Új trükkökkel támadnak Közép-Európára az oroszbarát hackerek

Új trükkökkel támadnak Közép-Európára az oroszbarát hackerek
Egy új, titkos adatlopásra fejlesztett kártevő jelent meg, amelyet elsősorban grúz állami és igazságszolgáltatási szervezetek, valamint moldovai energetikai cégek ellen vetnek be. A Curly COMrades néven ismert hackercsoport 2024 közepe óta aktív, és tevékenységével Oroszország érdekeit támogatja. Az általuk használt, háromlépcsős MucorAgent nevű malware tartós megfigyelési és adatlopási lehetőséget biztosít a támadók számára – még akkor is, ha a fenntartásért felelős időzített feladat látszólag inaktív.

Trükkös támadási lánc és tartós jelenlét

A Bitdefender szakértői által elemzett MucorAgent egy összetett, .NET-alapú kártevő, amely AES-titkosított PowerShell-parancsfájlt hajt végre, és az eredményeket titkos csatornán keresztül tölti fel a parancsirányítási szerverre. Lényeges hangsúlyozni, hogy a csoport előszeretettel használja a curl.exe programot adatkinyerésre és C2 kommunikációra, miközben kihasználja a Windows Component Object Model (COM) elemek manipulálását. Bár közvetlen kapcsolódás ismert orosz APT-csoportokhoz nem mutatható ki, a támadások geopolitikailag egyértelműen Oroszország céljait szolgálják.

A támadók a bejutáshoz proxyügynököket – például a Go-alapú Resocks-ot – telepítenek a belső hálózatokba, ezek legtöbbször a curl.exe segítségével, Windows szolgáltatásként vagy ütemezett feladatként futnak, és a C2 szerverhez a 443-as vagy 8443-as porton keresztül kapcsolódnak. Biztonsági tartalékként saját fejlesztésű SOCKS5 szervert és SSH + Stunnel megoldást is alkalmaznak, illetve a forgalmat CurlCat nevű, libcurl-alapú egyedi eszközzel titkosítják és továbbítják kompromittált weboldalakon keresztül.

Rendhagyó rejtőzködés és adatlopás

A támadó csoport rendkívül kiszámíthatatlan kitartási módszert vet be: például a Windows NGEN feladatát (amely a .NET futtatókörnyezet előfordításáért felelős) veszi irányítás alá, és ennek az ütemezett, de letiltott feladatához kötődve marad jelen a rendszerben. Mindezek dacára a feladat inaktívnak tűnhet, mégis rendszeres időközönként elindul – például egy új alkalmazás telepítésekor.

A támadók nemcsak saját eszközeikre támaszkodnak: gyakran telepítenek legális távoli felügyeleti (RuRat) és rendszergazdai támogató szoftvereket (RMM) is, hogy hosszabb távon interaktív hozzáférést biztosítsanak maguknak.

Adatgyűjtési és elhárítási próbálkozások

A MucorAgent három komponensből áll: képes valódi COM-kezelőket eltéríteni, .NET-kiegészítő komponenseket betölteni, megkerülve a Windows Antimalware Scan Interface-t, valamint titkosított adathalmazt letölteni index.png vagy icon.png fájlokban, szinte biztosan szkript formájában. A hackerek rendszeresen próbáltak hitelesítő adatokat – például belépési jelszavakat és tartományvezérlő adatbázisokat – megszerezni, ellopni és a hálózaton keresztül kiszivárogtatni. Fontos, hogy a támadók a Windows rendszer beépített parancssori eszközeit (pl. netstat, tasklist, wmic, ipconfig) és PowerShell Active Directory lekérdezéseit is rutinszerűen futtatták, ehhez automatizált batch szkripteket és parancsfájlokat alkalmaztak.

Ennek fényében, bár a Curly COMrades fejlett, megtévesztő technikákat és nyílt forráskódú szoftvereket is bevet, az általuk generált forgalom mégis észlelhető maradt a modern EDR/XDR védelmi rendszerek számára.

