Mastodon
Connect with us

Hacking

Πώς hackers συνδύασαν CAPTCHA, WebDAV και BNB Smart Chain για να διασπείρουν το Amatera

Ερευνητές εντόπισαν μια πολυφασική επίθεση που χρησιμοποιεί blockchain ως μέσο διανομής και living‑off‑the‑land τεχνικές στα Windows για να εγκαταστήσει τον πληροφοριοκλέπτη Amatera, θέτοντας σε κίνδυνο χρήστες και οργανισμούς.

Published

on

Πώς hackers συνδύασαν CAPTCHA, WebDAV και BNB Smart Chain για να διασπείρουν το Amatera

Μια πολύπλοκη, πολυφασική καμπάνια κακόβουλου λογισμικού που εντοπίστηκε τον Απρίλιο του 2026 δείχνει πόσο καινοτόμες —και επικίνδυνες— έχουν γίνει οι μέθοδοι διάδοσης κακόβουλων φορτίων. Ένα σενάριο που αρχίζει με ψευδείς σελίδες επαλήθευσης τύπου Google CAPTCHA και καταλήγει σε DLL που εκτελούνται από rundll32.exe μέσω WebDAV paths, χρησιμοποιώντας παράλληλα Cloudflare Workers και συμβόλαια στο BNB Smart Chain, εξαπολύει τον πληροφοριοκλέπτη Amatera (γνωστό και ως ACR Stealer).

Η έρευνα της Cisco Talos κατέγραψε δύο σχετιζόμενες αλυσίδες, με κύριο δείγμα τη μολυσμένη DLL με το όνομα «verification.google» που εκτελέστηκε μέσω rundll32.exe από προεπιλεγμένο WebDAV UNC path. Η ανάλυση δείχνει ότι οι επιτιθέμενοι αξιοποίησαν τόσο παραδοσιακές τεχνικές social engineering όσο και τεχνολογίες αποκεντρωμένης υποδομής για να κάνουν τη διανομή πιο ανθεκτική και δύσκολη στον εντοπισμό.

Πώς στήθηκε η αλυσίδα επίθεσης

Η αλυσίδα ξεκινά από συμβιβασμένες ιστοσελίδες όπου ένας κακόβουλος Cloudflare Worker εισάγει ένα JavaScript που οι ερευνητές ονόμασαν ClearFake. Αυτό το script δεν φορτώνει όλα τα στάδια από παραδοσιακούς servers του επιτιθέμενου αλλά αντλεί κωδικοποιημένα payloads από δεδομένα αποθηκευμένα μέσα σε smart contracts στο BNB Smart Chain. Η μέθοδος αυτή, γνωστή στη βιβλιογραφία ως EtherHiding, επιτρέπει στους χειριστές να ανανεώνουν τον κακόβουλο κώδικα χωρίς να τροποποιούν τις σελίδες που έχουν παραβιαστεί.

Το αρχικό script ερωτά ένα συμβόλαιο στο testnet του BNB Smart Chain (0x886d310Ac23e05EA705e24E513D19f53793832A9) και, ανάλογα με το λειτουργικό σύστημα του επισκέπτη, στρέφει την εκτέλεση σε Windows- ή macOS-συγκεκριμένο συμβόλαιο. Στη συνέχεια η σελίδα παρουσιάζει έναν ψεύτικο διάλογο Google CAPTCHA και καλεί τον χρήστη να πατήσει Windows+R, να επικολλήσει το clipboard και να εκτελέσει την εντολή — μια τεχνική κοινωνικής μηχανικής που οι ειδικοί περιγράφουν ως ClickFix, επειδή μετατρέπει το θύμα σε μηχανισμό εκτέλεσης του κακόβουλου κώδικα.

Γιατί το blockchain ως μέσο διανομής έχει ιδιαίτερη σημασία

Η χρήση συμβολαίων στο BNB Smart Chain για την αποθήκευση στοιχείων JavaScript προσφέρει τρία κρίσιμα οφέλη στους επιτιθέμενους: α) η πληροφορία είναι δημόσια αλλά όχι εύκολα τροποποιήσιμη χωρίς να φαίνεται αλλαγμένη, β) οι συμβάσεις προσφέρουν ανθεκτικότητα και διαθεσιμότητα που δεν εξαρτάται από παραδοσιακά hosting providers, και γ) οι αναφορές σε blockchain node endpoints δύσκολα συνδέονται άμεσα με παραδοσιακές υποδομές των επιτιθέμενων, δυσχεραίνοντας τον εντοπισμό και την ανάσχεση.

