By using this site, you agree to the Privacy Policy and Terms of Use.
Accept
TechReport.grTechReport.grTechReport.gr
Search
© 2022 Foxiz News Network. Ruby Design Company. All Rights Reserved.
Reading: Κινέζοι κρατικοί χάκερ χρησιμοποιούν rootkit για να κρύψουν τη δραστηριότητα κακόβουλου λογισμικού ToneShell
Share
Sign In
Notification Show More
Font ResizerAa
TechReport.grTechReport.gr
Font ResizerAa
Search
Have an existing account? Sign In
Follow US
© 2022 Foxiz News Network. Ruby Design Company. All Rights Reserved.
TechReport.gr > Security > Κινέζοι κρατικοί χάκερ χρησιμοποιούν rootkit για να κρύψουν τη δραστηριότητα κακόβουλου λογισμικού ToneShell
Security

Κινέζοι κρατικοί χάκερ χρησιμοποιούν rootkit για να κρύψουν τη δραστηριότητα κακόβουλου λογισμικού ToneShell

Marizas Dimitris
Last updated: 31 Δεκεμβρίου 2025 19:34
Marizas Dimitris
Share
Κινέζοι κρατικοί χάκερ χρησιμοποιούν rootkit για να κρύψουν τη δραστηριότητα κακόβουλου λογισμικού ToneShell
Κινέζοι κρατικοί χάκερ χρησιμοποιούν rootkit για να κρύψουν τη δραστηριότητα κακόβουλου λογισμικού ToneShell
SHARE


Contents
  • Νέο rootkit σε λειτουργία πυρήνα
  • Νέα παραλλαγή ToneShell

Ένα νέο δείγμα της κερκόπορτας ToneShell, που εμφανίζεται συνήθως σε κινεζικές καμπάνιες κυβερνοκατασκοπείας, έχει παραδοθεί μέσω ενός φορτωτή λειτουργίας πυρήνα σε επιθέσεις εναντίον κυβερνητικών οργανισμών.

Η κερκόπορτα έχει αποδοθεί στον όμιλο Mustang Panda, γνωστό και ως HoneyMyte ή Bronze President, που στοχεύει συνήθως κυβερνητικές υπηρεσίες, ΜΚΟ, δεξαμενές σκέψης και άλλους οργανισμούς υψηλού προφίλ παγκοσμίως.

Ερευνητές ασφαλείας της Kaspersky ανέλυσαν ένα κακόβουλο πρόγραμμα οδήγησης αρχείων που βρέθηκε σε συστήματα υπολογιστών στην Ασία και ανακάλυψαν ότι έχει χρησιμοποιηθεί σε εκστρατείες τουλάχιστον από τον Φεβρουάριο του 2025 εναντίον κυβερνητικών οργανισμών στη Μιανμάρ, την Ταϊλάνδη και άλλες ασιατικές χώρες.

Wiz

Τα στοιχεία έδειξαν ότι οι παραβιασμένες οντότητες είχαν προηγούμενες μολύνσεις με παλαιότερες παραλλαγές ToneShell, κακόβουλο λογισμικό PlugX ή τον ιό τύπου worm ToneDisk USB, που επίσης αποδόθηκε σε Κινέζους χάκερ που χρηματοδοτούνται από το κράτος.

Νέο rootkit σε λειτουργία πυρήνα

Σύμφωνα με την Kaspersky, η νέα κερκόπορτα ToneShell αναπτύχθηκε από ένα πρόγραμμα οδήγησης μίνι φίλτρου που ονομάζεται ProjectConfiguration.sys και υπογεγραμμένο με κλεμμένο ή διαρροή πιστοποιητικό, το οποίο ισχύει μεταξύ 2012 και 2015 και έχει εκδοθεί στην Guangzhou Kingteller Technology Co., Ltd.

Τα μίνι φίλτρα είναι προγράμματα οδήγησης σε λειτουργία πυρήνα που συνδέονται στη στοίβα I/O του συστήματος αρχείων των Windows και μπορούν να επιθεωρήσουν, να τροποποιήσουν ή να αποκλείσουν λειτουργίες αρχείων. Λογισμικό ασφαλείας, εργαλεία κρυπτογράφησης και βοηθητικά προγράμματα δημιουργίας αντιγράφων ασφαλείας συνήθως χρησιμοποιούν τους.

