Close Menu
TechReport.grTechReport.gr
  • Phones
    • iPhone – iOS
    • Android
    • Samsung
  • Computer
  • Internet
    • Security
  • Entertainment
    • Gaming
  • Business
  • Economics
    • Cryptos
  • Gadgets
  • Technology
    • Science
    • Reviews
    • How-To
  • Health
    • Psychology

Subscribe to Updates

Get the latest creative news from FooBar about art, design and business.

What's Hot
«Σοκ! Ανακαλύψτε τις Νέες Απάτες AI στο Android Αυτές οι Γιορτές – Μην Πέσετε Θύμα!»

«Σοκ! Ανακαλύψτε τις Νέες Απάτες AI στο Android Αυτές οι Γιορτές – Μην Πέσετε Θύμα!»

19 Δεκεμβρίου 2025
«Ξαφνική Έκρηξη Ενδιαφέροντος Ξένων Επενδυτών για Ακίνητα στην Ελλάδα!»

«Ξαφνική Έκρηξη Ενδιαφέροντος Ξένων Επενδυτών για Ακίνητα στην Ελλάδα!»

19 Δεκεμβρίου 2025
Ανακαλύψτε τη νέα γενιά mid-range smartphones: Μπαταρίες-«θηρία» και χαρακτηριστικά που θα σας εντυπωσιάσουν!

Ανακαλύψτε τη νέα γενιά mid-range smartphones: Μπαταρίες-«θηρία» και χαρακτηριστικά που θα σας εντυπωσιάσουν!

19 Δεκεμβρίου 2025
Facebook X (Twitter) Instagram
  • Home
  • Πολιτική απορρήτου
  • Σχετικά με εμάς
  • Contact With TechReport
  • Greek Live Channels IPTV 2025
Facebook X (Twitter) Instagram Pinterest Vimeo
TechReport.grTechReport.gr
  • Phones
    • iPhone – iOS
    • Android
    • Samsung
  • Computer
  • Internet
    • Security
  • Entertainment
    • Gaming
  • Business
  • Economics
    • Cryptos
  • Gadgets
  • Technology
    • Science
    • Reviews
    • How-To
  • Health
    • Psychology
TechReport.grTechReport.gr
Αρχική » Το κακόβουλο λογισμικό Gootloader επιστρέφει με νέα κόλπα μετά από διάλειμμα 7 μηνών
Security

Το κακόβουλο λογισμικό Gootloader επιστρέφει με νέα κόλπα μετά από διάλειμμα 7 μηνών

Marizas DimitrisBy Marizas Dimitris6 Νοεμβρίου 2025Δεν υπάρχουν Σχόλια5 Mins Read
Share Facebook Twitter Pinterest LinkedIn Tumblr Reddit Telegram Email
Share
Facebook Twitter LinkedIn Pinterest Tumblr Telegram WhatsApp Email


Η λειτουργία φόρτωσης κακόβουλου λογισμικού Gootloader επέστρεψε μετά από απουσία 7 μηνών και εκτελεί και πάλι δηλητηρίαση SEO για την προώθηση ψεύτικων ιστότοπων που διανέμουν το κακόβουλο λογισμικό.

Το Gootloader είναι ένα πρόγραμμα φόρτωσης κακόβουλου λογισμικού που βασίζεται σε JavaScript και διαδίδεται μέσω ιστοτόπων που έχουν παραβιαστεί ή ελέγχονται από εισβολείς, που χρησιμοποιείται για να εξαπατήσει τους χρήστες να κατεβάσουν κακόβουλα έγγραφα.

Οι ιστότοποι προωθούνται στις μηχανές αναζήτησης είτε μέσω διαφημίσεων είτε μέσω δηλητηρίασης βελτιστοποίησης μηχανών αναζήτησης (SEO), η οποία κατατάσσει έναν ιστότοπο υψηλότερα στα αποτελέσματα για μια συγκεκριμένη λέξη-κλειδί, όπως νομικά έγγραφα και συμφωνίες.

Wiz
Κακόβουλη διαφήμιση για πρότυπο NDA
Κακόβουλη διαφήμιση για πρότυπο NDA
Πηγή: Ερευνητής του Gootloader

Στο παρελθόν, αυτοί οι ιστότοποι εμφάνιζαν ψεύτικους πίνακες μηνυμάτων που προσποιούνταν ότι συζητούσαν το ερώτημα των χρηστών, με ορισμένες αναρτήσεις που συνιστούσαν (κακόβουλα) πρότυπα εγγράφων που μπορούσαν να ληφθούν. Οι καμπάνιες SEO αργότερα άλλαξε στη χρήση ιστοτόπων που προσποιούνται ότι προσφέρουν δωρεάν πρότυπα για διάφορα νομικά έγγραφα.