Είναι επίσης σημαντικό ότι η τεχνική EtherHiding επιτρέπει στους χειριστές να αλλάζουν την JavaScript που επιστρέφουν τα συμβόλαια, δηλαδή να αναπροσαρμόζουν σε πραγματικό χρόνο τα payloads και τα stagers χωρίς να επεμβαίνουν στις συμβιβασμένες σελίδες. Αυτό καθιστά την αλυσίδα πιο ευέλικτη και πιο επικίνδυνη στην πράξη.

Τεχνικές εκτέλεσης στα Windows και macOS

Στην παρατηρημένη καμπάνια υπήρχαν δύο παράλληλες και συγγενικές αλυσίδες: η μία με το loader «pf.ch» και η άλλη που εκτελούσε τη μολυσμένη DLL «verification.google». Η πρώτη χρησιμοποιεί WebDAV UNC paths για να κάνει mount και να ξεκινήσει το loader μέσω του rundll32.exe, καλώντας export ordinal #1. Ο loader «pf.ch» αποσυσκευάζει και αποκαθιστά το payload στη μνήμη με τεχνικές όπως exception-driven control flow, API hashing, XOR decryption, LZNT1 decompression και Windows fibers — όλα σχεδιασμένα για αντι-ανάλυση και stealth εκτέλεση χωρίς γραπτή παρουσία σε δίσκο.

Η παραλλαγή «verification.google» αντίθετα χρησιμοποίησε άμεσες WoW64 συστήματα κλήσεων (syscalls) και τεχνική DLL hollowing, όπου ένα γνήσιο αντίγραφο της dbghelp.dll χαρτογραφείται στη μνήμη και στη συνέχεια ο κώδικας αντικαθίσταται με κακόβουλο φορτίο. Αυτές οι τεχνικές δυσκολεύουν τα συμβατικά antivirus και EDR που βασίζονται σε υπογραφές ή απλή ανίχνευση συμπεριφοράς.

Τι συγκεντρώνει ο Amatera και γιατί είναι επικίνδυνος

Η διασπορά καταλήγει στην εγκατάσταση του Amatera, ενός information stealer σχεδιασμένου να συλλέγει credentials και κλειδιά κρυπτονομισμάτων. Στην περίπτωση της «verification.google» παραλλαγής, η παραμετροποίηση του stealer περιλάμβανε πάνω από 400 καταχωρήσεις συλλογής που στόχευαν δεδομένα από browsers, επέκτασεις, μηνυματοδοτικές εφαρμογές, wallets, password managers, εργαλεία FTP, email clients, VPN και remote-access εργαλεία.

Μεταξύ των εφαρμογών που ήταν στη λίστα στόχευσης βρέθηκαν το Telegram, Signal, WhatsApp, KeePass, Bitwarden, 1Password, FileZilla, NordVPN και AnyDesk. Ο stealer σάρωσε φακέλους όπως Desktop, Downloads, Documents και Recent Items για ιδιωτικά κλειδιά, backups wallets, tokens API, OAuth material, βάσεις δεδομένων κωδικών και πιστοποιητικά (.kdbx, .p12, .pfx, .pem).

Περαιτέρω κακόβουλες λειτουργίες και επιπτώσεις

Οι δύο παρακλάδοι της καμπάνιας διέφεραν στο στάδιο μετά την εγκατάσταση. Η αλυσίδα με τον loader «pf.ch» κατέβασε ένα zip που περιείχε ένα φαινομενικά νόμιμο component του Chrome το οποίο sideloaded ένα κακόβουλο NativeAOT secur32.dll. Αυτό το DLL ξεκίνησε τον ZigCryptoStealer, ο οποίος παρακολουθούσε το clipboard και αντικαθιστούσε διευθύνσεις πορτοφολιών με διευθύνσεις ελεγχόμενες από τους επιτιθέμενους — μια εξαιρετικά επικερδής τεχνική για κλοπές κρυπτονομισμάτων.

Επιπλέον, αναφέρθηκε ότι εγκαταστάθηκε ένας υπογεγραμμένος αλλά ευάλωτος driver που παρείχε primitive διάκοπής διεργασιών σε kernel-mode, επιτρέποντας τη διακοπή λειτουργίας EDR και άλλων ασφαλιστικών υπηρεσιών. Σε άλλες περιπτώσεις, μνήμη-resident payloads με υλοποίηση σε Go μετέτρεπαν μολυσμένα συστήματα σε reverse TCP proxies με WebSocket Secure και HashiCorp Yamux multiplexing, παρέχοντας στους χειριστές επίμονη και κρυφή μεταγωγή κυκλοφορίας.