ProjectConfiguration.sys ενσωματώνει δύο κελύφους λειτουργίας χρήστη στην ενότητα .data, ο καθένας εκτελούμενος ως ξεχωριστό νήμα λειτουργίας χρήστη που θα εισαχθεί σε διαδικασίες λειτουργίας χρήστη.

Για να αποφύγει τη στατική ανάλυση, το πρόγραμμα οδήγησης επιλύει τα απαιτούμενα API του πυρήνα κατά το χρόνο εκτέλεσης απαριθμώντας φορτωμένες μονάδες πυρήνα και αντιστοίχιση κατακερματισμών συναρτήσεων, αντί να εισάγει απευθείας συναρτήσεις.

Εγγράφεται ως πρόγραμμα οδήγησης μίνι φίλτρου και παρεμποδίζει τις λειτουργίες του συστήματος αρχείων που σχετίζονται με τη διαγραφή και τη μετονομασία. Όταν τέτοιες λειτουργίες στοχεύουν το ίδιο το πρόγραμμα οδήγησης, μπλοκάρονται αναγκάζοντας το αίτημα να αποτύχει.

Το πρόγραμμα οδήγησης προστατεύει επίσης τα κλειδιά μητρώου που σχετίζονται με την υπηρεσία καταχωρώντας μια επανάκληση μητρώου και αρνούμενοι τις προσπάθειες δημιουργίας ή ανοίγματός τους. Για να εξασφαλίσει προτεραιότητα σε σχέση με τα προϊόντα ασφαλείας, επιλέγει ένα υψόμετρο μίνι φίλτρου πάνω από το δεσμευμένο εύρος προστασίας από ιούς.

Επιπλέον, το rootkit παρεμβαίνει στο Microsoft Defender τροποποιώντας τη διαμόρφωση του προγράμματος οδήγησης WdFilter, ώστε να μην φορτώνεται στη στοίβα I/O.

Για να προστατεύσει τα ωφέλιμα φορτία λειτουργίας χρήστη με έγχυση, το πρόγραμμα οδήγησης διατηρεί μια λίστα με προστατευμένα αναγνωριστικά διεργασιών, αρνείται την πρόσβαση χειρισμού σε αυτές τις διεργασίες κατά την εκτέλεση των ωφέλιμων φορτίων και αφαιρεί την προστασία μόλις ολοκληρωθεί η εκτέλεση.

“Είναι η πρώτη φορά που βλέπουμε το ToneShell να παραδίδεται μέσω ενός φορτωτή λειτουργίας πυρήνα, παρέχοντάς του προστασία από την παρακολούθηση της λειτουργίας χρήστη και επωφελούμενο από τις δυνατότητες rootkit του προγράμματος οδήγησης που κρύβει τη δραστηριότητά του από εργαλεία ασφαλείας.” λέει η Kaspersky.

Επισκόπηση επίθεσης
Επισκόπηση της τελευταίας επίθεσης Mustang Panda
Πηγή: Kaspersky

Νέα παραλλαγή ToneShell

Η νέα παραλλαγή της κερκόπορτας ToneShell που ανέλυσε η Kaspersky διαθέτει αλλαγές και stealth βελτιώσεις. Το κακόβουλο λογισμικό χρησιμοποιεί τώρα ένα νέο σχήμα αναγνώρισης κεντρικού υπολογιστή που βασίζεται σε μια αγορά αναγνωριστικού κεντρικού υπολογιστή 4 byte αντί για το GUID των 16 byte που χρησιμοποιήθηκε προηγουμένως, και επίσης εφαρμόζει συσκότιση της κυκλοφορίας δικτύου με ψεύτικες κεφαλίδες TLS.

