By using this site, you agree to the Privacy Policy and Terms of Use.
Accept
TechReport.grTechReport.grTechReport.gr
Search
© 2022 Foxiz News Network. Ruby Design Company. All Rights Reserved.
Reading: Οι χάκερ εξοπλίζουν τιμολόγια για να παραδώσουν το XWorm που κλέβει τα διαπιστευτήρια σύνδεσης
Share
Sign In
Notification Show More
Font ResizerAa
TechReport.grTechReport.gr
Font ResizerAa
Search
Have an existing account? Sign In
Follow US
© 2022 Foxiz News Network. Ruby Design Company. All Rights Reserved.
TechReport.gr > Security > Οι χάκερ εξοπλίζουν τιμολόγια για να παραδώσουν το XWorm που κλέβει τα διαπιστευτήρια σύνδεσης
Security

Οι χάκερ εξοπλίζουν τιμολόγια για να παραδώσουν το XWorm που κλέβει τα διαπιστευτήρια σύνδεσης

Marizas Dimitris
Last updated: 15 Νοεμβρίου 2025 14:08
Marizas Dimitris
Share
SHARE


Οι εισβολείς χρησιμοποιούν πλαστά email τιμολογίων για να διαδώσουν το XWorm, έναν trojan απομακρυσμένης πρόσβασης που κλέβει αθόρυβα διαπιστευτήρια σύνδεσης, κωδικούς πρόσβασης και ευαίσθητα αρχεία από μολυσμένους υπολογιστές.

Όταν ένας χρήστης ανοίγει το συνημμένο αρχείο δέσμης ενεργειών της Visual Basic, το κακόβουλο λογισμικό αρχίζει να λειτουργεί σιωπηλά στο παρασκήνιο χωρίς ορατές προειδοποιήσεις ή ειδοποιήσεις.

Αυτό το καθιστά εξαιρετικά επικίνδυνο επειδή τα θύματα δεν ξέρουν ποτέ ότι το σύστημά τους είναι σε κίνδυνο μέχρι να είναι πολύ αργά.

Μόλις ενεργοποιηθεί, το XWorm δίνει στους εισβολείς τον πλήρη έλεγχο του μολυσμένου υπολογιστή, επιτρέποντάς τους να καταγράφουν πατήματα πλήκτρων, να κατασκοπεύουν τους χρήστες, να κλέβουν προσωπικά δεδομένα και ακόμη και να εγκαθιστούν πρόσθετες απειλές όπως ransomware.

Η επίθεση ξεκινά με ένα απλό email που φαίνεται να είναι μια συνηθισμένη ειδοποίηση πληρωμής. Αυτά τα μηνύματα ηλεκτρονικού ταχυδρομείου συνήθως περιλαμβάνουν ένα ευγενικό μήνυμα από κάποιον που ισχυρίζεται ότι είναι υπάλληλος λογαριασμού, ζητώντας από τους παραλήπτες να ελέγξουν τα επεξεργασμένα τιμολόγια.

Το μήνυμα φαίνεται αρκετά ακίνδυνο, αλλά το συνημμένο περιέχει ένα αρχείο .vbs που εκτελεί αμέσως κακόβουλο κώδικα όταν ανοίγει.

Αυτό που κάνει αυτή την τακτική έξυπνη είναι ότι οι επιτιθέμενοι βασίζονται σε ξεπερασμένη τεχνολογία που οι περισσότεροι άνθρωποι δεν περιμένουν πλέον να δουν στις επιχειρηματικές επικοινωνίες.

Αναλυτές ασφαλείας Malwarebytes αναγνωρισθείς το κακόβουλο συνημμένο ως Backdoor.XWorm κατά τη διάρκεια της έρευνάς τους.

