Νέα καμπάνια phishing εκμεταλλεύεται το AnyDesk για μόνιμη απομακρυσμένη πρόσβαση σε εταιρικά δίκτυα
Νέα εκστρατεία phishing χρησιμοποιεί πλαστά τιμολόγια και το AnyDesk για επίμονη πρόσβαση σε εταιρικά συστήματα.
Μια ιδιαίτερα εξελιγμένη εκστρατεία ηλεκτρονικού “ψαρέματος” (phishing) βρίσκεται στο στόχαστρο ερευνητών κυβερνοασφάλειας, καθώς χρησιμοποιεί το νόμιμο λογισμικό AnyDesk για να αποκτήσει μόνιμη απομακρυσμένη πρόσβαση σε εταιρικούς υπολογιστές, χωρίς να κινεί εύκολα υποψίες.
Η επίθεση βασίζεται σε πλαστά τιμολόγια και αξιοποιεί αποκλειστικά νόμιμα εργαλεία των Windows και εφαρμογές απομακρυσμένης διαχείρισης, γεγονός που δυσκολεύει σημαντικά τον εντοπισμό της από παραδοσιακά συστήματα ασφαλείας.
Πώς ξεκινά η επίθεση
Οι επιτιθέμενοι αποστέλλουν email που εμφανίζονται ως νόμιμη επαγγελματική αλληλογραφία και περιλαμβάνουν ένα συμπιεσμένο αρχείο προστατευμένο με κωδικό πρόσβασης.
Ο κωδικός αναγράφεται μέσα στο ίδιο το μήνυμα, ώστε ο παραλήπτης να μπορεί να ανοίξει το αρχείο, ενώ τα αυτοματοποιημένα φίλτρα ασφαλείας δυσκολεύονται να ελέγξουν το περιεχόμενό του.
Αφού το αρχείο εκτελεστεί, ενεργοποιείται μια αλληλουχία ενεργειών που εγκαθιστά αθόρυβα το AnyDesk στο σύστημα.
Το AnyDesk μετατρέπεται σε εργαλείο κατασκοπείας
Σε αντίθεση με τις συνηθισμένες επιθέσεις που βασίζονται σε κακόβουλο λογισμικό, οι δράστες χρησιμοποιούν ένα απολύτως νόμιμο πρόγραμμα απομακρυσμένης πρόσβασης.
Το AnyDesk ρυθμίζεται ώστε να επιτρέπει σύνδεση χωρίς την έγκριση του χρήστη, ενώ ειδικά βοηθητικά προγράμματα αποκρύπτουν τα παράθυρα της εφαρμογής, ώστε να λειτουργεί στο παρασκήνιο χωρίς να γίνεται αντιληπτό.
Με αυτόν τον τρόπο οι εισβολείς αποκτούν συνεχή πρόσβαση στον υπολογιστή του θύματος για μεγάλο χρονικό διάστημα.
Τεχνικές αποφυγής εντοπισμού
Οι ερευνητές διαπίστωσαν ότι η συγκεκριμένη καμπάνια χρησιμοποιεί αρκετές τεχνικές για να μειώσει τις πιθανότητες ανίχνευσης.
Μεταξύ άλλων:
- εγκαθιστά προγραμματισμένες εργασίες ώστε το AnyDesk να εκκινεί αυτόματα μετά από κάθε σύνδεση του χρήστη,
- διαγράφει προσωρινά αρχεία και ίχνη της εγκατάστασης,
- αποκρύπτει τα ενεργά παράθυρα του λογισμικού,
- χρησιμοποιεί αποκλειστικά νόμιμα εργαλεία του λειτουργικού συστήματος.
Η χρήση αυτών των μεθόδων καθιστά δυσκολότερη την αναγνώριση της επίθεσης μέσω παραδοσιακών antivirus.
Ποιοι βρίσκονται στο στόχαστρο
Η καμπάνια φαίνεται να εστιάζει κυρίως σε οργανισμούς που δραστηριοποιούνται στους τομείς:
- αεροδιαστημικής,
- αεροπορίας,
- βιομηχανίας,
- μηχανικής.
Οι ερευνητές εκτιμούν ότι οι επιθέσεις συνδέονται με ομάδα κυβερνοκατασκοπείας που έχει στο παρελθόν στοχοποιήσει οργανισμούς στη Ρωσία, τη Λευκορωσία και το Καζακστάν.
Γιατί είναι τόσο δύσκολο να εντοπιστεί
Το μεγαλύτερο πλεονέκτημα των δραστών είναι ότι δεν χρησιμοποιούν παραδοσιακό malware.
Αντίθετα, αξιοποιούν εφαρμογές που χρησιμοποιούνται καθημερινά από τμήματα πληροφορικής και διαχειριστές συστημάτων. Αυτό σημαίνει ότι η παρουσία του AnyDesk από μόνη της δεν αποτελεί απαραίτητα ένδειξη παραβίασης.
Για τον λόγο αυτό, οι ειδικοί προτείνουν μεγαλύτερη έμφαση στην παρακολούθηση της συμπεριφοράς των συστημάτων και όχι αποκλειστικά στον εντοπισμό γνωστών κακόβουλων αρχείων.
Πώς μπορούν να προστατευθούν οι οργανισμοί
Οι ειδικοί ασφαλείας συνιστούν:
- αυξημένη προσοχή σε email με συνημμένα αρχεία και τιμολόγια από άγνωστους αποστολείς,
- έλεγχο νέων προγραμματισμένων εργασιών στα εταιρικά συστήματα,
- παρακολούθηση μη εξουσιοδοτημένων εγκαταστάσεων λογισμικού απομακρυσμένης πρόσβασης,
- περιορισμό της εξερχόμενης ηλεκτρονικής αλληλογραφίας μόνο σε εγκεκριμένους διακομιστές,
- χρήση λύσεων ασφαλείας που βασίζονται στην ανάλυση συμπεριφοράς και όχι αποκλειστικά στις υπογραφές κακόβουλου λογισμικού.
Η άποψη του Techitnews
Η συγκεκριμένη καμπάνια αποδεικνύει ότι οι κυβερνοεγκληματίες στρέφονται ολοένα και περισσότερο στην κατάχρηση νόμιμων εργαλείων αντί για την ανάπτυξη νέου κακόβουλου λογισμικού. Η πρακτική αυτή καθιστά τις επιθέσεις πιο δύσκολες στον εντοπισμό και αναδεικνύει την ανάγκη οι επιχειρήσεις να επενδύσουν σε σύγχρονες λύσεις ανίχνευσης που παρακολουθούν τη συμπεριφορά των συστημάτων και όχι μόνο γνωστές απειλές. Η εκπαίδευση των χρηστών απέναντι στα phishing emails παραμένει επίσης ένας από τους σημαντικότερους παράγοντες πρόληψης.
Πηγή: Seqrite
Διαβάστε επίσης
Business & Industry
uBlock Origin: Τέλος εποχής στον Edge λόγω Manifest V3 – Τι αλλάζει για τους χρήστες
Apps & Software
iOS 26.6: Η Apple βάζει όριο στους αποκλεισμένους αριθμούς και προετοιμάζει το έδαφος για το iOS 27
Apps & Software
Huawei MateBook Pro S: Μόλις 798 γραμμάρια και με φυσικό μηχανισμό προστασίας ιδιωτικότητας
Apps & Software
Μην φεύγετε αμέσως μετά την πληρωμή με Google Wallet στο POS