Ιστότοπος πλαστών συμβάσεων και προτύπων νομικών εγγράφων
Ιστότοπος πλαστών συμβάσεων και προτύπων νομικών εγγράφων
Πηγή: Ερευνητής του Gootloader

Όταν ένας επισκέπτης έκανε κλικ στο κουμπί “Λήψη εγγράφου”, ο ιστότοπος έλεγξε αν ήταν νόμιμος χρήστης και, εάν ναι, κατέβασε ένα αρχείο που περιέχει ένα κακόβουλο έγγραφο με επέκταση .js. Για παράδειγμα, το αρχείο θα μπορούσε να περιλαμβάνει ένα αρχείο με όνομα mutual_non_disclosure_agreement.js.

Το Gootloader θα εκτελούσε κατά την εκκίνηση του εγγράφου και θα κατέβαζε επιπλέον φορτία κακόβουλου λογισμικού στη συσκευή, συμπεριλαμβανομένων των Cobalt Strike, backdoors και bots που παρείχαν αρχική πρόσβαση σε εταιρικά δίκτυα. Άλλοι παράγοντες απειλών χρησιμοποίησαν στη συνέχεια αυτήν την πρόσβαση για να αναπτύξουν ransomware ή να πραγματοποιήσουν άλλες επιθέσεις.

Το Gootloader επιστρέφει

Ένας ερευνητής κυβερνοασφάλειας που λειτουργεί με το ψευδώνυμο “Gootloader” παρακολουθεί και διακόπτει ενεργά τη λειτουργία κακόβουλου λογισμικού εδώ και χρόνια υποβάλλοντας αναφορές κατάχρησης με παρόχους υπηρεσιών διαδικτύου και πλατφόρμες φιλοξενίας για την κατάργηση της υποδομής που ελέγχεται από τους εισβολείς.

Ο ερευνητής είπε στο BleepingComputer ότι οι δραστηριότητές του οδήγησαν στην ξαφνική διακοπή της λειτουργίας Gootloader στις 31 Μαρτίου 2025.

Ο ερευνητής και Άννα Φαμ των Huntress Labs αναφέρουν τώρα ότι το Gootloader επέστρεψε σε μια νέα καμπάνια που για άλλη μια φορά υποδύεται νομικά έγγραφα.

«Σε αυτήν την τελευταία καμπάνια, παρατηρήσαμε χιλιάδες μοναδικές λέξεις-κλειδιά κατανεμημένες σε 100 ιστότοπους», αναφέρει μια νέα ανάρτηση ιστολογίου από τον ερευνητή Gootloader. “Ο απώτερος στόχος παραμένει ο ίδιος: να πειστούν τα θύματα να κατεβάσουν ένα κακόβουλο αρχείο ZIP που περιέχει ένα αρχείο JScript (.JS) που δημιουργεί αρχική πρόσβαση για επακόλουθη δραστηριότητα — συνήθως οδηγεί σε ανάπτυξη ransomware.”

Τρέχουσα ροή επίθεσης της καμπάνιας Gootloader
Τρέχουσα ροή επίθεσης της καμπάνιας Gootloader
Πηγή: Huntress Labs

Ωστόσο, οι ερευνητές λένε ότι αυτή η νέα παραλλαγή χρησιμοποιεί μερικές τεχνικές για να αποφύγει τα εργαλεία αυτόματης ανάλυσης και τους ερευνητές ασφάλειας.

Ο Huntress διαπίστωσε ότι το JavaScript που προστέθηκε σε κακόβουλους ιστότοπους κρύβει τα πραγματικά ονόματα αρχείων χρησιμοποιώντας μια ειδική γραμματοσειρά Ιστού που αντικαθιστά τα γράμματα με σύμβολα που μοιάζουν.

Στην πηγή HTML, βλέπετε ανόητο κείμενο, αλλά όταν αποδίδεται η σελίδα, τα σχήματα της γραμματοσειράς που εναλλάσσονται με γλυφές εμφανίζουν κανονικές λέξεις, καθιστώντας δυσκολότερο για το λογισμικό ασφαλείας και τους ερευνητές να βρουν λέξεις-κλειδιά όπως “τιμολόγιο” ή “συμβόλαιο” στον πηγαίο κώδικα.

