Skip to main content
Hermes Banner 2
VECTOR 02
DIGTV 216 COVER
22 Ιουλίου 2019 10:36

Κυβερνοεπιθέσεις σε διπλωμάτες στην Ευρώπη και τη Λατινική Αμερική από την «αόρατη» ομάδα Ke3chang

a6a4bce85944e6271070f55ab0f70673 XL 2a7fcb73

Οι ερευνητές της ESET έχουν ανακαλύψει νέες εκδόσεις οικογενειών malware που συνδέονται με την ασύλληπτη ομάδα Ke3changΟι ερευνητές της ESET έχουν ανακαλύψει νέες εκδόσεις οικογενειών malware που συνδέονται με την ασύλληπτη ομάδα Ke3chang, καθώς και ένα backdoor που δεν είχε εντοπιστεί ποτέ μέχρι στιγμής. Η ESET παρακολουθεί εδώ και αρκετά χρόνια την ομάδα επιθέσεων APT, η οποία θεωρείται ότι δραστηριοποιείται έχοντας ως βάση την Κίνα. 

Το backdoor που ανακαλύφθηκε πρόσφατα, εντοπίστηκε για πρώτη φορά στα τέλη του 2016 και κατά το 2017, και ονομάστηκε Okrum από την ESET. Χρησιμοποιήθηκε για να στοχεύσει διπλωματικές αποστολές και κυβερνητικούς οργανισμούς στο Βέλγιο, τη Σλοβακία, τη Βραζιλία, τη Χιλή και τη Γουατεμάλα. Επιπλέον, από το 2015, η ESET εντοπίζει σταθερά νέες εκδόσεις από γνωστές οικογένειες κακόβουλου λογισμικού που αποδίδονται στην ομάδα Ke3chang. 

Από το 2015, η ESET είχε εντοπίσει νέες ύποπτες δραστηριότητες σε ευρωπαϊκές χώρες. Φάνηκε ότι η ομάδα πίσω από τις επιθέσεις ενδιαφερόταν ιδιαιτέρως για τη Σλοβακία, ωστόσο και η Κροατία, η Τσεχική Δημοκρατία και άλλες χώρες επίσης είχαν δεχθεί επιθέσεις. Αναλύοντας το κακόβουλο λογισμικό που χρησιμοποιήθηκε σε αυτές τις επιθέσεις, οι ερευνητές της ESET διαπίστωσαν συνδέσεις με γνωστές οικογένειες malware που είχαν αποδοθεί στην ομάδα Ke3chang και ονόμασαν αυτές τις νέες εκδόσεις Ketrican. 

«Αρχίσαμε να συνειδητοποιούμε τι συμβαίνει όταν ανακαλύψαμε ότι το backdoor Okrum χρησιμοποιήθηκε για να μολύνει με ένα backdoor Ketrican, το οποίο δημιουργήθηκε το 2017. Επιπλέον, διαπιστώσαμε ότι ορισμένα διπλωματικά σώματα που είχαν δεχθεί επίθεση από το Okrum και το backdoor Ketrican του έτους 2015, επίσης βρέθηκαν στο στόχαστρο από τα backdoors Ketrican του έτους 2017», αναφέρει η ερευνήτρια της ESET Zuzana Hromcova, υπεύθυνη για τις συγκεκριμένες ανακαλύψεις. «Η ομάδα παραμένει ενεργή και το 2019 – τον Μάρτιο, εντοπίσαμε ένα νέο δείγμα Ketrican», προσθέτει αναφερόμενη στις πιο πρόσφατες δραστηριότητες της φημισμένης ομάδας. 

