Az új FileFix trükk, amivel a vírusirtók sem bírnak

Az új FileFix trükk, amivel a vírusirtók sem bírnak
Álcázott támadás: veszély a Fortinet Compliance Checker mögött A kiberbűnözők egyre kifinomultabb módszerekkel dolgoznak: megjelent egy új FileFix-támadás, amely a gyorsítótár-csempészet (cache smuggling) technikáját használja, hogy rejtett ZIP-archívumot juttasson a célpont gépére – mindezt úgy, hogy a legmodernebb vírusirtók sem veszik észre. A trükk egy hamis „Fortinet VPN Compliance Checker” ablakot használ, amely meggyőzően utánoz egy valódi vállalati biztonsági szoftvert.

Az átverés menete: rejtett parancs a vágólapon

A támadás során egy weboldal arra kéri a felhasználót, hogy másoljon be egy – első pillantásra ártalmatlan – hálózati útvonalat a Windows Fájlkezelő címsorába. Ez az útvonal azonban megtévesztő: valójában 139 szóközzel van kitöltve, így egy PowerShell-parancs rejtve marad a végén. Míg a felhasználó csak a szimpla útvonalat látja, az Enter lenyomása után a rejtett PowerShell-kód is lefut, fej nélküli üzemmódban, vagyis semmi sem utal arra, hogy bármi történne.

Gyorsítótár-csempészet: ZIP-archívum a böngészőből

A PowerShell-szkript először létrehozza a FortiClient compliance mappáját, majd a Chrome böngésző gyorsítótárából átmásol egy állítólagos képfájlt. Fontos megjegyezni, hogy ebben a képben valójában egy ZIP-archívum található. A szkript ezt kicsomagolja, majd elindítja a FortiClientComplianceChecker.exe-t, ami elindítja a káros folyamatokat.

A csalás kulcsa: a weboldal JavaScript segítségével egy hamis képet tölt le a felhasználó böngészőjébe, amit a rendszer képfájlként cache-el. Mire a PowerShell-parancs lefut, a ZIP-archívum már ott rejtőzik a gépen – és sehol nincs klasszikus letöltés, amit egy biztonsági szoftver elcsíphetne.

Így kerüli el a biztonsági szoftvereket

A módszer sikeressége abban rejlik, hogy sem a weboldal, sem a PowerShell-szkript nem tölt le közvetlenül fájlokat. A böngésző gyorsítótárába rejtett „kép” révén a ZIP-archívum a védelmi rendszerek figyelme elől rejtve marad. Mindezt figyelembe véve a hagyományos víruskeresők, amelyek a letöltéseket vagy a gyanús PowerShell-forgalmat figyelik, teljesen védtelenek az ilyen támadásokkal szemben.


Automatizált átverő oldalak: a ClickFix Generator

Érdemes megemlíteni a ClickFix Generator nevű új eszközt, amely lehetővé teszi a támadók számára, hogy gombnyomásra készítsenek álcázott ellenőrző oldalakat. Ezek szinte mindig hamis Cloudflare CAPTCHA-t jelenítenek meg, és arra veszik rá a felhasználót, hogy parancsot futtasson a Windows vagy Mac felületén. Az ismert támadások célja kémprogramok – például SzarvasTolvaj (DeerStealer) és Odüsszeia (Odyssey) – telepítése volt, de ismeretlen káros szoftvereket is alkalmaztak.

Tudatosság: az első számú védelem

Nem lehet elégszer hangsúlyozni: a legfontosabb biztonsági intézkedés, hogy soha ne másolj be ismeretlen parancsot vagy szöveget sem a Futtatás, sem a Parancssor, sem a Terminál mezőbe weboldalakon található szövegből – még akkor sem, ha hivatalos szolgáltatóra hivatkoznak.

2025, adminboss, www.bleepingcomputer.com alapján

  • Te mit gondolsz arról, hogy emberek könnyen bedőlnek az ilyen trükköknek?
  • Szerinted mennyire felelősségünk ellenőrizni, hogy mit másolunk be egy programba?
  • Te mit tettél volna, ha arra kérnek, futtass egy ismeretlen parancsot?


Legfrissebb posztok

MA 18:51

Az olcsó boltok ára a szegények bőrére megy

Az Egyesült Államokban rengeteg család támaszkodik olyan bolthálózatokra, mint a Family Dollar vagy a Dollar General, hiszen ezek a boltok ígérik a legalacsonyabb árakat alapvető háztartási cikkekből...

MA 18:33

Az okosszemüveg, amely rémálommá vált: 13 év Google Glass után

Amikor a Google Glass 13 évvel ezelőtt megjelent, az egész világ álmodozni kezdett arról, milyen lesz, ha számítógép költözik az arcunkra...

MA 18:18

Az ABCC4 titkos hálózata: új trükk a sejtszabályozásban

Amikor egy sejt kívülről üzenetet kap, egy ciklikus AMP (cAMP) nevű molekulával közvetíti ezt a jelzést...

MA 17:50

Az újszülöttek B-hepatitisz oltása kikerülhet a kötelezőkből

Az Egyesült Államok járványügyi központjának (CDC) oltási tanácsadó bizottsága az eddigi gyakorlattól eltérően már nem javasolja egységesen, hogy minden újszülött kapjon hepatitis B elleni oltást születése után...

MA 16:49

Vége lehet Hollywood aranykorának az új Netflix–Warner Bros.-óriással?

🎥 Nehéz elhinni, de a Netflix és a Warner Bros. közötti friss felvásárlási megállapodás máris felforgatta a teljes hollywoodi piacot...

MA 16:34

A házi csodachip: több mint ezerszeres ugrás a garázslaborban

Fontos kérdés, hogy meddig juthat el egy lelkes egyetemista, ha házilag, garázsban barkácsolja össze saját integrált áramköreit...

MA 16:18

A pénzed turbója: egyszerű lépések a gyorsabb célokért

Rendszeres pénzügyi stressz: nem kell mindent túlbonyolítani A pénzügyek kezelése rengeteg ember számára jár állandó lelkiismeret-furdalással: folyamatosan azt sugallják, hogy a megtakarításon, a befektetésen és persze az adók optimalizálásán is dolgozni kell...

MA 16:04

Az Xgimi Horizon 20 Max: Luxusmozi és gamer élmény egy projektorban

Ebből következően érdemes megérteni, hogy a hordozható projektorok piacán is megjelentek a valódi prémium modellek...

MA 15:50

Az oroszországi aranyáldozatok rejtélye: 2400 éves kincs került elő

🏁 A dél-uráli Vysokaya Mogila sírmezőn egyedülálló, 2 400 éves áldozati komplexumot tártak fel orosz régészek, amely új fényt vet a nomádok temetkezési rítusaira...

MA 15:35

Az ingatlanpiac, amely még Warren Buffettet is szabályszegésre csábította

Érdekes felvetés, hogy még a legendás Warren Buffett is hajlandó volt felrúgni saját, kőbe vésett szabályait a mostani ingatlanpiaci körforgásban...

MA 15:04

Az óriás Doogee V Max Play: túlélőmobil vagy hordozható tégla?

A Doogee V Max Play nem aprózta el a strapatelefon fogalmát: ez a készülék méretével, tömegével és funkciókínálatával messze túlmutat a rutinos túrázók és kalandorok elvárásain...

MA 14:17

Az afrikai sertéspestis miatt öt spanyol labor került gyanúba

🐷 Spanyolországban pánikot okozott az afrikai sertéspestis felbukkanása, ezért a hatóságok öt laboratóriumban is vizsgálatot folytatnak, hogy kiderítsék, honnan indult ki a fertőzés...

MA 13:49

Az elviselhetetlen záptojásszag lehet a körömgomba végső ellenszere

Különösen igaz ez akkor, ha valaki évek óta küzd makacs körömgombával, amely semmilyen kezelésre nem reagál igazán...

MA 13:34

Az ítélet sorsa a megbánáson múlik – felismerjük az őszintét?

👳 Az igazságszolgáltatás világában a megbánás jelentőséggel bír – nemcsak a filmes bírósági tárgyalások kulcspillanataiban, hanem a valódi ítélethozatalban is...

MA 13:18

A valaha hallott legbrutálisabb hang: vulkánkitörés vagy meteoritbecsapódás?

💥 Érdemes megvizsgálni, mi számít a leghangosabb zajnak, amit valaha feljegyeztek a Földön...

MA 12:50

A techcégek legnagyobb aduja az MI-korszakban: a kiberbiztonság

🔒 Ma már a kiberbiztonság jóval többet jelent egyszerű IT-feladatnál: a technológiai vállalatok számára stratégiai eszközzé vált, amely közvetlenül befolyásolja a vállalat értékét, növekedését és ellenálló képességét...

MA 12:33

Az antivirális szerek rejtett csapdája: a vírusok társas élete

💉 Felmerül a kérdés, hogy a vírusok mennyire befolyásolják egymás sikerét a szervezetünkben, és milyen hatással van ez az antivirális kezelésekre...

MA 12:18

Az új Jolla Phone: független linuxos mobil – megéri kivárni?

Érdekes felvetés, hogy egy olyan piacon, ahol szinte minden okostelefon két nagy rendszer között osztozik, a Jolla ismét próbálkozik egy valódi, Linux-alapú, önálló telefon piacra dobásával...

MA 12:01

Az új holdrengések keresztülhúzhatják a NASA számításait

🌑 Különösen igaz ez akkor, ha egy biztonságos holdbázis tervezése a tét: most kiderült, hogy a Hold felszínén nemcsak meteoritbecsapódások formálták a domborzatot, hanem főként holdrengések rázták meg az Apollo 17 leszállóhelyének környékét...