2025, adminboss, www.bleepingcomputer.com alapján


Legfrissebb posztok

Az új Google MI segít olcsóbb repülőjegyet találni

MA 21:26

Az új Google MI segít olcsóbb repülőjegyet találni

A Google beveti a mesterséges intelligenciát a repülőjegy-keresésben: elindult a Repülőjegy-ajánlatok (Flight Deals) nevű eszköz, amely már béta verzióban elérhető. Elsőként az Egyesült Államokban, Kanadában és Indiában indul...

Az MI és a botrányos Grok: Levetkőztették Taylor Swiftet

MA 21:01

Az MI és a botrányos Grok: Levetkőztették Taylor Swiftet

👀 Elon Musk cégének, az xAI-nak új MI-alkalmazása, a Grok Imagine komoly vitákat váltott ki. A program kép- és videógenerálója, különösen a „Spicy”, vagyis felnőtt tartalmakat ösztönző módja váltott...

Mikor az MI megőrül, furcsán kezd viselkedni a csevegőrobot

MA 20:27

Mikor az MI megőrül, furcsán kezd viselkedni a csevegőrobot

🙃 Míg sokan tisztában vannak azzal, hogy a csevegőrobotok félrevezető vagy hibás válaszokat adhatnak, egy friss jelenségre kevesebben figyelnek fel: egyre gyakrabban fordul elő az úgynevezett MI-pszichózis, amikor valaki...

Az idei Perseidák: Így láthatod a hullócsillagokat a telihold ellenére

MA 20:01

Az idei Perseidák: Így láthatod a hullócsillagokat a telihold ellenére

🌠 A Perseida meteorraj minden év egyik leglátványosabb égi eseménye Észak-Amerikában és Európában, idén azonban kevésbé lesz tökéletes az élmény. Augusztus 12-13-án tetőzik a raj, ilyenkor akár óránként 75...

Az ingyenes megoldás, amely mattot adott a DarkBit zsarolóknak

MA 19:51

Az ingyenes megoldás, amely mattot adott a DarkBit zsarolóknak

🔒 2023-ban komoly kibertámadás érte az egyik vállalatot: VMware ESXi szervereit titkosították, áldozatul esve a DarkBit nevű zsarolóvírusnak. Az akció időzítése arra utalt, hogy az iráni Védelmi Minisztérium elleni...

Az Antarktisz jövője: egyre több veszély, egyre kevesebb összefogás

MA 19:26

Az Antarktisz jövője: egyre több veszély, egyre kevesebb összefogás

👹 Az Antarktisz tájai gyorsan változnak, és ezzel nemcsak az ottani élővilág, hanem az egész bolygó is veszélybe kerül. Egy friss kutatás, amelyben több mint 40 ország 131 szakértője...

Az égi vendég, amit csak most vett észre a Hubble

MA 19:01

Az égi vendég, amit csak most vett észre a Hubble

👀 A NASA Hubble-űrteleszkópja lenyűgöző részletességgel örökítette meg a 3I/ATLAS nevű üstököst, amely több mint 210 000 km/órás sebességgel száguld keresztül a Naprendszeren. Ez a különleges objektum nem a mi...

Az észrevétlen galaxis, amit mindenki elnézett

MA 18:50

Az észrevétlen galaxis, amit mindenki elnézett

A Hubble Űrtávcső egy közeli galaxist fedezett fel, amely szinte teljesen láthatatlan az égbolton. Az NGC 45 nevű spirálgalaxis a Bálna (Cetus) csillagképben rejtőzik, mindössze 22 millió fényévre,...

Az apró MI-modell, amire a Google is büszke

MA 18:26

Az apró MI-modell, amire a Google is büszke

💬 A Google újabb fordulóponthoz érkezett a mesterséges intelligencia fejlesztésében: bemutatkozott a Gemma nevű nyílt modell legkisebb verziója, amely már egyszerűen képes helyben, akár okostelefonon vagy böngészőben is futni....