Από την έρευνα της ESET προκύπτουν στοιχεία που συνδέουν το backdoor που ανακαλύφθηκε πρόσφατα με την ομάδα Ke3chang. Εκτός από τους κοινούς στόχους, το Okrum έχει ένα παρόμοιο τρόπο λειτουργίας με το ήδη γνωστό malware της ομάδας Ke3chang. Για παράδειγμα, το Okrum διαθέτει μόνο τις βασικές εντολές ενός backdoor και βασίζεται στη χειροκίνητη πληκτρολόγηση εντολών κελύφους και στην εκτέλεση εξωτερικών εργαλείων για το μεγαλύτερο μέρος της κακόβουλης δραστηριότητάς του. Αυτό το μοντέλο αποτελεί και τον καθιερωμένο τρόπο λειτουργίας της ομάδας Ke3chang στις εκστρατείες που έχουν ερευνηθεί. 

Παρά το γεγονός ότι το κακόβουλο λογισμικό δεν είναι τεχνικά πολύπλοκο, φαίνεται με βεβαιότητα ότι οι δράστες πίσω από το Okrum προσπαθούσαν να παραμείνουν «αόρατοι». Οι ερευνητές της ESET έχουν εντοπίσει πολλές τεχνικές αποφυγής της ανίχνευσης στο κακόβουλο λογισμικό Okrum. 

Το ωφέλιμο φορτίο είναι κρυμμένο σε ένα αρχείο PNG. Όταν το αρχείο προβάλλεται σε ένα πρόγραμμα προβολής εικόνων, εμφανίζεται μια εικόνα PNG που φαίνεται ακίνδυνη, ωστόσο τα loaders του Okrum μπορούν να εντοπίσουν ένα επιπλέον κρυπτογραφημένο αρχείο το οποίο ο χρήστης δεν μπορεί να δει. 

Επίσης, οι δράστες πίσω από το malware επιχείρησαν να κρύψουν το κακόβουλο traffic του διακομιστή C&C μέσα στην κανονική κυκλοφορία του δικτύου καταχωρώντας φαινομενικά νόμιμα ονόματα domain. «Για παράδειγμα, τα δείγματα που χρησιμοποιήθηκαν εναντίον σλοβακικών στόχων επικοινωνούσαν με ένα όνομα domain που μιμούνταν ένα σλοβακικό portal πλοήγησης», λέει η Hromcova. 

Παράλληλα, οι κυβερνοεγκληματίες άλλαζαν κάθε λίγους μήνες τα επιμέρους στοιχεία των loader και των installer του Okrum για να αποφεύγουν την ανίχνευση. Στην παρούσα φάση, τα συστήματα της ESET έχουν ανισχνεύσει επτά διαφορετικές εκδόσεις στοιχείων loader και δύο εκδόσεις installer, αν και η λειτουργικότητα παρέμεινε η ίδια. 

Περισσότερες λεπτομέρειες και τεχνικές πληροφορίες βρίσκονται στο white paper Okrum and Ketrican: An overview of recent Ke3chang group activity και το άρθρο Okrum: Ke3chang group targets diplomatic missions στο WeLiveSecurity.com. 