Το XWorm λειτουργεί ως κακόβουλο λογισμικό ως υπηρεσία, πράγμα που σημαίνει ότι οι εγκληματίες του κυβερνοχώρου μπορούν να νοικιάσουν ή να αγοράσουν πρόσβαση στην υποδομή που διατηρεί συνδέσεις κερκόπορτας και συλλέγει κλεμμένα δεδομένα.

Ένα κομμάτι του κώδικα μέσα στο αρχείο vbs με την τελευταία γραμμή σχολιασμένη (Πηγή – Malwarebytes)

Αυτό το επιχειρηματικό μοντέλο έχει διευκολύνει τους λιγότερο τεχνικά καταρτισμένους εισβολείς να ξεκινήσουν εξελιγμένες καμπάνιες, αυξάνοντας το συνολικό τοπίο απειλών τόσο για άτομα όσο και για οργανισμούς.

Το συνημμένο σεναρίου της Visual Basic ξεχωρίζει επειδή οι σύγχρονες επιχειρήσεις σπάνια χρησιμοποιούν πλέον αυτόν τον τύπο αρχείου. Τα περισσότερα συστήματα ασφαλείας email μπλοκάρουν αυτόματα τα αρχεία .vbs, καθώς μπορούν να εκτελούν κώδικα απευθείας σε έναν υπολογιστή χωρίς πρόσθετα βήματα.

Ωστόσο, όταν αυτά τα συνημμένα καταφέρνουν να περάσουν μέσα από τα φίλτρα email, μπορεί να προκαλέσουν σοβαρή ζημιά.

Το σενάριο ρίχνει αμέσως ένα αρχείο δέσμης με το όνομα IrisBud.bat στον προσωρινό φάκελο των Windows και χρησιμοποιεί τα όργανα διαχείρισης των Windows για να το εκτελέσει αόρατα.

Μηχανισμός μόλυνσης και ροή εκτέλεσης

Η αλυσίδα μόλυνσης ξεκινά απλή αλλά γρήγορα γίνεται πολύπλοκη μέσα από πολλαπλά στάδια συσκότισης.

Το αρχικό αρχείο .vbs περιέχει 429 γραμμές πολύ συγκαλυμμένου κώδικα που εγγράφει ένα άλλο αρχείο στο σύστημα. Αυτό το ομαδικό αρχείο στη συνέχεια αντιγράφεται στον κατάλογο προφίλ χρήστη με το όνομα aoc.bat, διασφαλίζοντας τη διατήρηση ακόμα και αν τα προσωρινά αρχεία καθαριστούν.

Το αρχείο δέσμης περιλαμβάνει μια έξυπνη τεχνική για την απόκρυψη της εκτέλεσής του ελέγχοντας εάν υπάρχει μια συγκεκριμένη μεταβλητή. Εάν όχι, επανεκκινείται σε ένα ελαχιστοποιημένο παράθυρο που εκτελείται εντελώς αόρατο στον χρήστη, ενώ η αρχική διαδικασία τερματίζεται αμέσως.

Μέσα στο αρχείο δέσμης, οι εισβολείς χρησιμοποιούν τεχνικές padding με επαναλαμβανόμενες μεταβλητές που δεν εξυπηρετούν κανένα σκοπό παρά μόνο να μπερδέψουν τα εργαλεία ανάλυσης και τους ερευνητές ασφάλειας.

Αυτές οι εικονικές μεταβλητές κάνουν τον κώδικα να φαίνεται μεγαλύτερος και πιο περίπλοκος από ό,τι είναι στην πραγματικότητα. Μετά την αφαίρεση αυτής της πλήρωσης, οι πραγματικές εντολές γίνονται ορατές, συμπεριλαμβανομένων οδηγιών για την αντιγραφή αρχείων, την ανάγνωση κωδικοποιημένων δεδομένων και την εκκίνηση σεναρίων PowerShell.

