Rákapcsoltak az orosz állam hackerei, az új taktikájuk veszélyesebb, mint valaha

Szinte már teljesen automatizáltan hajtja végre a kártevők telepítését a Star Blizzard hackercsoport.

  • HVG

Taktikát váltott a Star Blizzard nevű, az orosz államhoz köthető kiberbűnözői csoport: immáron a RedFlick néven emlegetett új taktikával telepíti jól ismert CosmicPulse hátsó kaput.

Mint a Bleeping Computer kifejti, a megközelítés csak a csoport számára új, tehát nem találta fel a spanyolviaszt a hackercsoport, csak maga is alkalmazni kezdi azt. Ezzel tovább automatizálhatja a támadásokat, és kevesebbszer kell kapcsolatba lépni az áldozatokkal is.

A Star Blizzard 2017 óta aktív, és arról ismeretes, hogy folyamatosan keresi az új módszereket a kártékony kódok terjesztésére.

A RedFlick-támadások egy adathalász e-maillel indulnak, például egy csalárd meghívóval, amelyet aztán egy újabb levél követ, benne egy jelszóval védett ZIP vagy RAR csatolmánnyal.

https://hvg.hu/tudomany/20260826_orosz-hackerek-uzenetkuldo-alkalmazasok-eu-tisztviselok-signal-whatsapp

Az archívumot kibontva egy VHDX virtuális lemezzel szembesülhet a gyanútlan felhasználó – amennyiben ezt csatolja, és megnyitja az ezen lévő, PDF-nek álcázott LNK-fájlt, el is indul a támadás maga. A fájl ugyanis egy rejtett ablakban elkezd parancsot futtatni, miközben egyébként megjeleníti a PDF-dokumentumot is, hogy továbbra is úgy tűnjön, minden rendben van.

Pedig nincs. A háttérben ugyanis megtörténik egy MSI-telepítő letöltése és installálása, amely három, valódinak tűnő, karbantartási komponensnek álcázott ütemezett feladatot indít el.

Mindegyiknek megvan a maga célja, és együttesen lényegében teljes irányítást szereznek a számítógép felett, és megalapozzák a további rosszindulatú tevékenységeknek – mutat rá a Microsoft jelentése.

Tömören arról van szó, hogy pár kattintásból egy egész fertőzési lánc indul meg, úgy, hogy ezután már nem is kell újabb interakciót kérnie a felhasználótól – innen már lényegében teljesen automatikusan megy végbe az eszköz megfertőzése.

A megelőzés nagyon fontos; mivel a rosszindulatú felek rendszerint az ismerősök nevében lépnek kapcsolatba az áldozatokkal, érdemes adathalászat megelőzésére szolgáló eszközöket használni, vagy egyszerűen csak gyanakodni. Ha ilyen e-mailt kap, inkább hívja fel a szóban forgó ismerősét, hogy valóban küldött-e önnek ilyen levelet.

Ha máskor is tudni szeretne hasonló dolgokról, lájkolja a HVG Tech rovatának Facebook-oldalát.

Hozzászólások