Όσον αφορά τις υποστηριζόμενες απομακρυσμένες λειτουργίες, το backdoor υποστηρίζει πλέον τις ακόλουθες εντολές:

  • 0x1 — Δημιουργήστε ένα προσωρινό αρχείο για εισερχόμενα δεδομένα
  • 0x2 / 0x3 — Λήψη αρχείου
  • 0x4 — Ακύρωση λήψης
  • 0x7 — Δημιουργήστε ένα απομακρυσμένο κέλυφος μέσω ενός σωλήνα
  • 0x8 — Λήψη εντολής χειριστή
  • 0x9 — Τερματικό κέλυφος
  • 0xA / 0xB — Μεταφόρτωση αρχείου
  • 0xC — Ακύρωση μεταφόρτωσης
  • 0xD — Κλείσιμο σύνδεσης

Η Kaspersky συμβουλεύει ότι η εγκληματολογία μνήμης είναι το κλειδί για την αποκάλυψη λοιμώξεων ToneShell που υποστηρίζονται από το νέο εγχυτήρα λειτουργίας πυρήνα.

Οι ερευνητές έχουν μεγάλη εμπιστοσύνη στο να αποδώσουν το νέο δείγμα κερκόπορτας ToneShell στην ομάδα κυβερνοκατασκοπείας Mustang Panda. Εκτιμούν ότι ο παράγοντας απειλής έχει εξελίξει τις τακτικές, τις τεχνικές και τις διαδικασίες του για να αποκτήσει επιχειρησιακή μυστικότητα και ανθεκτικότητα.

Η εταιρεία κυβερνοασφάλειας παρέχει στην έκθεσή της μια σύντομη λίστα δεικτών συμβιβασμού (IoCs) για να βοηθήσει τους οργανισμούς να εντοπίσουν εισβολές Mustang Panda και να αμυνθούν εναντίον τους.


δόντια

Το σπασμένο IAM δεν είναι απλώς ένα πρόβλημα πληροφορικής – ο αντίκτυπος κυματίζεται σε ολόκληρη την επιχείρησή σας.

Αυτός ο πρακτικός οδηγός καλύπτει γιατί οι παραδοσιακές πρακτικές IAM αποτυγχάνουν να συμβαδίζουν με τις σύγχρονες απαιτήσεις, παραδείγματα για το πώς φαίνεται το “καλό” IAM και μια απλή λίστα ελέγχου για τη δημιουργία μιας επεκτάσιμης στρατηγικής.



VIA: bleepingcomputer.com

Ευπάθεια στις υπηρεσίες απομακρυσμένης επιφάνειας εργασίας των Windows Επιτρέπει στους εισβολείς να κλιμακώνουν τα προνόμια
Το Notepad++ διορθώνει ελάττωμα που επιτρέπει στους εισβολείς να προωθήσουν κακόβουλα αρχεία ενημέρωσης
Νέο κακόβουλο λογισμικό Android της Χώρας των Θαυμάτων με Δυνατότητες κλοπής SMS αμφίδρομης κλοπής OTP
Το οικοσύστημα τυχερών παιχνιδιών της Ινδονησίας εκτίθεται με δείκτες ενεργειών στον κυβερνοχώρο σε εθνικό επίπεδο
iOS 26.2: Κρίσιμη Ασφαλείας Apple – Ενημέρωση ΤΩΡΑ
TAGGED:#οδηγόςMustang PandaRootkitToneShellΠυρήνας

Sign Up For Daily Newsletter

Be keep up! Get the latest breaking news delivered straight to your inbox.
[mc4wp_form]
By signing up, you agree to our Terms of Use and acknowledge the data practices in our Privacy Policy. You may unsubscribe at any time.
Share This Article
Facebook Copy Link Print
Share
ByMarizas Dimitris
Follow:
Ο Δημήτρης είναι παθιασμένος με την τεχνολογία και τις καινοτομίες. Λατρεύει να εξερευνά νέες ιδέες, να επιλύει σύνθετα προβλήματα και να βρίσκει τρόπους ώστε η τεχνολογία να γίνεται πιο ανθρώπινη, απολαυστική και προσιτή για όλους. Στον ελεύθερο χρόνο του ασχολείται με το σκάκι και το poker, απολαμβάνοντας την στρατηγική και τη δημιουργική σκέψη που απαιτούν.
Previous Article Κατανόηση της τιμής του χρυσού το 2025: Τα νομίσματα Gainesville εξηγούν τι πρέπει να γνωρίζουν οι επενδυτές Κατανόηση της τιμής του χρυσού το 2025: Τα νομίσματα Gainesville εξηγούν τι πρέπει να γνωρίζουν οι επενδυτές
Δεν υπάρχουν Σχόλια

Αφήστε μια απάντηση Ακύρωση απάντησης

Η ηλ. διεύθυνση σας δεν δημοσιεύεται. Τα υποχρεωτικά πεδία σημειώνονται με *

Stay Connected

248.1KLike
69.1KFollow
134KPin
54.3KFollow
banner banner
Create an Amazing Newspaper
Discover thousands of options, easy to customize layouts, one-click to import demo and much more.
Learn More

Latest News

Κατανόηση της τιμής του χρυσού το 2025: Τα νομίσματα Gainesville εξηγούν τι πρέπει να γνωρίζουν οι επενδυτές
Κατανόηση της τιμής του χρυσού το 2025: Τα νομίσματα Gainesville εξηγούν τι πρέπει να γνωρίζουν οι επενδυτές
Technology
Ανακαλύψτε τις Άγνωστες Πλευρές των Πωλήσεων: Συνειδητές και Ασυνείδητες Τεχνικές που Πρέπει να Γνωρίζετε!
Ανακαλύψτε τις Άγνωστες Πλευρές των Πωλήσεων: Συνειδητές και Ασυνείδητες Τεχνικές που Πρέπει να Γνωρίζετε!
Business
Η Amazon εκτοξεύει τα εργαλεία αυλής και φυσητήρες χιονιού της Greenworks που τροφοδοτούνται με μπαταρίες κατά τη διάρκεια της χειμερινής έκπτωσης
Η Amazon εκτοξεύει τα εργαλεία αυλής και φυσητήρες χιονιού της Greenworks που τροφοδοτούνται με μπαταρίες κατά τη διάρκεια της χειμερινής έκπτωσης
Science
Αυτός ο λόγος θα σας κάνει να κρατήσετε το στόμα σας κλειστό όταν οδηγείτε – Μην το αγνοήσετε!
Αυτός ο λόγος θα σας κάνει να κρατήσετε το στόμα σας κλειστό όταν οδηγείτε – Μην το αγνοήσετε!
Health Science Technology

You Might also Like

Security

Η κρίσιμη ευπάθεια ASUSTOR επιτρέπει στους εισβολείς να εκτελούν κακόβουλο κώδικα με αυξημένα προνόμια

Marizas Dimitris
Marizas Dimitris
2 Min Read
Οι χάκερ αξιοποιούν πολλαπλά δίκτυα διαφημίσεων για να επιτεθούν σε χρήστες του Adroid με κακόβουλο λογισμικό Triada
Security

Οι χάκερ αξιοποιούν πολλαπλά δίκτυα διαφημίσεων για να επιτεθούν σε χρήστες του Adroid με κακόβουλο λογισμικό Triada

Marizas Dimitris
Marizas Dimitris
3 Min Read
Security

Η FCC ανακαλεί τους κανόνες κυβερνοασφάλειας για τις τηλεπικοινωνίες, παρά τους κινδύνους κρατικής πειρατείας

Marizas Dimitris
Marizas Dimitris
5 Min Read
//

We influence 20 million users and is the number one business and technology news network on the planet

Quick Link

  • Phones
    • iPhone – iOS
    • Android
    • Samsung
  • Computer
  • Internet
    • Security
  • Entertainment
    • Gaming
  • Business
  • Economics
    • Cryptos
  • Gadgets
  • Technology
    • Science
    • Reviews
    • How-To
  • Health
    • Psychology
  • Blog
  • My Bookmarks
  • Customize Interests
  • Home Technology
  • Contact
  • Technology Home 2
  • Technology Home 3
  • Technology Home 4
  • Technology Home 5

Support

  • Home
  • Πολιτική απορρήτου
  • Σχετικά με εμάς
  • Contact With TechReport
  • Greek Live Channels IPTV 2025

Sign Up for Our Newsletter

Subscribe to our newsletter to get our newest articles instantly!

[mc4wp_form id=”1616″]

TechReport.grTechReport.gr
Follow US
© 2022 Foxiz News Network. Ruby Design Company. All Rights Reserved.
Join Us!
Subscribe to our newsletter and never miss our latest news, podcasts etc..
[mc4wp_form]
Zero spam, Unsubscribe at any time.
Welcome Back!

Sign in to your account

Username or Email Address
Password

Lost your password?