Το αρχείο δέσμης περιέχει δύο κρυφές ενότητες ωφέλιμου φορτίου που μοιάζουν με συνηθισμένα σχόλια που ξεκινούν με διπλές άνω και κάτω τελείες, αλλά αυτά στην πραγματικότητα περιέχουν κρυπτογραφημένα δεδομένα κακόβουλου λογισμικού.

Το σενάριο PowerShell εκτελεί το τελικό στάδιο της επίθεσης διαβάζοντας τα κρυφά ωφέλιμα φορτία από το aoc.bat, αποκρυπτογραφώντας τα χρησιμοποιώντας κρυπτογράφηση AES με σκληρό κλειδί και αποσυμπιέζοντας τα δεδομένα με το GZip.

Αυτό παράγει δύο εκτελέσιμα αρχεία που φορτώνονται απευθείας στη μνήμη χωρίς ποτέ να αποθηκευτούν στο δίσκο, μια τεχνική που ονομάζεται εκτέλεση χωρίς αρχείο και βοηθά στην αποφυγή εντοπισμού από το παραδοσιακό λογισμικό προστασίας από ιούς.

Η ανάλυση sandbox αποκάλυψε ένα αναγνωριστικό mutex 5wyy00gGpG6LF3m6 που οι ερευνητές ασφαλείας αναγνωρίζουν ότι ανήκουν στην οικογένεια κακόβουλου λογισμικού XWorm, επιβεβαιώνοντας την απειλή και επιτρέποντας την κατάλληλη ταξινόμηση και απόκριση.



VIA: cybersecuritynews.com

Ανατρεπτική Εξέλιξη: Το SteamOS Φτάνει σε Συστήματα Arm και η Valve Το Δηλώνει!
Νέο κακόβουλο λογισμικό DroidLock κλειδώνει συσκευές Android και απαιτεί λύτρα
Ευπάθεια Apache StreamPark Επιτρέπει στους εισβολείς να έχουν πρόσβαση σε ευαίσθητα δεδομένα
«Ανακαλύψτε την Επική Αναβάθμιση που Φέρνει η AI – Μη Χάσετε αυτή τη Συγκλονιστική Εξέλιξη!»
Πάνω από 644.000 τομείς που εκτίθενται σε ευπάθεια κρίσιμων στοιχείων διακομιστή React
TAGGED:PowerShellRansomwareWindowsασφάλεια στον κυβερνοχώρονέα για την ασφάλεια στον κυβερνοχώρο

Sign Up For Daily Newsletter

Be keep up! Get the latest breaking news delivered straight to your inbox.
[mc4wp_form]
By signing up, you agree to our Terms of Use and acknowledge the data practices in our Privacy Policy. You may unsubscribe at any time.
Share This Article
Facebook Copy Link Print
Share
ByMarizas Dimitris
Follow:
Ο Δημήτρης είναι παθιασμένος με την τεχνολογία και τις καινοτομίες. Λατρεύει να εξερευνά νέες ιδέες, να επιλύει σύνθετα προβλήματα και να βρίσκει τρόπους ώστε η τεχνολογία να γίνεται πιο ανθρώπινη, απολαυστική και προσιτή για όλους. Στον ελεύθερο χρόνο του ασχολείται με το σκάκι και το poker, απολαμβάνοντας την στρατηγική και τη δημιουργική σκέψη που απαιτούν.
Previous Article Το Face Unlock στα Android γίνεται πιο ασφαλές;
Next Article Μετά την Apple και τη Xiaomi, η Huawei σχεδιάζει να παρουσιάσει το τηλέφωνο «Pro Max».
Δεν υπάρχουν Σχόλια

Αφήστε μια απάντηση Ακύρωση απάντησης

Η ηλ. διεύθυνση σας δεν δημοσιεύεται. Τα υποχρεωτικά πεδία σημειώνονται με *

Stay Connected

248.1KLike
69.1KFollow
134KPin
54.3KFollow
banner banner
Create an Amazing Newspaper
Discover thousands of options, easy to customize layouts, one-click to import demo and much more.
Learn More

