By using this site, you agree to the Privacy Policy and Terms of Use.
Accept
TechReport.grTechReport.grTechReport.gr
Search
© 2022 Foxiz News Network. Ruby Design Company. All Rights Reserved.
Reading: Το China-Nexus APT Group αξιοποιεί την τεχνική πλευρικής φόρτωσης DLL για να επιτεθεί σε τομείς της κυβέρνησης και των μέσων ενημέρωσης
Share
Sign In
Notification Show More
Font ResizerAa
TechReport.grTechReport.gr
Font ResizerAa
Search
Have an existing account? Sign In
Follow US
© 2022 Foxiz News Network. Ruby Design Company. All Rights Reserved.
TechReport.gr > Security > Το China-Nexus APT Group αξιοποιεί την τεχνική πλευρικής φόρτωσης DLL για να επιτεθεί σε τομείς της κυβέρνησης και των μέσων ενημέρωσης
Security

Το China-Nexus APT Group αξιοποιεί την τεχνική πλευρικής φόρτωσης DLL για να επιτεθεί σε τομείς της κυβέρνησης και των μέσων ενημέρωσης

Marizas Dimitris
Last updated: 20 Νοεμβρίου 2025 08:58
Marizas Dimitris
Share
SHARE


Μια στοχευμένη εκστρατεία κατασκοπείας στον κυβερνοχώρο έχει εμφανιστεί σε όλη τη Νοτιοανατολική Ασία, επηρεάζοντας συγκεκριμένα κυβερνητικούς οργανισμούς και ΜΜΕ σε χώρες που περιβάλλουν τη Θάλασσα της Νότιας Κίνας.

Η εκστρατεία, η οποία παρακολουθείται ενεργά από τις αρχές του 2025, επιδεικνύει προηγμένα χαρακτηριστικά επίμονης απειλής με έμφαση σε έθνη όπως το Λάος, η Καμπότζη, η Σιγκαπούρη, οι Φιλιππίνες και η Ινδονησία.

Η αλυσίδα επίθεσης ξεκινά με ένα φαινομενικά νόμιμο αρχείο με το όνομα “Proposal_for_Cooperation_3415.05092025.rar” που εκμεταλλεύεται το CVE-2025-8088, μια ευπάθεια διάβασης διαδρομής στο λογισμικό WinRAR.

Οι επιτιθέμενοι χρησιμοποιούν μια διαδικασία μόλυνσης πολλαπλών σταδίων που δείχνει την τεχνική τους εμπειρία και τον στρατηγικό σχεδιασμό τους.

Ο αρχικός συμβιβασμός πραγματοποιείται μέσω μηνυμάτων ηλεκτρονικού “ψαρέματος” (spear-phishing) που περιέχουν το κακόβουλο αρχείο RAR, το οποίο ενεργοποιεί αυτόματα την ευπάθεια όταν τα θύματα επιχειρούν να εξαγάγουν το περιεχόμενο.

Αυτή η εκμετάλλευση επιτρέπει στους φορείς απειλής να εγκαταστήσουν ένα σενάριο persistence στον φάκελο εκκίνησης του χρήστη χρησιμοποιώντας τη διέλευση διαδρομής σε συνδυασμό με μια τεχνική εναλλακτικής ροής δεδομένων.

Ερευνητές ασφάλειας CyberArmor αναγνωρισθείς Αυτή η εξελιγμένη επιχείρηση παρακολουθεί συνεχείς δραστηριότητες κατασκοπείας που στοχεύουν τομείς ζωτικής σημασίας υποδομών και πληροφοριών.

Η καμπάνια δείχνει μια σαφή προτίμηση για τεχνικές πλευρικής φόρτωσης DLL σε πολλά στάδια μόλυνσης.

Οι κυβερνήσεις και οι οργανισμοί μέσων ενημέρωσης αντιπροσωπεύουν στόχους υψηλής αξίας επειδή επηρεάζουν άμεσα τις αποφάσεις πολιτικής, διαμορφώνουν την κοινή γνώμη και καθορίζουν τη διεθνή στρατηγική ευθυγράμμιση.

Το αρχείο WinRAR θα ρίξει ένα αρχείο δέσμης, το οποίο με τη σειρά του θα κατεβάσει το επόμενο (Πηγή - CyberArmor)
Το αρχείο WinRAR θα ρίξει ένα αρχείο δέσμης, το οποίο με τη σειρά του θα κατεβάσει το επόμενο (Πηγή – CyberArmor)

Η κακόβουλη καμπάνια λειτουργεί μέσω τεσσάρων διαφορετικών σταδίων, καθένα από τα οποία έχει σχεδιαστεί για να διατηρεί την επιμονή αποφεύγοντας τον εντοπισμό από προϊόντα ασφαλείας.

Μετά την εκτέλεση του αρχικού σταγονόμετρου, ένα σενάριο δέσμης με το όνομα “Windows Defender Definition Update.cmd” πραγματοποιεί λήψη πρόσθετων ωφέλιμων φορτίων από το Dropbox και καθιερώνει εμμονή βάσει μητρώου.

Τα επόμενα στάδια περιλαμβάνουν την εκμετάλλευση νόμιμων στοιχείων λογισμικού, όπως το πρόγραμμα περιήγησης OBS και το Adobe Creative Cloud Helper για τη φόρτωση κακόβουλων αρχείων DLL μέσω παραβίασης παραγγελιών αναζήτησης.

Τεχνική ανάλυση του μηχανισμού πλευρικής φόρτωσης DLL

Η τεχνική πλευρικής φόρτωσης DLL αντιπροσωπεύει τη βασική στρατηγική αποφυγής που χρησιμοποιείται σε αυτήν την καμπάνια. Στο Στάδιο 2, οι φορείς απειλών κάνουν κατάχρηση ενός νόμιμου προγράμματος περιήγησης ανοιχτού κώδικα OBS με δυνατότητα εκτέλεσης για αυτόματη φόρτωση ενός τροποποιημένου αρχείου libcef.dll.

Αυτή η τροποποιημένη βιβλιοθήκη εκτελεί κακόβουλο κώδικα ενώ διατηρεί την εμφάνιση της κανονικής λειτουργίας λογισμικού. Το backdoor επικοινωνεί με τους χειριστές μέσω του Telegram χρησιμοποιώντας ένα κρυπτογραφημένο bot token, παρέχοντας τρεις κύριες εντολές: εκτέλεση κελύφους, λήψη στιγμιότυπου οθόνης και δυνατότητες αποστολής αρχείων.

Το Στάδιο 3 συνεχίζει την προσέγγιση πλευρικής φόρτωσης DLL αξιοποιώντας το στοιχείο Creative Cloud Helper της Adobe. Το νόμιμο “Creative Cloud Helper.exe” φορτώνει ένα κακόβουλο αρχείο CRClient.dll, το οποίο περιέχει λειτουργικότητα για την αποκρυπτογράφηση και την εκτέλεση του τελικού ωφέλιμου φορτίου backdoor που είναι αποθηκευμένο ως “Update.lib”.

Η διαδικασία αποκρυπτογράφησης χρησιμοποιεί μια απλή τεχνική κωδικοποίησης XOR, αποδεικνύοντας ότι η εξελιγμένη κρυπτογράφηση δεν είναι πάντα απαραίτητη για επιτυχημένες λειτουργίες.

Το ακόλουθο απόσπασμα κώδικα δείχνει τη λειτουργία αποκρυπτογράφησης:-

// XOR decryption with hardcoded key
for (size_t i = 0; i 

Το τελικό backdoor παρέχει ολοκληρωμένες δυνατότητες απομακρυσμένης πρόσβασης μέσω επικοινωνίας HTTPS με διακομιστές εντολών και ελέγχου που βρίσκονται στο public.megadatacloud[.]com και διεύθυνση IP 104.234.37[.]45.

Η κίνηση δικτύου παραμένει κρυπτογραφημένη χρησιμοποιώντας λειτουργίες XOR, καθιστώντας την ανίχνευση δύσκολη για τα παραδοσιακά συστήματα παρακολούθησης ασφάλειας.

Η κερκόπορτα υποστηρίζει οκτώ διαφορετικές λειτουργίες εντολών, συμπεριλαμβανομένης της εκτέλεσης εντολών, της φόρτωσης DLL, της εκτέλεσης κώδικα κελύφους, του χειρισμού αρχείων και μιας λειτουργίας kill switch που τερματίζει τις λειτουργίες μετά από τυχαία διαστήματα.



VIA: cybersecuritynews.com

Κυκλοφόρησε νέο εργαλείο για τον εντοπισμό ευπάθειας Cisco Secure Email Gateway 0-Day που εκμεταλλεύεται στην άγρια ​​φύση
Απειλήστε ηθοποιούς που χρησιμοποιούν οπλισμένα έγγραφα Word και PDF με θέμα AV για να επιτεθούν σε ισραηλινούς οργανισμούς
Η αγορά εργασίας του Dark Web εξελίχθηκε
TCL 27R83U: Το 4K Mini LED monitor που ξεπερνά τα όρια του gaming [review]
Xiaomi 17 Ultra: Πρώτη ματιά μέσα από σύντομο teaser hands-on βίντεο
TAGGED:PhishingPublicupdateWindowsασφάλεια στον κυβερνοχώρονέα για την ασφάλεια στον κυβερνοχώρο

Sign Up For Daily Newsletter

Be keep up! Get the latest breaking news delivered straight to your inbox.
[mc4wp_form]
By signing up, you agree to our Terms of Use and acknowledge the data practices in our Privacy Policy. You may unsubscribe at any time.
Share This Article
Facebook Copy Link Print
Share
ByMarizas Dimitris
Follow:
Ο Δημήτρης είναι παθιασμένος με την τεχνολογία και τις καινοτομίες. Λατρεύει να εξερευνά νέες ιδέες, να επιλύει σύνθετα προβλήματα και να βρίσκει τρόπους ώστε η τεχνολογία να γίνεται πιο ανθρώπινη, απολαυστική και προσιτή για όλους. Στον ελεύθερο χρόνο του ασχολείται με το σκάκι και το poker, απολαμβάνοντας την στρατηγική και τη δημιουργική σκέψη που απαιτούν.
Previous Article Ο νέος σχεδιασμός καταλύτη λύνει μια χημική πρόκληση δεκαετιών
Next Article Διέρρευσαν οι προδιαγραφές του Huawei MatePad Edge, συμπεριλαμβανομένων των λεπτομερειών του chip
Δεν υπάρχουν Σχόλια

Αφήστε μια απάντηση Ακύρωση απάντησης

Η ηλ. διεύθυνση σας δεν δημοσιεύεται. Τα υποχρεωτικά πεδία σημειώνονται με *

Stay Connected

248.1KLike
69.1KFollow
134KPin
54.3KFollow
banner banner
Create an Amazing Newspaper
Discover thousands of options, easy to customize layouts, one-click to import demo and much more.
Learn More

Latest News

«Πανίσχυρα νέα! Ο Sebastian Stan κοντά στο να υποδυθεί τον Harvey Dent στο επόμενο Batman – Part II!»
«Πανίσχυρα νέα! Ο Sebastian Stan κοντά στο να υποδυθεί τον Harvey Dent στο επόμενο Batman – Part II!»
Entertainment Gaming Technology
Ανακαλύψτε το Razr Fold: Η Motorola Εισβάλει Στον Κόσμο των Foldables "Book" με Επαναστατική Qira AI και 2K Οθόνη!
Ανακαλύψτε το Razr Fold: Η Motorola Εισβάλει Στον Κόσμο των Foldables “Book” με Επαναστατική Qira AI και 2K Οθόνη!
Technology
Ολογράμματα στους ανεμιστήρες του θα φέρει το νέο gaming PC της Asus
Ανακάλυψε το Νέο Gaming PC της Asus: Ολογράμματα που Σε Αφήνουν Άφωνο στους Ανεμιστήρες!
Entertainment Gaming
Η Apple υπογράφει συμφωνία με την JPMorgan για να τροφοδοτήσει την Apple Card της καθώς η Goldman Sachs παραδίδει την επιχείρηση με έκπτωση 1 δισεκατομμυρίου δολαρίων
Η Apple υπογράφει συμφωνία με την JPMorgan για να τροφοδοτήσει την Apple Card της καθώς η Goldman Sachs παραδίδει την επιχείρηση με έκπτωση 1 δισεκατομμυρίου δολαρίων
Technology

You Might also Like

Η CISA προειδοποιεί για κινεζικές επιθέσεις κακόβουλου λογισμικού "BrickStorm" σε διακομιστές VMware
Security

Η Google συνδέει περισσότερες κινεζικές ομάδες χάκερ με επιθέσεις React2Shell

Marizas Dimitris
Marizas Dimitris
4 Min Read
Security

Οι ηθοποιοί απειλών μπορούν να χρησιμοποιήσουν το εργαλείο Xanthorox AI για να δημιουργήσουν διαφορετικό κακόβουλο κώδικα με βάση προτροπές

Marizas Dimitris
Marizas Dimitris
6 Min Read
Security

Η διακοπή DNS επηρεάζει τις υπηρεσίες Azure και Microsoft 365

Marizas Dimitris
Marizas Dimitris
4 Min Read
//

We influence 20 million users and is the number one business and technology news network on the planet

Quick Link

  • Phones
    • iPhone – iOS
    • Android
    • Samsung
  • Computer
  • Internet
    • Security
  • Entertainment
    • Gaming
  • Business
  • Economics
    • Cryptos
  • Gadgets
  • Technology
    • Science
    • Reviews
    • How-To
  • Health
    • Psychology
  • Blog
  • My Bookmarks
  • Customize Interests
  • Home Technology
  • Contact
  • Technology Home 2
  • Technology Home 3
  • Technology Home 4
  • Technology Home 5

Support

  • Home
  • Πολιτική απορρήτου
  • Σχετικά με εμάς
  • Contact With TechReport
  • Greek Live Channels IPTV 2025

Sign Up for Our Newsletter

Subscribe to our newsletter to get our newest articles instantly!

[mc4wp_form id=”1616″]

TechReport.grTechReport.gr
Follow US
© 2022 Foxiz News Network. Ruby Design Company. All Rights Reserved.
Join Us!
Subscribe to our newsletter and never miss our latest news, podcasts etc..
[mc4wp_form]
Zero spam, Unsubscribe at any time.
Welcome Back!

Sign in to your account

Username or Email Address
Password

Lost your password?