Az orosz hackerek új trükkje: láthatatlan kártevő Linux VM-ben

Az orosz hackerek új trükkje: láthatatlan kártevő Linux VM-ben
Az orosz Curly COMrades hackercsoport most a Microsoft Hyper-V virtualizációs rendszerét használja ki, hogy elrejtse kártevőit a védekezési rendszerek elől. A támadók úgynevezett Alpine Linux-alapú, apró virtuális gépet (VM) indítanak, mely mindössze 120 MB tárhelyet és 256 MB memóriát igényel. Ebben a rejtett környezetben futnak saját fejlesztésű eszközeik: a CurlyShell nevű visszacsatlakozó parancsértelmező (reverse shell) és a CurlCat nevű fordított proxy. Ezek csendben biztosítják a támadók működését és kapcsolattartását anélkül, hogy a legtöbb biztonsági szoftver érzékelné őket.

Virtuális gép, valódi veszély

A Curly COMrades 2024 közepe óta aktív, és elsősorban orosz geopolitikai érdekeket szolgál. Legfőbb célpontjaik között grúz állami és igazságszolgáltatási szervek, illetve moldovai energetikai cégek szerepelnek. A Bitdefender és a grúz kiberbiztonsági központ együttműködésével sikerült feltérképezni a legújabb támadásokat. A hackerek úgy kapcsolták be a Hyper-V szerepkört az áldozatok rendszerén, hogy annak felügyeleti felületét egyúttal letiltották – vagyis a rendszergazdák számára rejtve maradt a Linux gép jelenléte.

Álcázott működés és haladó trükkök

A támadások egyik kulcsmozzanata, hogy a virtuális gépet WSL néven hozták létre, ami első ránézésre a Windows alrendszer Linuxhoz (Windows Subsystem for Linux, WSL) megoldásra utal, így tovább csökken a lebukás esélye. A VM minden forgalma az eredeti gép IP-címét használja, tehát a kimenő kapcsolatok látszólag a legitim gépről indulnak. A CurlyShell folyamatos kapcsolattartásra és parancsvégrehajtásra szolgál, míg a CurlCat az SSH-forgalmat képes HTTPS-be csomagolva továbbítani, ezzel teljesen beleolvad a megszokott hálózati zajba.

PowerShell-lel az ellenőrzésért

A kutatók két PowerShell-szkriptre is rábukkantak: az egyik Kerberos-jegyet injektál az LSASS folyamatba, így lehetővé téve a jogosulatlan hozzáférést más rendszerekhez. A másik szkript csoportházirenden keresztül helyi felhasználói fiókokat hoz létre a tartomány több gépén.


Mit lehet tenni?

A Curly COMrades támadásai komoly profizmust mutatnak: titkosított kártevő, virtuális álcázás, minimális digitális lábnyom. A Bitdefender szerint fontos figyelni a szokatlan Hyper-V aktiválásokat, az LSASS-hoz történő hozzáféréseket és a gyanús csoportházirendi PowerShell-parancsokat, mert csak ezek árulhatják el a támadók jelenlétét.

2025, adrienne, www.bleepingcomputer.com alapján

  • Te szerinted helyes, ha egy cég vezetői nyíltan viccelődnek a kritikusokon?
  • Te mit mondanál egy újságírónak, ha állandóan a pénzügyeidről faggatna?
  • Szerinted jobb óvatosan vagy bátran tervezni az üzletben?



Legfrissebb posztok

MA 13:41

Az űrt is meghódítaná Trump új NASA-főnöke

🚀 Jared Isaacman, a 41 éves techmilliárdos ismét Donald Trump választottja a NASA vezetésére...

MA 13:31

Ismét veszélyben vannak az EU klímacéljai, közeleg a COP30 kompromisszum nélkül

Az Európai Unió tagállamai továbbra sem tudtak megállapodni a kulcsfontosságú kibocsátási célokról, miközben a braziliai COP30 ENSZ-klímacsúcs már a küszöbön áll...

MA 13:30

Az IBM több ezer dolgozótól válik meg a szoftverfejlesztés miatt

Az IBM ismét nagy átszervezésre készül: a vállalat világszerte több ezer munkahelyet szüntet meg, hogy még inkább a szoftverfejlesztésre és a szolgáltatásokra koncentrálhasson...

MA 12:05

Az új gyerekroller, ami tényleg biztonságos

Manapság ellepték a piacot az ismeretlen gyártók olcsó elektromos gyerekrollerei, amelyeknél spórolnak a biztonsági tanúsítványokon és a minőségellenőrzésen...

