Szeptember 3-án a Nemzetbiztonsági Szakszolgálat Nemzeti Kiberbiztonsági Intézete riasztást adott ki Magyarország Ügyészségének nevével és arculatával visszaélő adathalász támadások veszélyéről. Addigra a kis- és középvállalati szektor számos szereplője kapta meg e-mailben egy többlépcsős kibertámadás belépési pontját, ügyészségi levélnek álcázva.
Ennek az átverési kísérletnek az első fázisa pszichológiailag sok tekintetben a jól ismert, a köznyelvben unokázósként emlegetett csalásokra hasonlított. Míg a nagyszülőket a családtagjaikat állítólag fenyegető veszély képes olyan mentális állapotba sodorni, hogy elhamarkodott döntést hozzanak, addig a vállalati világ szereplőit ezúttal egy hatóságinak tűnő e-mail volt hivatott belehergelni a kapkodásba.
„Az elmúlt években látott próbálkozásokhoz képest ez minőségben a legfelső polcra tehető. Magas szintű volt a szöveg, egyáltalán nem voltak benne – klasszikusan AI által készített – magyartalan szófordulatok sem. A támadás felépítése, a lépések egymásutánisága nagyon átgondolt volt. Maga a stratégiai tervezés igazi profi munkára vall” – elemzi a támadást a HVG-nek Fodor Dénes, a White Hat IT Security informatikai biztonságiincidens-kezelője és kiberfelderítési csapatvezetője.
Fontos tényező volt az is, hogy a támadók a Microsoft Outlook levelezőrendszerében regisztrált e-mail-címeket használtak. Ezáltal pedig nemcsak a spamszűrőkön tudtak átjutni a levelek, de egy címzett számára első blikkre akár elképzelhetőnek is tűnhetett, hogy az állami szektorban a Microsoft rendszerét használják szervezeti levelezésre. (Ahhoz már komolyabb ismeretek kellenek, hogy valaki tisztában legyen vele: valóban sok cég és szervezet használ microsoftos megoldást, ám abban is beállítható, hogy az e-mail-címben a @ utáni rész saját domaincímet jelenítsen meg.)

Az átverés következő lépése az e-mailben található link volt. Ez egy, az ügyészségéhez megtévesztően hasonlító oldalra vezetett, ami a felhasználók által beírt valós adószám alapján a háttérben valódi információkat kért le a nyilvános cégadatbázisokból, és néhány picit pontatlanabb, vélhetően illegálisan beszerzett adatot is használt, így aztán a rendszer által generált hamis vádirat hitelesnek tűnhetett.
A White Hat IT Security szakértői által visszafejtett számok alapján legalább 550-en kattintottak a levélből a hamis weblapra, és közülük vélhetően 340-en a hamis vádiratot, azaz a vírussal fertőzött fájlt le is töltötték. Ezt az arányt egy-egy „régimódi” unokázós csaló is megirigyelné.
Azonban a kibertérben nem elég csak odaállni az ajtóba és kivenni a pénzt a gyanútlan áldozat kezéből. A hackerek a bizalom megszerzése után azonnal titkosították a lépre csalt cég számítógépén található összes adatot, és váltságdíjat követeltek a feloldásukért. Pontosan úgy, mintha az átvert nagymama bejárati ajtaján villámgyorsan zárat cserélnének, és csak egy jelentős összeg kifizetése után engednék vissza a saját lakásába. Ez az összeg jelen esetben 1000 eurónak megfelelő kriptovaluta lett volna.
A támadás első fázisa, az ügyészség hiteles utánzása hiába vallott profizmusra, az általuk használt titkosítóalgoritmus – az áldozatok szerencséjére – nem volt kikezdhetetlen. Ennek nyomán pedig a White Hat IT Security kibernyomozói kifinomult „lakatos”-módszerrel fel tudták törni a titkosítást és kidolgozni egy programot, amivel maradéktalanul vissza lehet szerezni az áldozatok adatait. „Maga a zsarolóvírus és a technikai része nagyon egyszerű volt, amatőr hibákkal. Ez vezetett oda, hogy végül tudtunk egy dekriptor szoftvert csinálni, ami segít az áldozatoknak, és visszafejti a titkosított adatokat” – mondja Fodor Dénes. (Az érintettek a White Hat IT Security weboldaláról továbbra is ingyenesen elérhetik ezt a „pótkulcsot a hátsó ajtóhoz”.)
https://hvg.hu/tudomany/20260813_android-hackertamadas-fizetesi-adatok-ellopasa
De hogy fordulhat elő ez a kettősség, a profi első fázis után egy amatőr második? Erős Judit, a White Hat IT Security kiberbiztonsági kutatója szerint a fejnehéz támadás felemás minősége arra utalt, mintha valaki éppen tanulná az ilyen támadások kivitelezését, talán nem is egészen autodidakta módon. „Az a megérzésem, hogy valaki más tanítja, több jel is erre utal – mondja a szakértő, aki tart tőle, hogy ez csak egy teszt volt. – Mintha valaki csak kipróbálta volna az infrastruktúráját. Ez egy épülőben lévő projektnek tűnik, amit éppen így csiszolgatnak, de már most is nagyon sok eleme készen áll.” A tény pedig, hogy már félkészen is viszonylag sikeres tudott lenni, igencsak baljós árnyakat vetít előre – mondták két hete a HVG-nek a kiberbiztonsági cég szakértői.
A második hullám
Nem kellett sokáig várni, hogy a jóslatuk beigazolódjon: múlt heti megkeresésünkre már arról tájékoztatták lapunkat, hogy az „ügyészségi” zsarolóvírus-támadásnak újabb hulláma indult. A bűnözők megtartották, ami profin működött – az e-mailt, a valódira megtévesztésig hasonlító weboldalt, illetve a mögötte dolgozó háttérrendszert, ami a hiteles adatokból hamis, de nagyon hitelesnek látszó vádiratot generál –, és lecserélték az amatőr hibák miatt könnyen feltörhető zsarolóvírust. Az új program már mutatja a szakértők által prognosztizált szintlépés jeleit.
Az esetből persze nemcsak az internet sötét oldalán dolgozó mester és tanítványa okulhat, hanem az érintett áldozatok és azok is, akiket most elkerült a csapás. Akár már azt is, hogy a „terroristákkal nem tárgyalunk”-elv alapján nem szabad fizetni: a kifizetett összeg sokszor csak olaj a tűzre, és arra sarkallja a bűnözőket, hogy a palimadárnak nézett, ijedtség után azonnal fizető áldozatokat később újra megtámadják. Ráadásul, mint ebben az esetben is történt, könnyen lehet, hogy a váltságdíj kifizetése után napokkal vagy akár órákkal már elérhetővé válik az ingyenes visszafejtő program.
A támadások tanulságainak azonban csak egyik eleme a konkrét incidens kezelésének megfelelő módja; mély, hosszú távú alkalmazkodásra és rendszerszintű változtatásra van szükség. „Incidensek mindig lesznek, arra nem lehet alapozni, hogy ilyesmi nem fog többé megtörténni. Ráadásul a mesterséges intelligencia korában egyre könnyebb olcsón és gyorsan nagy kárt okozni, ha a támadás felkészületlenül éri a célpontot” – emlékeztet Fodor Dénes, hangsúlyozva, hogy kiberbiztonsági szakembereket felkeresni elsősorban nem elhárítás, hanem megelőzés céljából érdemes. A védekezés mindig olcsóbb, mint az esetleges incidensek költsége. Közvetlenül, pénzben mérve, az okozott érzelmi, szellemi és reputációs károk figyelembevétele nélkül is.
De ha már megtörtént a baj, olyankor se mindig késő külső szereplőt bevonni. A segítségkéréssel és a probléma transzparens felvállalásával szemben a történtek elhallgatása, még ha kézenfekvőnek tűnhet is, valójában igencsak göröngyös út. Ha ugyanis később az áldozattal bizalmas partneri kapcsolatot ápoló cégek számára is kiderül, mi történt, az olyan piros felkiáltójelet tehet a vállalat neve mellé, és olyan reputációromlást okozhat, ami a legszorosabb kapcsolatokat is gyorsan képes megrontani.
Ha máskor is tudni szeretne hasonló dolgokról, lájkolja a HVG Tech rovatának Facebook-oldalát.