“Αντί να χρησιμοποιεί λειτουργίες αντικατάστασης OpenType ή πίνακες αντιστοίχισης χαρακτήρων, το πρόγραμμα φόρτωσης ανταλλάσσει ό,τι εμφανίζει στην πραγματικότητα κάθε γλυφό. Τα μεταδεδομένα της γραμματοσειράς εμφανίζονται απολύτως θεμιτά — ο χαρακτήρας “O” αντιστοιχεί σε ένα γλυφό με το όνομα “O”, ο χαρακτήρας “a” αντιστοιχεί σε μια γλυφή που ονομάζεται “a” και ούτω καθεξής,” εξηγεί η Huntress.

“Ωστόσο, οι πραγματικές διανυσματικές διαδρομές που ορίζουν αυτές τις γλυφές έχουν εναλλάσσεται. Όταν το πρόγραμμα περιήγησης ζητά το σχήμα για το γλυφό “O”, η γραμματοσειρά παρέχει τις διανυσματικές συντεταγμένες που σχεδιάζουν το γράμμα “F”. Ομοίως, το “a” σχεδιάζει το “l”, το “9” σχεδιάζει το “o” και οι ειδικοί χαρακτήρες Unicode, όπως “±” επαναφέρει τον κωδικό “±” ο πηγαίος κώδικας “±”. ως «Φλόριντα» στην οθόνη».

Χρήση πίνακα αντιστοίχισης χαρακτήρων για εμφάνιση ευανάγνωστου κειμένου στους επισκέπτες
Χρήση πίνακα αντιστοίχισης χαρακτήρων για εμφάνιση ευανάγνωστου κειμένου στους επισκέπτες
Πηγή: Huntress Labs

Ερευνητές από το Έκθεση DFIR ανακάλυψε επίσης ότι το Gootloader χρησιμοποιεί λανθασμένα αρχεία Zip για τη διανομή σεναρίων Gootloader από ιστότοπους που ελέγχονται από τους εισβολείς.

Αυτά τα αρχεία έχουν δημιουργηθεί έτσι ώστε όταν το ληφθέν αρχείο ZIP εξάγεται με την Εξερεύνηση των Windows, το κακόβουλο αρχείο JavaScript, Review_Hearings_Manual_2025.jsεξάγεται.

Ωστόσο, αυτό το ίδιο αρχείο, όταν εξάγεται στο VirusTotal, τα βοηθητικά προγράμματα zip της Python ή το 7-Zip, θα αποσυσκευάσει ένα αβλαβές αρχείο κειμένου με το όνομα Review_Hearings_Manual_202.txt.

Όπως μπορείτε να δείτε στην παρακάτω εικόνα του 010 Editor, το αρχείο περιέχει και τα δύο αρχεία, αλλά έχει κακή μορφή, με αποτέλεσμα να εξάγεται διαφορετικά ανάλογα με το εργαλείο που χρησιμοποιείται.

Αρχειοθέτηση Gootloader με χρήση αρχείου με λανθασμένη μορφή
Αρχειοθέτηση Gootloader με χρήση αρχείου με λανθασμένη μορφή
Πηγή: BleepingComputer

Δεν είναι σαφές εάν πρόκειται για το ίδιο τέχνασμα συνένωσης που περιγράφηκε το 2024 ή εάν χρησιμοποιούν μια νέα τεχνική για να κάνουν τα Windows να εξάγουν το αρχείο JS.

Τέλος, η καμπάνια ρίχνει την κερκόπορτα Supper SOCKS5 σε συσκευές, η οποία χρησιμοποιείται για την απομακρυσμένη πρόσβαση στο δίκτυο.

Το Supper backdoor είναι κακόβουλο λογισμικό που παρέχει απομακρυσμένη πρόσβαση σε μολυσμένες συσκευές και είναι γνωστό ότι χρησιμοποιείται από μια θυγατρική εταιρεία ransomware που παρακολουθείται ως Vanilla Tempest.

Αυτός ο παράγοντας απειλών έχει μακρά ιστορία στη διεξαγωγή επιθέσεων ransomware και πιστεύεται ότι ήταν θυγατρική των Inc, BlackCat, Quantum Locker, Zeppelin και Rhysida.

Στις επιθέσεις που παρατήρησε η Huntress, ο παράγοντας απειλής κινήθηκε γρήγορα μόλις μολυνθεί μια συσκευή, πραγματοποιώντας αναγνώριση εντός 20 λεπτών και τελικά σε κίνδυνο τον ελεγκτή τομέα εντός 17 ωρών.

Με το Gootloader να λειτουργεί ξανά, οι καταναλωτές και οι εταιρικοί χρήστες πρέπει να είναι προσεκτικοί στην αναζήτηση και τη λήψη νομικών συμφωνιών και προτύπων από τον ιστό.

Εκτός εάν ο ιστότοπος είναι γνωστός ότι προσφέρει τέτοιου είδους πρότυπα, θα πρέπει να αντιμετωπίζεται με καχυποψία και να αποφεύγεται.


Wiz

Καθώς το MCP (Model Context Protocol) γίνεται το πρότυπο για τη σύνδεση LLM με εργαλεία και δεδομένα, οι ομάδες ασφαλείας προχωρούν γρήγορα για να διατηρήσουν αυτές τις νέες υπηρεσίες ασφαλείς.

Αυτό το δωρεάν φύλλο εξαπάτησης περιγράφει 7 βέλτιστες πρακτικές που μπορείτε να αρχίσετε να χρησιμοποιείτε σήμερα.



VIA: bleepingcomputer.com

Related Posts


Το νέο κακόβουλο λογισμικό DroidLock κλειδώνει συσκευές Android και απαιτεί λύτρα
Security

Το κακόβουλο λογισμικό DanaBot επιστρέφει στη μόλυνση των Windows μετά από διακοπή 6 μηνών
Security

Το Luca Stealer με βάση τη σκουριά εξαπλώνεται σε συστήματα Linux και Windows
Security
Gootloader Ransomware Δείπνο Κακόβουλο λογισμικό Καταιγίδα βανίλιας Νομικά Έγγραφα
Share. Facebook Twitter Pinterest LinkedIn Tumblr Reddit Telegram WhatsApp Email
Previous ArticleΗ νέα ρύθμιση AirPods του iOS 26 μπορεί να λύσει ένα κοινό πρόβλημα Bluetooth
Next Article Το TikTok Lite είναι φτιαγμένο για όσους έχουν υποβέλτιστο Διαδίκτυο
Marizas Dimitris
  • Website
  • Facebook

Ο Δημήτρης είναι παθιασμένος με την τεχνολογία και τις καινοτομίες. Λατρεύει να εξερευνά νέες ιδέες, να επιλύει σύνθετα προβλήματα και να βρίσκει τρόπους ώστε η τεχνολογία να γίνεται πιο ανθρώπινη, απολαυστική και προσιτή για όλους. Στον ελεύθερο χρόνο του ασχολείται με το σκάκι και το poker, απολαμβάνοντας την στρατηγική και τη δημιουργική σκέψη που απαιτούν.

Related Posts

Η Microsoft κυκλοφορεί την εκτεταμένη ενημέρωση ασφαλείας των Windows 10 KB5071546
Security

Κυκλοφόρησε η ενημερωμένη έκδοση OOB των Windows 10 για τη διόρθωση ζητημάτων ουράς μηνυμάτων (MSMQ).

19 Δεκεμβρίου 2025
Το Clop ransomware στοχεύει το Gladinet CentreStack σε επιθέσεις κλοπής δεδομένων
Security

Το Clop ransomware στοχεύει το Gladinet CentreStack σε επιθέσεις κλοπής δεδομένων

19 Δεκεμβρίου 2025
Το Πανεπιστήμιο του Σίδνεϊ υφίσταται παραβίαση δεδομένων που αποκαλύπτει πληροφορίες φοιτητών και προσωπικού
Security

Το Πανεπιστήμιο του Σίδνεϊ υφίσταται παραβίαση δεδομένων που αποκαλύπτει πληροφορίες φοιτητών και προσωπικού

18 Δεκεμβρίου 2025
Add A Comment
Leave A Reply Cancel Reply

Top Posts

Οδηγός για το Πρόγραμμα «Ψηφιακές Συναλλαγές Β’» (2025) – Όσα πρέπει να γνωρίζουμε

13 Νοεμβρίου 20251.156 Views

Ο διαλογισμός έχει επικίνδυνες παρενέργειες. Τι λένε οι επιστήμονες;

30 Οκτωβρίου 2025570 Views
Αλλάζω Σύστημα Θέρμανσης και Θερμοσίφωνα οδηγός

Αλλάζω Σύστημα Θέρμανσης και Θερμοσίφωνα: Πλήρης Οδηγός για 100.000 Νέους Δικαιούχους

12 Νοεμβρίου 2025468 Views
Stay In Touch
  • Facebook
  • YouTube
  • TikTok
  • WhatsApp
  • Twitter
  • Instagram
Latest News
«Σοκ! Ανακαλύψτε τις Νέες Απάτες AI στο Android Αυτές οι Γιορτές – Μην Πέσετε Θύμα!» Technology

«Σοκ! Ανακαλύψτε τις Νέες Απάτες AI στο Android Αυτές οι Γιορτές – Μην Πέσετε Θύμα!»

Marizas Dimitris19 Δεκεμβρίου 2025
«Ξαφνική Έκρηξη Ενδιαφέροντος Ξένων Επενδυτών για Ακίνητα στην Ελλάδα!» Business

«Ξαφνική Έκρηξη Ενδιαφέροντος Ξένων Επενδυτών για Ακίνητα στην Ελλάδα!»

Marizas Dimitris19 Δεκεμβρίου 2025
Ανακαλύψτε τη νέα γενιά mid-range smartphones: Μπαταρίες-«θηρία» και χαρακτηριστικά που θα σας εντυπωσιάσουν! Technology

Ανακαλύψτε τη νέα γενιά mid-range smartphones: Μπαταρίες-«θηρία» και χαρακτηριστικά που θα σας εντυπωσιάσουν!

Marizas Dimitris19 Δεκεμβρίου 2025
Most Popular

Οδηγός για το Πρόγραμμα «Ψηφιακές Συναλλαγές Β’» (2025) – Όσα πρέπει να γνωρίζουμε

13 Νοεμβρίου 20251.156 Views

Ο διαλογισμός έχει επικίνδυνες παρενέργειες. Τι λένε οι επιστήμονες;

30 Οκτωβρίου 2025570 Views
Αλλάζω Σύστημα Θέρμανσης και Θερμοσίφωνα οδηγός

Αλλάζω Σύστημα Θέρμανσης και Θερμοσίφωνα: Πλήρης Οδηγός για 100.000 Νέους Δικαιούχους

12 Νοεμβρίου 2025468 Views
About TechReport.gr

Το TechReport.gr ιδρύθηκε με στόχο να αποτελέσει την πρώτη πηγή ενημέρωσης για όσους αναζητούν αξιόπιστη και εμπεριστατωμένη κάλυψη του τεχνολογικού κόσμου. Από την αρχή της λειτουργίας του, το site έχει δεσμευτεί στην παροχή ποιοτικού περιεχομένου που συνδυάζει ενημέρωση, ανάλυση και πρακτικές συμβουλές.
• Email: [email protected]
• Phone: +30 6980 730 713
Copyright © 2025| TechReport.gr | A project by: Δημήτρης Μάριζας
Λογότυπα, επωνυμίες, εμπορικά σήματα και γνωρίσματα ανήκουν στους νόμιμους ιδιοκτήτες.

Our Picks
«Σοκ! Ανακαλύψτε τις Νέες Απάτες AI στο Android Αυτές οι Γιορτές – Μην Πέσετε Θύμα!»

«Σοκ! Ανακαλύψτε τις Νέες Απάτες AI στο Android Αυτές οι Γιορτές – Μην Πέσετε Θύμα!»

19 Δεκεμβρίου 2025
«Ξαφνική Έκρηξη Ενδιαφέροντος Ξένων Επενδυτών για Ακίνητα στην Ελλάδα!»

«Ξαφνική Έκρηξη Ενδιαφέροντος Ξένων Επενδυτών για Ακίνητα στην Ελλάδα!»

19 Δεκεμβρίου 2025
Ανακαλύψτε τη νέα γενιά mid-range smartphones: Μπαταρίες-«θηρία» και χαρακτηριστικά που θα σας εντυπωσιάσουν!

Ανακαλύψτε τη νέα γενιά mid-range smartphones: Μπαταρίες-«θηρία» και χαρακτηριστικά που θα σας εντυπωσιάσουν!

19 Δεκεμβρίου 2025
Facebook X (Twitter) Instagram Pinterest
  • Phones
    • iPhone – iOS
    • Android
    • Samsung
  • Computer
  • Internet
    • Security
  • Entertainment
    • Gaming
  • Business
  • Economics
    • Cryptos
  • Gadgets
  • Technology
    • Science
    • Reviews
    • How-To
  • Health
    • Psychology
© 2025 TechReport.gr Designed and Developed by Dimitris Marizas.

Type above and press Enter to search. Press Esc to cancel.

Ad Blocker Enabled!
Ad Blocker Enabled!
Our website is made possible by displaying online advertisements to our visitors. Please support us by disabling your Ad Blocker.