MA 12:02

A leépítések miatt veszélybe került az adatbiztonság a CFPB-nél

🔒 Az Egyesült Államok Fogyasztóvédelmi Pénzügyi Hivatalánál (CFPB) egyre aggasztóbb méreteket ölt az adatbiztonság leépülése, miután jelentős leépítések és forráscsökkenés következett be...

MA 11:55

Az űrszemét miatt vesztegel a Sencsou–20 legénysége

A kínai Sencsou–20 (Shenzhou-20) űrhajó visszatérését váratlan esemény hátráltatja: a háromfős legénységet szállító járművet feltehetően egy apró űrszemétdarab találta el...

MA 10:43

Az eddigi legnagyobb fekete lyuk kitörését kapták lencsevégre

🔥 Az emberi agy nehezen fogja fel a hatalmas számokat, de most komoly rekord dőlt meg: tudósok rögzítették minden idők legnagyobb és legtávolabbi fekete lyuk-kitörését...

MA 10:42

Az izlandi Surtsey titka: a madarak hozták az életet

🐦 Surtsey, Izland legfiatalabb szigete 1963-ban bukkant fel az Atlanti-óceánból, és egyedülálló lehetőséget adott a kutatóknak: elsőként követhették végig, miként telepszik meg az élet egy érintetlen földdarabon...

MA 10:36

Összefogás: Nyílt tudománnyal a globális válságok ellen!

🤝 Az emberiséget egymást erősítő kihívások sora fenyegeti: az új betegségektől és járványoktól az antimikrobiális rezisztencián, élelmiszer-biztonságon, vízhiányon, környezetszennyezésen át a komoly biodiverzitás-változásokig...

MA 07:21

Az Apple App Store végre weben is elérhető

Az Apple elindította a teljesen megújult App Store webes felületét, ahol mostantól minden Apple-eszköz alkalmazásai egyszerűen böngészhetők...

MA 07:16

A klímaváltozás miatt megváltozik az emberi vándorlás jövője

2070-ben a világ gyökeresen átalakult: soha nem látott mértékű lakosságmozgás, szélsőséges időjárás, fegyveresen védett határok és életükért küzdő milliók jellemzik a bolygót...

APP
MA 07:12

APPok, Amik Ingyenesek MA, 11/5

Fizetős iOS appok és játékok, amik ingyenesek a mai napon.     ADSA Ten Minutes Saves a Life!..

MA 07:08

Az idegesítő Windows 10 frissítési hiba már megint riogat

⚠ Az új Windows 10-frissítések váratlan hibát okoztak: hamis támogatáslejárati figyelmeztetések jelentek meg olyan gépeken, amelyek valójában még hivatalos támogatás alatt állnak...

MA 07:01

Az európai nagy kriptocsalás leleplezve: 600 millió eurós átverés

Európában kilenc gyanúsítottat vettek őrizetbe olyan kriptopénzes csalássorozat miatt, amely több ország károsultjaitól összesen több mint 600 millió eurót (kb...

MA 06:56

Az eddigi legmagasabb chip megdönti a Moore-törvényt

Évtizedeken át a mikrochipek fejlődését az a vezérelv határozta meg, hogy minél kisebbre és sűrűbbre kell tervezni őket...

MA 06:50

Az MI sem véd: adminfiókok veszélyben a WordPressen

Egy kritikus sebezhetőséget használnak ki aktívan hackerek a Post SMTP nevű WordPress-bővítményben, ami több mint 400 000 weboldalt sodorhat veszélybe...

MA 06:43

Az Apple Podcasts most már magától fejezetekre bont

🔊 Az Apple Podcasts hamarosan automatikusan generált fejezetekkel segíti az angol nyelvű műsorokat, és lehetőséget ad a készítőknek, hogy időzített linkeket helyezzenek el az epizódokban...

MA 06:38

A legjobb MI-appok, amik az okostelefonodon is segítenek

Az okostelefonos MI-alkalmazások manapság nélkülözhetetlen társak a mindennapokban, legyen szó tanulásról, munkáról vagy akár kreatív ötletelésről...

MA 06:32

A Google áttörése, az MI új szintre emelte a hurrikán-előrejelzést

Az idei atlanti hurrikánszezon végéhez közeledve világossá vált: a Google DeepMind új, MI-alapú időjárásmodellje szinte mindenkit maga mögé utasított a viharok útjának és erősségének előrejelzésében...