Μια νέα εκστρατεία ηλεκτρονικού ψαρέματος (phishing) χρησιμοποιεί ένα νόμιμο εργαλείο απομακρυσμένης διαχείρισης για να καταλάβει κρυφά τους υπολογιστές των θυμάτων, χωρίς να αναπτύξει ούτε μια γραμμή παραδοσιακού κακόβουλου λογισμικού.
Σύμφωνα με το ρεπορτάζ του Tushar Subhra Dutta, οι ερευνητές αποκάλυψαν μια ενεργή επιχείρηση που στοχεύει οργανισμούς στη Βραζιλία, όπου οι επιτιθέμενοι εξαπατούν τους υπαλλήλους ώστε να εγκαταστήσουν έναν πραγματικό πράκτορα λογισμικού επιχειρήσεων, ο οποίος στη συνέχεια παραδίδει τον πλήρη απομακρυσμένο έλεγχο στους δημιουργούς της απειλής.
Η εκστρατεία ξεκινά με ένα μήνυμα ηλεκτρονικού ταχυδρομείου phishing που φαίνεται εντελώς συνηθισμένο. Ο σύνδεσμος ανακατευθύνει το θύμα μέσω ενός αναμεταδότη που βασίζεται στην Google προτού καταλήξει σε μια ψεύτικη επιχειρηματική πύλη στα πορτογαλικά.
Ο ιστότοπος μιμείται τις ροές εργασίας πρόσβασης σε έγγραφα που χειρίζονται καθημερινά οι υπάλληλοι των οικονομικών τμημάτων, των προμηθειών και της διοίκησης, καθιστώντας εύκολο για τους στόχους να μειώσουν την επαγρύπνησή τους.
Η εκμετάλλευση του εργαλείου NinjaOne RMM
Αυτό που κάνει αυτή την επίθεση ιδιαίτερα επικίνδυνη είναι η διαδικασία μετά τη λήψη του αρχείου. Αντί να λάβει ένα επιχειρηματικό έγγραφο, το θύμα εγκαθιστά εν αγνοία του έναν νόμιμο πράκτορα του NinjaOne Remote Monitoring and Management (RMM), ο οποίος έχει διαμορφωθεί για να συνδέεται ξανά με την υποδομή που ελέγχεται από τους επιτιθέμενους. Οι αναλυτές της Cato CTRL, του τμήματος έρευνας απειλών της Cato Networks, εντόπισαν αυτή την προηγουμένως ατεκμηρίωτη αλυσίδα κατάχρησης και μοιράστηκαν τα ευρήματά τους σε έκθεση με το Cyber Security News (CSN).
Η εκστρατεία στόχευσε τουλάχιστον έναν οργανισμό στον τομέα των χημικών και προηγμένων υλικών. Τα θέματα κοινωνικής μηχανικής που χρησιμοποιήθηκαν, συμπεριλαμβανομένων ψεύτικων φορολογικών μητρώων, εγγράφων προμηθευτών και πυλών διαχείρισης παραπόνων, παρουσιάζουν ευρεία εφαρμογή σε διάφορους κλάδους.
Οι επιτιθέμενοι σχεδίασαν τις σελίδες phishing ώστε να αντικατοπτρίζουν την επιχειρηματική κουλτούρα της Βραζιλίας, χρησιμοποιώντας αξιόπιστα τοπικά εμπορικά σήματα και αναφορές σε κυβερνητικές υπηρεσίες για να κάνουν το δόλωμα να φαίνεται αυθεντικό.
Τμήματα της υποδομής phishing ήταν ακόμη προσβάσιμα έως τις 3 Ιουνίου 2026, ακόμη και μετά τη σχετική γνωστοποίηση. Μόλις το θύμα εγκαταστήσει τον πράκτορα NinjaOne, ο επιτιθέμενος αποκτά το ίδιο επίπεδο πρόσβασης που θα είχε ένας νόμιμος διαχειριστής πληροφορικής σε αυτό το τερματικό.
Αυτό περιλαμβάνει την παρακολούθηση της δραστηριότητας της συσκευής, την εκτέλεση απομακρυσμένων εντολών, τη μεταφορά αρχείων, την ανάπτυξη εργαλείων και την αυτοματοποίηση εργασιών, όλα μέσω μιας έμπιστης, ψηφιακά υπογεγραμμένης πλατφόρμας. Δεδομένου ότι το λογισμικό είναι πραγματικό και κοινό στα εταιρικά περιβάλλοντα, τα περισσότερα εργαλεία ασφαλείας δεν το επισημαίνουν ως απειλή.
Το αρχείο που λήφθηκε είχε την ονομασία NinjaOne-Agent-DocumentoFiscal21782856920262001238-Sede-Auto-x86-64, διατηρώντας την ψευδαίσθηση του φορολογικού εγγράφου μέχρι την εγκατάσταση. Τα θύματα συχνά δέχονται τηλεφωνήματα και καθοδηγούνται να εγκαταστήσουν αυτό που φαίνεται να είναι το απαιτούμενο λογισμικό για την πρόσβαση στο έγγραφό τους. Αυτή η μέθοδος καθοδηγούμενης λειτουργίας εξαλείφει πλήρως την ανάγκη για εκμετάλλευση τεχνικών κενών ασφαλείας και θέτει την κοινωνική μηχανική στην καρδιά της επίθεσης.
Υποδομή προστασίας από την ανάλυση των ερευνητών
Η υποδομή phishing είναι πιο εξελιγμένη από ό,τι φαίνεται αρχικά. Οι σελίδες χρησιμοποιούν αποτύπωση προγράμματος περιήγησης (browser fingerprinting), ανίχνευση sandbox και γεωγραφικό περιορισμό (geofencing) για να αποκλείσουν τους ερευνητές πριν παραδώσουν το κακόβουλο φορτίο.
Κατά τη διάρκεια των δοκιμών, το αρχείο εγκατάστασης δινόταν μόνο σε επισκέπτες με διευθύνσεις IP από τη Βραζιλία, περιορίζοντας σημαντικά την ορατότητα για οποιονδήποτε ερευνούσε εκτός της περιοχής.
Ο ενσωματωμένος κώδικας JavaScript παρακολουθούσε τις κινήσεις του ποντικιού, τις αλληλεπιδράσεις αφής και τη συμπεριφορά κύλισης για να επιβεβαιώσει ότι υπήρχε πραγματικός άνθρωπος.
Τα σχόλια των προγραμματιστών γραμμένα στα πορτογαλικά, όπως «Bot preencheu o honeypot» που σημαίνει «Το ρομπότ γέμισε την παγίδα», αποκάλυψαν σκόπιμες προσπάθειες αποκλεισμού των συστημάτων ανάλυσης. Μόλις ολοκληρώνονταν με επιτυχία οι έλεγχοι, το φορτίο παραδιδόταν αθόρυβα μέσω ενός κρυφού iframe, και τα ίχνη του μηχανισμού καθαρίζονταν περίπου 30 δευτερόλεπτα αργότερα.