Close Menu
TechReport.grTechReport.gr
  • Phones
    • iPhone – iOS
    • Android
    • Samsung
  • Computer
  • Internet
    • Security
  • Entertainment
    • Gaming
  • Business
  • Economics
    • Cryptos
  • Gadgets
  • Technology
    • Science
    • Reviews
    • How-To
  • Health
    • Psychology

Subscribe to Updates

Get the latest creative news from FooBar about art, design and business.

What's Hot
 O Χρήστος Νικολόπουλος στην Χριστίνα Βίδου - Τυπολογίες

 O Χρήστος Νικολόπουλος στην Χριστίνα Βίδου – Τυπολογίες

9 Δεκεμβρίου 2025
GOLD BLADE με χρήση προσαρμοσμένου ντουλαπιού QWCrypt που επιτρέπει την εξαγωγή δεδομένων και την ανάπτυξη λογισμικού λύτρων

GOLD BLADE με χρήση προσαρμοσμένου ντουλαπιού QWCrypt που επιτρέπει την εξαγωγή δεδομένων και την ανάπτυξη λογισμικού λύτρων

9 Δεκεμβρίου 2025
Η Oura ανταποκρίνεται στις ανησυχίες για την ασφάλεια μετά από αναρτήσεις στο Reddit που δείχνουν καμένα έξυπνα δαχτυλίδια

Η Oura ανταποκρίνεται στις ανησυχίες για την ασφάλεια μετά από αναρτήσεις στο Reddit που δείχνουν καμένα έξυπνα δαχτυλίδια

9 Δεκεμβρίου 2025
Facebook X (Twitter) Instagram
  • Home
  • Πολιτική απορρήτου
  • Σχετικά με εμάς
  • Contact With TechReport
  • Greek Live Channels IPTV 2025
Facebook X (Twitter) Instagram Pinterest Vimeo
TechReport.grTechReport.gr
  • Phones
    • iPhone – iOS
    • Android
    • Samsung
  • Computer
  • Internet
    • Security
  • Entertainment
    • Gaming
  • Business
  • Economics
    • Cryptos
  • Gadgets
  • Technology
    • Science
    • Reviews
    • How-To
  • Health
    • Psychology
TechReport.grTechReport.gr
Αρχική » GOLD BLADE με χρήση προσαρμοσμένου ντουλαπιού QWCrypt που επιτρέπει την εξαγωγή δεδομένων και την ανάπτυξη λογισμικού λύτρων
Security

GOLD BLADE με χρήση προσαρμοσμένου ντουλαπιού QWCrypt που επιτρέπει την εξαγωγή δεδομένων και την ανάπτυξη λογισμικού λύτρων

Marizas DimitrisBy Marizas Dimitris9 Δεκεμβρίου 2025Δεν υπάρχουν Σχόλια3 Mins Read
Share Facebook Twitter Pinterest LinkedIn Tumblr Reddit Telegram Email
GOLD BLADE με χρήση προσαρμοσμένου ντουλαπιού QWCrypt που επιτρέπει την εξαγωγή δεδομένων και την ανάπτυξη λογισμικού λύτρων
GOLD BLADE με χρήση προσαρμοσμένου ντουλαπιού QWCrypt που επιτρέπει την εξαγωγή δεδομένων και την ανάπτυξη λογισμικού λύτρων
Share
Facebook Twitter LinkedIn Pinterest Tumblr Telegram WhatsApp Email


Η ομάδα απειλών GOLD BLADE έχει μετατοπιστεί από την καθαρή κατασκοπεία σε ένα υβριδικό μοντέλο που συνδυάζει κλοπή δεδομένων με στοχευμένες επιθέσεις ransomware χρησιμοποιώντας ένα προσαρμοσμένο ντουλάπι που ονομάζεται QWCrypt.

Αυτή η μετατόπιση ακολουθεί μια μακροχρόνια καμπάνια που παρακολουθείται ως STAC6565, η οποία έπληξε σχεδόν 40 θύματα μεταξύ των αρχών του 2024 και των μέσων του 2025, με έντονη εστίαση σε καναδικούς οργανισμούς και εταιρείες παροχής υπηρεσιών, κατασκευής, λιανικής και τεχνολογίας.

Αντί για βασικά μηνύματα ηλεκτρονικού ψαρέματος, η ομάδα καταχράται πλέον αξιόπιστες πλατφόρμες στρατολόγησης όπως το Indeed, το JazzHR, το ADP και το LinkedIn.

Υποβάλλουν πλαστά βιογραφικά ως αρχεία PDF που είτε περιέχουν κακόβουλο λογισμικό πρώτου σταδίου είτε ανακατευθύνουν το προσωπικό ανθρώπινου δυναμικού σε ψεύτικες πύλες “Safe Resume Share” που παρέχουν οπλισμένο περιεχόμενο.