ΑΛΛΑ ΑΡΘΡΑ ΣΕ ΑΥΤΗ ΤΗΝ ΚΑΤΗΓΟΡΙΑ

ΣΕ ΑΥΤΟ ΤΟ ΤΕΥΧΟΣ

SECURITY REPORT, Σεπτέμβριος 2026
Κυκλοφορεί σε όλα τα εξειδικευμένα σημεία διανομής το περιοδικό Security Report Σεπτεμβρίου, πάντα μαζί με το περιοδικό Ψηφιακή Τηλεόραση. Στο νέο τεύχος, θα βρείτε ενδιαφέροντα θέματα που απευθύ…
Universal 4G/5G modules για συστήματα συναγερμού Λύσεις απομακρυσμένης επικοινωνίας νέας γενιάς από την ελληνική αγορά
Η τεχνολογία στα συστήματα συναγερμού εξελίσσεται διαρκώς, με αποτέλεσμα να προσφέρουν ολοένα και υψηλότερο επίπεδο ασφάλειας, αξιοποιώντας όλο και περισσότερες δυνατότητες. Μία από αυτές είναι η επ…
Γεώργιος Πρωτοπαππάς: Απογειώστε την επιχείρησή σας με την Yeti CRM Hellas
Αυτόν τον μήνα, το Security Report φιλοξενεί τον Γεώργιο Πρωτοπαππά, CRM Expert & Project Manager της Yeti CRM Hellas, ο οποίος παραχωρεί μία συνέντευξη εφ’ όλης της ύλης για το Yeti CRM που δημ…
Παρουσίαση της Paradox Series M στην Κρήτη σε ανθρώπους με το ίδιο όραμα για το μέλλον της ασφάλειας
Στην Paradox Hellas, η τεχνολογία αποκτά πραγματική αξία μόνο όταν συνοδεύεται από ανθρώπινες σχέσεις, ουσιαστική υποστήριξη και διαρκή παρουσία δίπλα στους συνεργάτες της. Με αυτό το σκεπτικό, η ομ…
VIAS SYSTEM – Ο απόλυτος οδηγός εγκατάστασης και προηγμένης ασφάλειας
Εγκαινιάζοντας μια νέα σειρά άρθρων και αξιοποιώντας τις γνώσεις και την εμπειρία μου πάνω στα συστήματα ασφαλείας, σας παρουσιάζω παρακάτω λεπτομερή οδηγό εγκατάστασης και ρυθμίσεων για το ασύρματο…
Englezakis Security: Υψηλή τεχνική κατάρτιση, αδιαπραγμάτευτη συνέπεια & επαγγελματισμός
Ο Μπάμπης Εγγλεζάκης από το Τμήμα Πωλήσεων της Englezakis Security παραχώρησε αυτόν τον μήνα στο Security Report μία πολύ ενδιαφέρουσα συνέντευξη για τη δραστηριότητα και την πορεία της εταιρείας απ…
Advance Fire Technology Consultancy Forum: Συνάντηση για το μέλλον της πυρασφάλειας διοργάνωσε η NSC Hellas στην Αθήνα
Με απόλυτη επιτυχία και με τη συμμετοχή πλήθους κορυφαίων μηχανικών - μελετητών από τα μεγαλύτερα τεχνικά γραφεία της Αθήνας, πραγματοποιήθηκε στις 3 Ιουνίου 2026 το Advance Fire Technology Consulta…
ELANFIRE καλώδια πυρανίχνευσης & EVAC: Επαγγελματική σειρά EN 50200 από την Rakson S.A.
Η εγκατάσταση ενός συστήματος πυρανίχνευσης σε μεγάλα επαγγελματικά και ιδιωτικά κτίρια είναι ζωτικής σημασίας για την προστασία της ανθρώπινης ζωής και της περιουσίας. Οι πίνακες ελέγχου και οι περ…
Digiflex MY & CM Series 4G modules για αξιόπιστη μετάδοση σημάτων προς το control panel & το ΚΛΣ
Για δεκαετίες, η επικοινωνία ενός συστήματος συναγερμού στηριζόταν αποκλειστικά στη σταθερή τηλεφωνική γραμμή. Η εμφάνιση του GPRS άλλαξε τα δεδομένα: Για πρώτη φορά, ένας πίνακας μπορούσε να στέλνε…
ArrowHead EC-i 4G POD: Αξιόπιστη 4G επικοινωνία για EliteControl EC-i
Το EC-i 4G POD της ArrowHead είναι πλακέτα επικοινωνίας για τις μονάδες συναγερμού EliteControl EC-i και EC-i PRO. Η πλακέτα δίνει στη μονάδα τη δυνατότητα να συνδεθεί στο δίκτυο κινητής τηλεφωνίας…
Επισκόπηση απορρήτου

Αυτός ο ιστότοπος χρησιμοποιεί cookie ώστε να μπορούμε να σας παρέχουμε την καλύτερη δυνατή εμπειρία χρήστη. Οι πληροφορίες cookie αποθηκεύονται στο πρόγραμμα περιήγησης σας και εκτελούν λειτουργίες όπως η ανάγνωση σας όταν επιστρέφετε στον ιστότοπο μας και η βοήθεια της ομάδας μας να κατανοήσει ποιες ενότητες του ιστοτόπου θεωρείτε πιο ενδιαφέρουσες και χρήσιμες.