο θύμα μια ψεύτικη οθόνη σύνδεσης με στόχο την κλοπή εταιρικών διαπιστευτηρίων.

Οι δυνατότητες του νέου backdoor

Αφού εγκατασταθεί, το Mistic επικοινωνεί με την υποδομή Command and Control των επιτιθέμενων και μπορεί να εκτελεί πληθώρα ενεργειών.

Μεταξύ άλλων, έχει τη δυνατότητα μεταφόρτωσης και λήψης αρχείων, δημιουργίας και διαγραφής φακέλων, μετακίνησης δεδομένων, τροποποίησης της συχνότητας επικοινωνίας με τον διακομιστή εντολών, καθώς και εκτέλεσης κακόβουλου κώδικα απευθείας στη μνήμη του συστήματος.

Δείτε επίσης: KDDI παραβίαση: Μπορεί να έχουν εκτεθεί έως και 14,22 εκατ. email accounts

Ιδιαίτερα ανησυχητική θεωρείται η ύπαρξη μηχανισμού αυτοκαταστροφής, ο οποίος επιτρέπει στο backdoor να διαγράφει τον εαυτό του και τα ίχνη του από το παραβιασμένο σύστημα όταν οι χειριστές του το κρίνουν απαραίτητο.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Ένα malware σχεδιασμένο για μυστικότητα

Η Symantec χαρακτηρίζει το Mistic ως ένα εξαιρετικά “αθόρυβο” εργαλείο κυβερνοκατασκοπείας και επίμονης πρόσβασης. Το κακόβουλο λογισμικό εκτελεί payloads απευθείας στη μνήμη, χωρίς να δημιουργεί αρχεία στον δίσκο, μειώνοντας σημαντικά τις πιθανότητες εντοπισμού από παραδοσιακά συστήματα προστασίας.

Επιπλέον, σύμφωνα με τη Zscaler, το Mistic μπορεί να φορτώνει Beacon Object Files (BOF), μικρά προγράμματα γραμμένα σε γλώσσα C που εκτελούνται εξ ολοκλήρου στη μνήμη. Η τεχνική αυτή χρησιμοποιείται ευρέως σε εργαλεία Red Team, όπως το Cobalt Strike, επειδή αφήνει ελάχιστα ψηφιακά ίχνη.

Οι ερευνητές διαπίστωσαν επίσης ότι το Mistic διανεμήθηκε μέσω μιας πολύπλοκης αλυσίδας επιθέσεων ClickFix πολλαπλών σταδίων, επιβεβαιώνοντας ότι οι επιτιθέμενοι αξιοποιούν πλέον συνδυασμό εργαλείων κοινωνικής μηχανικής και προηγμένων τεχνικών απόκρυψης.

Η ομάδα KongTuke χρησιμοποιεί το νέο Mistic backdoor

Μια νέα τάση στις επιθέσεις ransomware

Η εμφάνιση του Mistic υπογραμμίζει μια ευρύτερη μεταβολή στο τοπίο των κυβερνοαπειλών. Οι ομάδες αρχικής πρόσβασης δεν βασίζονται πλέον αποκλειστικά σε δημόσια διαθέσιμα εργαλεία, αλλά αναπτύσσουν προσαρμοσμένα κακόβουλα λογισμικά ειδικά σχεδιασμένα για επίμονη και αθόρυβη διείσδυση σε εταιρικά περιβάλλοντα.

Δείτε επίσης: LastPass: Παραβίαση δεδομένων μέσω του Klue supply chain attack

Για τις επιχειρήσεις, η εξέλιξη αυτή αποτελεί ακόμη μία υπενθύμιση ότι οι σύγχρονες επιθέσεις ransomware ξεκινούν πολύ πριν την κρυπτογράφηση των αρχείων. Συχνά προηγείται μια μακρά περίοδος αόρατης παρουσίας των επιτιθέμενων στο δίκτυο, κατά την οποία συλλέγονται διαπιστευτήρια, χαρτογραφούνται κρίσιμα συστήματα και προετοιμάζεται το έδαφος για μια μελλοντική επίθεση μεγάλης κλίμακας.

Πηγή: www.bleepingcomputer.com

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS