Taktikát váltott a Star Blizzard nevű, az orosz államhoz köthető kiberbűnözői csoport: immáron a RedFlick néven emlegetett új taktikával telepíti jól ismert CosmicPulse hátsó kaput.
Mint a Bleeping Computer kifejti, a megközelítés csak a csoport számára új, tehát nem találta fel a spanyolviaszt a hackercsoport, csak maga is alkalmazni kezdi azt. Ezzel tovább automatizálhatja a támadásokat, és kevesebbszer kell kapcsolatba lépni az áldozatokkal is.
A Star Blizzard 2017 óta aktív, és arról ismeretes, hogy folyamatosan keresi az új módszereket a kártékony kódok terjesztésére.
A RedFlick-támadások egy adathalász e-maillel indulnak, például egy csalárd meghívóval, amelyet aztán egy újabb levél követ, benne egy jelszóval védett ZIP vagy RAR csatolmánnyal.
https://hvg.hu/tudomany/20260826_orosz-hackerek-uzenetkuldo-alkalmazasok-eu-tisztviselok-signal-whatsapp
Az archívumot kibontva egy VHDX virtuális lemezzel szembesülhet a gyanútlan felhasználó – amennyiben ezt csatolja, és megnyitja az ezen lévő, PDF-nek álcázott LNK-fájlt, el is indul a támadás maga. A fájl ugyanis egy rejtett ablakban elkezd parancsot futtatni, miközben egyébként megjeleníti a PDF-dokumentumot is, hogy továbbra is úgy tűnjön, minden rendben van.
Pedig nincs. A háttérben ugyanis megtörténik egy MSI-telepítő letöltése és installálása, amely három, valódinak tűnő, karbantartási komponensnek álcázott ütemezett feladatot indít el.
Mindegyiknek megvan a maga célja, és együttesen lényegében teljes irányítást szereznek a számítógép felett, és megalapozzák a további rosszindulatú tevékenységeknek – mutat rá a Microsoft jelentése.
Tömören arról van szó, hogy pár kattintásból egy egész fertőzési lánc indul meg, úgy, hogy ezután már nem is kell újabb interakciót kérnie a felhasználótól – innen már lényegében teljesen automatikusan megy végbe az eszköz megfertőzése.
A megelőzés nagyon fontos; mivel a rosszindulatú felek rendszerint az ismerősök nevében lépnek kapcsolatba az áldozatokkal, érdemes adathalászat megelőzésére szolgáló eszközöket használni, vagy egyszerűen csak gyanakodni. Ha ilyen e-mailt kap, inkább hívja fel a szóban forgó ismerősét, hogy valóban küldött-e önnek ilyen levelet.
Ha máskor is tudni szeretne hasonló dolgokról, lájkolja a HVG Tech rovatának Facebook-oldalát.