Επειδή αυτά τα βιογραφικά εμφανίζονται στις καθημερινές ροές εργασιών προσλήψεων, πολλοί έλεγχοι ασφαλείας email δεν τα βλέπουν ποτέ.

Αναλυτές ασφαλείας της Sophos αναγνωρισθείς αυτή η αλλαγή και τη συνέδεσε με μια εκλεπτυσμένη αλυσίδα παράδοσης RedLoader που τελειώνει με την ανάπτυξη QWCrypt σε επιλεγμένα συστήματα υψηλής αξίας.

Παρατήρησαν κύκλους ήρεμων περιόδων ακολουθούμενοι από σύντομα, αιχμηρά κύματα εισβολών, με κάθε κύμα να προσθέτει νέα εργαλεία, σενάρια και μεθόδους διαφυγής.

Το QWCrypt δίνει στο GOLD BLADE έναν τρόπο να μετατρέψει μια εργασία κατασκοπείας σε άμεσο γεγονός εκβιασμού. Το ντουλάπι προσαρτά την επέκταση .qwCrypt, ρίχνει τη σημείωση “!!!how_to_unlock_qwCrypt_files.txt” και υποστηρίζει πολλές σημαίες, συμπεριλαμβανομένης μιας λειτουργίας για να χτυπήσετε υπερεπόπτες που φιλοξενούν εικονικές μηχανές.

Τα κλεμμένα δεδομένα αρχειοθετούνται με 7‑Zip και αποστέλλονται μέσω WebDAV μέσω τομέων Cloudflare Workers, έτσι ώστε η ομάδα να μπορεί να απειλήσει με διαρροές ακόμα και αν αποτύχει η κρυπτογράφηση.

Προοδευτικές επαναλήψεις της αλυσίδας παράδοσης RedLoader (Πηγή - Sophos)
Προοδευτικές επαναλήψεις της αλυσίδας παράδοσης RedLoader (Πηγή – Sophos)

Αυτή η ολοκληρωμένη τεχνική ανάλυση δείχνει μια ομάδα που αντιμετωπίζει τις εισβολές ως διαχειριζόμενη υπηρεσία, με συνεχείς αναβαθμίσεις και όχι μεμονωμένα περιστατικά.

Ανάπτυξη QWCrypt και Επίδραση κεντρικού υπολογιστή

Μόλις ένας χρήστης Ανθρώπινου Δυναμικού ανοίξει ένα βιογραφικό σημείωμα που έχει παγιδευτεί, ξεκινά μια αλυσίδα πολλαπλών σταδίων. Ένα ZIP που πέφτει μπορεί να περιέχει μια ψεύτικη συντόμευση PDF ή μια εικόνα ISO.

Αυτό το αρχείο εκτελεί ένα μετονομασμένο αντίγραφο του ADNotificationManager.exe, το οποίο φορτώνει ένα RedLoader DLL όπως το srvcli.dll ή το netutils.dll μέσω του rundll32.exe από ένα κοινόχρηστο στοιχείο WebDAV πίσω από το Cloudflare Workers.

Το DLL πρώτου σταδίου εντολές και έλεγχος επαφών (C2) και στη συνέχεια δημιουργεί προγραμματισμένες εργασίες που τραβούν ωφέλιμα φορτία δεύτερου και τρίτου σταδίου στο φάκελο AppData\Roaming του χρήστη με ονόματα όπως “BrowserEngineUpdate_”.

Αυτές οι εργασίες χρησιμοποιούν το live-off-the-land δυαδικό pcalua.exe για την εκτέλεση των ωφέλιμων φορτίων χωρίς να πέσουν εμφανείς εκτοξευτές.

Στη συνέχεια, ένα σενάριο .bat αποσυσκευάζει το Sysinternals AD Explorer, εκτελεί εντολές εντοπισμού, συμπιέζει τα αποτελέσματα με 7‑Zip και τα ανεβάζει σε διακομιστές WebDAV που επιτίθενται, όπως το local.chronotypelab[.]εργάτες[.]dev.

Όταν οι χειριστές αποφασίζουν να αναπτύξουν το QWCrypt, προωθούν ένα κρυπτογραφημένο αρχείο 7 Zip μέσω SMB σε πολλούς διακομιστές. Ένα σενάριο εκκίνησης ελέγχει ότι η υπηρεσία kill‑AV που βασίζεται σε Terminator είναι ενεργή, στη συνέχεια απενεργοποιεί την ανάκτηση και εκτελεί το ντουλάπι:

bcdedit /set {default} recoveryenabled no
qwc_537aab1c.exe -v -key  -nosd

Το Terminator χρησιμοποιεί ένα ευάλωτο πρόγραμμα οδήγησης Zemana AntiMalware (term.sys, που μετονομάστηκε αργότερα) για να σκοτώσει τις προστατευμένες διεργασίες και ακόμη και να αποδυναμώσει τις βασικές άμυνες των Windows αναστρέφοντας τις βασικές τιμές μητρώου:-

HKLM\SYSTEM\CurrentControlSet\Control\CI\Config /v VulnerableDriverBlocklistEnable /t REG_DWORD /d 0x0 /f
HKLM\SYSTEM\CurrentControlSet\Control\DeviceGuard\Scenarios\HypervisorEnforcedCodeIntegrity /v Enabled /t REG_DWORD /d 0x0 /f

Ένα τελικό σενάριο εκκαθάρισης εκτελεί το QWCrypt με σημαίες hypervisor όπου χρειάζεται, διαγράφει σκιώδη αντίγραφα και σκουπίζει το ιστορικό του PowerShell, αφήνοντας πίσω μόνο κρυπτογραφημένα δεδομένα και τη σημείωση λύτρων.



VIA: cybersecuritynews.com

Related Posts


Οι χάκερ εξοπλίζουν τιμολόγια για να παραδώσουν το XWorm που κλέβει τα διαπιστευτήρια σύνδεσης
Security

Οι ηθοποιοί Ransomware στοχεύουν κυρίως πωλητές λιανικής αυτήν την εορταστική περίοδο για να αναπτύξουν κακόβουλα ωφέλιμα φορτία
Security

Η ομάδα Ransomware “The Gentlemen” με στρατηγική διπλής εκβίασης κρυπτογραφεί και εξάγει δεδομένα
Security
PowerShell Ransomware SMB Windows ασφάλεια στον κυβερνοχώρο νέα για την ασφάλεια στον κυβερνοχώρο
Share. Facebook Twitter Pinterest LinkedIn Tumblr Reddit Telegram WhatsApp Email
Previous ArticleΗ Oura ανταποκρίνεται στις ανησυχίες για την ασφάλεια μετά από αναρτήσεις στο Reddit που δείχνουν καμένα έξυπνα δαχτυλίδια
Next Article  O Χρήστος Νικολόπουλος στην Χριστίνα Βίδου – Τυπολογίες
Marizas Dimitris
  • Website
  • Facebook

Ο Δημήτρης είναι παθιασμένος με την τεχνολογία και τις καινοτομίες. Λατρεύει να εξερευνά νέες ιδέες, να επιλύει σύνθετα προβλήματα και να βρίσκει τρόπους ώστε η τεχνολογία να γίνεται πιο ανθρώπινη, απολαυστική και προσιτή για όλους. Στον ελεύθερο χρόνο του ασχολείται με το σκάκι και το poker, απολαμβάνοντας την στρατηγική και τη δημιουργική σκέψη που απαιτούν.

Related Posts

Βορειοκορεάτες χάκερ εκμεταλλεύονται το ελάττωμα του React2Shell στις επιθέσεις κακόβουλου λογισμικού EtherRAT
Security

Βορειοκορεάτες χάκερ εκμεταλλεύονται το ελάττωμα του React2Shell στις επιθέσεις κακόβουλου λογισμικού EtherRAT

9 Δεκεμβρίου 2025
Η νέα δυνατότητα του Microsoft Teams επιτρέπει στους χρήστες να επισημαίνουν κακόβουλες κλήσεις
Security

Η νέα δυνατότητα του Microsoft Teams επιτρέπει στους χρήστες να επισημαίνουν κακόβουλες κλήσεις

9 Δεκεμβρίου 2025
Κρίσιμη ευπάθεια διακομιστή Emby Επιτρέπει στους επιτιθέμενους να αποκτήσουν πρόσβαση διαχειριστή
Security

Κρίσιμη ευπάθεια διακομιστή Emby Επιτρέπει στους επιτιθέμενους να αποκτήσουν πρόσβαση διαχειριστή

9 Δεκεμβρίου 2025
Add A Comment
Leave A Reply Cancel Reply

Top Posts

Οδηγός για το Πρόγραμμα «Ψηφιακές Συναλλαγές Β’» (2025) – Όσα πρέπει να γνωρίζουμε

13 Νοεμβρίου 20251.156 Views

Ο διαλογισμός έχει επικίνδυνες παρενέργειες. Τι λένε οι επιστήμονες;

30 Οκτωβρίου 2025570 Views
Αλλάζω Σύστημα Θέρμανσης και Θερμοσίφωνα οδηγός

Αλλάζω Σύστημα Θέρμανσης και Θερμοσίφωνα: Πλήρης Οδηγός για 100.000 Νέους Δικαιούχους

12 Νοεμβρίου 2025468 Views
Stay In Touch
  • Facebook
  • YouTube
  • TikTok
  • WhatsApp
  • Twitter
  • Instagram
Latest News
 O Χρήστος Νικολόπουλος στην Χριστίνα Βίδου - Τυπολογίες Entertainment

 O Χρήστος Νικολόπουλος στην Χριστίνα Βίδου – Τυπολογίες

Marizas Dimitris9 Δεκεμβρίου 2025
GOLD BLADE με χρήση προσαρμοσμένου ντουλαπιού QWCrypt που επιτρέπει την εξαγωγή δεδομένων και την ανάπτυξη λογισμικού λύτρων Security

GOLD BLADE με χρήση προσαρμοσμένου ντουλαπιού QWCrypt που επιτρέπει την εξαγωγή δεδομένων και την ανάπτυξη λογισμικού λύτρων

Marizas Dimitris9 Δεκεμβρίου 2025
Η Oura ανταποκρίνεται στις ανησυχίες για την ασφάλεια μετά από αναρτήσεις στο Reddit που δείχνουν καμένα έξυπνα δαχτυλίδια Android

Η Oura ανταποκρίνεται στις ανησυχίες για την ασφάλεια μετά από αναρτήσεις στο Reddit που δείχνουν καμένα έξυπνα δαχτυλίδια

Marizas Dimitris9 Δεκεμβρίου 2025
Most Popular

Οδηγός για το Πρόγραμμα «Ψηφιακές Συναλλαγές Β’» (2025) – Όσα πρέπει να γνωρίζουμε

13 Νοεμβρίου 20251.156 Views

Ο διαλογισμός έχει επικίνδυνες παρενέργειες. Τι λένε οι επιστήμονες;

30 Οκτωβρίου 2025570 Views
Αλλάζω Σύστημα Θέρμανσης και Θερμοσίφωνα οδηγός

Αλλάζω Σύστημα Θέρμανσης και Θερμοσίφωνα: Πλήρης Οδηγός για 100.000 Νέους Δικαιούχους

12 Νοεμβρίου 2025468 Views
About TechReport.gr

Το TechReport.gr ιδρύθηκε με στόχο να αποτελέσει την πρώτη πηγή ενημέρωσης για όσους αναζητούν αξιόπιστη και εμπεριστατωμένη κάλυψη του τεχνολογικού κόσμου. Από την αρχή της λειτουργίας του, το site έχει δεσμευτεί στην παροχή ποιοτικού περιεχομένου που συνδυάζει ενημέρωση, ανάλυση και πρακτικές συμβουλές.
• Email: [email protected]
• Phone: +30 6980 730 713
Copyright © 2025| TechReport.gr | A project by: Δημήτρης Μάριζας
Λογότυπα, επωνυμίες, εμπορικά σήματα και γνωρίσματα ανήκουν στους νόμιμους ιδιοκτήτες.

Our Picks
 O Χρήστος Νικολόπουλος στην Χριστίνα Βίδου - Τυπολογίες

 O Χρήστος Νικολόπουλος στην Χριστίνα Βίδου – Τυπολογίες

9 Δεκεμβρίου 2025
GOLD BLADE με χρήση προσαρμοσμένου ντουλαπιού QWCrypt που επιτρέπει την εξαγωγή δεδομένων και την ανάπτυξη λογισμικού λύτρων

GOLD BLADE με χρήση προσαρμοσμένου ντουλαπιού QWCrypt που επιτρέπει την εξαγωγή δεδομένων και την ανάπτυξη λογισμικού λύτρων

9 Δεκεμβρίου 2025
Η Oura ανταποκρίνεται στις ανησυχίες για την ασφάλεια μετά από αναρτήσεις στο Reddit που δείχνουν καμένα έξυπνα δαχτυλίδια

Η Oura ανταποκρίνεται στις ανησυχίες για την ασφάλεια μετά από αναρτήσεις στο Reddit που δείχνουν καμένα έξυπνα δαχτυλίδια

9 Δεκεμβρίου 2025
Facebook X (Twitter) Instagram Pinterest
  • Phones
    • iPhone – iOS
    • Android
    • Samsung
  • Computer
  • Internet
    • Security
  • Entertainment
    • Gaming
  • Business
  • Economics
    • Cryptos
  • Gadgets
  • Technology
    • Science
    • Reviews
    • How-To
  • Health
    • Psychology
© 2025 TechReport.gr Designed and Developed by Dimitris Marizas.

Type above and press Enter to search. Press Esc to cancel.

Ad Blocker Enabled!
Ad Blocker Enabled!
Our website is made possible by displaying online advertisements to our visitors. Please support us by disabling your Ad Blocker.