Latest News

Απίστευτο! Αυτό το νέο ρομποτικό κουτί απορριμμάτων δεν κατασκοπεύει απλά τις γάτες μου – αποκαλύπτει μυστικά που δεν φαντάζεστε!
Απίστευτο! Αυτό το νέο ρομποτικό κουτί απορριμμάτων δεν κατασκοπεύει απλά τις γάτες μου – αποκαλύπτει μυστικά που δεν φαντάζεστε!
Android Phones Technology
«Η Καταλυτική Επιλογή του Επόμενου Προέδρου της Fed: Τι Πρέπει να Ξέρετε από τον Ελ Εριάν!»
Σοκ! Η Fed Ετοιμάζεται να Ξοδέψει 200 Δισεκατομμύρια Δολάρια για Ομόλογα – Τι Σημαίνει Αυτό για την Οικονομία;
Business
ΣΟΚ! Youtuber αποκαλύπτει το «iPhone Fold» ενώ η Apple τον μηνύει για τις μυστικές αποκαλύψεις του iOS 26!
ΣΟΚ! Youtuber αποκαλύπτει το «iPhone Fold» ενώ η Apple τον μηνύει για τις μυστικές αποκαλύψεις του iOS 26!
Entertainment Gaming Technology
«Ανατροπή στον κόσμο της ενέργειας: Η Thea Energy αποκαλύπτει τον επαναστατικό αντιδραστήρα Helios για πυρηνική σύντηξη!»
«Ανατροπή στον κόσμο της ενέργειας: Η Thea Energy αποκαλύπτει τον επαναστατικό αντιδραστήρα Helios για πυρηνική σύντηξη!»
Technology

You Might also Like

Νέο κρίσιμο ελάττωμα του τείχους προστασίας του WatchGuard Firebox που χρησιμοποιείται σε επιθέσεις
Security

Νέο κρίσιμο ελάττωμα του τείχους προστασίας του WatchGuard Firebox που χρησιμοποιείται σε επιθέσεις

Marizas Dimitris
Marizas Dimitris
4 Min Read
Η Google προειδοποιεί για ευπάθεια 0-ημέρας του Chrome που γίνεται ενεργή εκμετάλλευση στη φύση
Security

Η Google προειδοποιεί για ευπάθεια 0-ημέρας του Chrome που γίνεται ενεργή εκμετάλλευση στη φύση

Marizas Dimitris
Marizas Dimitris
3 Min Read
Security

Η επίθεση PhantomRaven πλημμυρίζει npm με πακέτα κλοπής διαπιστευτηρίων

Marizas Dimitris
Marizas Dimitris
4 Min Read
//

We influence 20 million users and is the number one business and technology news network on the planet

Quick Link

  • Phones
    • iPhone – iOS
    • Android
    • Samsung
  • Computer
  • Internet
    • Security
  • Entertainment
    • Gaming
  • Business
  • Economics
    • Cryptos
  • Gadgets
  • Technology
    • Science
    • Reviews
    • How-To
  • Health
    • Psychology
  • Blog
  • My Bookmarks
  • Customize Interests
  • Home Technology
  • Contact
  • Technology Home 2
  • Technology Home 3
  • Technology Home 4
  • Technology Home 5

Support

  • Home
  • Πολιτική απορρήτου
  • Σχετικά με εμάς
  • Contact With TechReport
  • Greek Live Channels IPTV 2025

Sign Up for Our Newsletter

Subscribe to our newsletter to get our newest articles instantly!

[mc4wp_form id=”1616″]

TechReport.grTechReport.gr
Follow US
© 2022 Foxiz News Network. Ruby Design Company. All Rights Reserved.
Join Us!
Subscribe to our newsletter and never miss our latest news, podcasts etc..
[mc4wp_form]
Zero spam, Unsubscribe at any time.
Welcome Back!

Sign in to your account

Username or Email Address
Password

Lost your password?