Η «verification.google» εκδοχή επίσης εγκαθιστούσε μια μη εξουσιοδοτημένη έκδοση του NetSupport Manager, με διαμόρφωση που οδηγούσε σε υποδομές με ρωσική IP, ενισχύοντας την εκτίμηση της Talos για πιθανή ρωσική εμπλοκή στην συγκεκριμένη εστία δραστηριότητας.

Πρακτικές ανίχνευσης και μέτρα προστασίας για οργανισμούς

Η καμπάνια δείχνει πόσο κρίσιμες είναι τόσο οι τεχνικές όσο και οι ανθρώπινες άμυνες. Οι ομάδες ασφαλείας θα πρέπει να ερευνήσουν ιδιαίτερα εκτελέσεις του rundll32.exe που προέρχονται από WebDAV UNC paths, ειδικά αν ονόματα αρχείων δεν έχουν την κατάληξη .dll ή αν η εκτέλεση γίνεται μέσω ordinal exports. Ακόμη, αξίζει να περιορίζεται η χρήση της υπηρεσίας WebClient όπου δεν είναι απαραίτητη, γιατί είναι συχνά το κανάλι για WebDAV mounts.

Καθημερινή hunting δραστηριότητα θα πρέπει να περιλαμβάνει:

  • έλεγχο για τροποποιήσεις σε Cloudflare Workers που φιλοξενούνται σε ιδιόκτητους ιστότοπους,
  • ανίχνευση συνδέσεων από διεργασίες browser σε RPC endpoints του BNB Smart Chain,
  • αναζήτηση ανεπιθύμητων ή μη υπογεγραμμένων secur32.dll που φορτώνονται από executable που σχετίζονται με Chrome,
  • έλεγχο για μη εξουσιοδοτημένες εγκαταστάσεις NetSupport Manager, και
  • παρακολούθηση εντολών που ζητούν από χρήστες να επικολλήσουν και να εκτελέσουν περιεχόμενο από το clipboard.

Εκπαίδευση χρηστών παραμένει κρίσιμη: νόμιμες CAPTCHA σελίδες δεν ζητούν εκτέλεση εντολών στο Windows Run ή σε τερματικό, και ποτέ δεν πρέπει να επικολλάται περιεχόμενο του clipboard κατόπιν εντολών από μια ιστοσελίδα.

Τι σημαίνει για τους χρήστες και τις οργανώσεις

Η υπόθεση αυτή δεν είναι απλώς ένα τεχνικό case study. Συνοψίζει μια τάση όπου παραδοσιακά «ζωντανά» εργαλεία του λειτουργικού (living-off-the-land) όπως rundll32.exe και συνηθισμένοι drivers, συνδυάζονται με αποκεντρωμένα μέσα διανομής και κοινωνική μηχανική, δημιουργώντας μια ανθεκτική pipeline κλοπής πληροφοριών. Για τους χρήστες αυτό σημαίνει ότι ακόμα και μια απλή επίσκεψη σε συμβιβασμένη ιστοσελίδα μπορεί να οδηγήσει σε σημαντική διαρροή ευαίσθητων δεδομένων.

Τα πορτοφόλια κρυπτονομισμάτων, οι password managers και οι εφαρμογές απομακρυσμένης πρόσβασης είναι πρώτης γραμμής στόχοι, και η δυνατότητα αντικατάστασης διευθύνσεων στο clipboard καθιστά τις συναλλαγές σε κίνδυνο ακόμα και αν ο χρήστης έχει ενεργοποιήσει πρακτικές ασφαλείας. Οι οργανώσεις θα πρέπει να ενισχύσουν τόσο τεχνικούς ελέγχους (μηχανισμοί αποτροπής WebDAV, whitelisting drivers, έλεγχος αλλαγών σε Cloudflare Workers) όσο και εκπαίδευση προσωπικού που θα αναγνωρίζει και θα απορρίπτει τέτοιου είδους social engineering prompts.

Συνολικά, αυτό το περιστατικό υπογραμμίζει την ανάγκη για ένα πολυ-επίπεδο μοντέλο άμυνας που συνδυάζει endpoint protection, δικτυακή παρακολούθηση, threat hunting και ανθρώπινη εγρήγορση. Η τεχνολογία του blockchain προσθέτει ένα νέο στοιχείο στο πεδίο των απειλών, και οι άμυνες πρέπει να προσαρμοστούν γρήγορα για να καλύψουν τα κενά που αυτές οι υβριδικές αλυσίδες εκμεταλλεύονται.

Advertisement