A Gootloader ismét támad, trükkös módszerekkel fertőz

A Gootloader ismét támad, trükkös módszerekkel fertőz

Új trükkökkel tért vissza a Gootloader

Hét hónap szünet után ismét megjelent a Gootloader, amely új módszerekkel támadja a felhasználókat. A JavaScript-alapú kártevő főként kompromittált vagy támadók által irányított weboldalakon keresztül terjed, és megtévesztő módszerekkel próbálja rávenni az embereket, hogy rosszindulatú dokumentumokat töltsenek le. Az oldalak keresőoptimalizálási (SEO) módszerekkel és hirdetésekkel kerülnek előre a találati listákban, különösen jogi dokumentumokra és szerződésekre keresve.

Ezek a trükkös weboldalak letöltési gombokkal kínálják a kártékony tartalmakat, miközben azt a látszatot keltik, hogy ingyenes jogi sablonokhoz lehet hozzájutni. Amint valaki letölt egy ilyen archívumot, abban egy .js kiterjesztésű, kártékony fájl található, például mutual_non_disclosure_agreement.js néven.

Különösen fontos kiemelni, hogy a Gootloader futtatásakor további káros programok, például a Cobalt Strike, hátsó kapuk és botok is felkerülhetnek a számítógépre. Ezek elsődleges célja, hogy hozzáférést nyissanak vállalati hálózatokhoz, megkönnyítve például zsarolóvírusok telepítését.

Új technikák a kutatók megtévesztésére

Egy álnéven dolgozó kiberbiztonsági kutató évek óta figyeli, és jelentésekkel záratja le az ilyen csaló infrastruktúrákat. Ennek hatására idén március 31-én a Gootloader hirtelen felhagyott a működésével, de most újra támadásba lendült, ismét jogi dokumentumok leple alatt terjedve.

Az új kampányban több ezer egyedi kulcsszót szórtak szét több mint 100 weboldalon. Az átverés célja továbbra is az, hogy rávegyék az áldozatokat egy JScript-fájlt tartalmazó ZIP-archívum letöltésére, amely megnyitja az utat további támadások, főleg zsarolóvírusok telepítéséhez.

A mostani variáns már speciális trükkökkel is védekezik az automatikus elemző- és védelmi rendszerek ellen. Például a kártékony oldalak forráskódjában a valódi fájlneveket egy egyedi webes betűtípus rejti el úgy, hogy a forrásban értelmetlen karakterek szerepelnek, de a böngészőben ez mégis értelmes szavakként, például „invoice” (számla) vagy „contract” (szerződés) jelenik meg. Így nehezebb felismerni a gyanús kulcsszavakat, és a biztonsági szoftverek könnyebben átverhetők.

Megtévesztő ZIP-archívumok és gyors támadások

Egy másik újítás a ZIP-archívumokat érinti: a támadók úgy készítik el ezeket, hogy Windows Intézővel kicsomagolva a Review_Hearings_Manual_2025.js nevű káros fájl keletkezik, de például a VirusTotal, Python ZIP-eszközök vagy a 7-Zip használata esetén csak egy ártalmatlan, Review_Hearings_Manual_202.txt nevű szövegfájl jelenik meg. Ez megnehezíti a detektálást és az automatikus elemzést.

A támadók a Super SOCKS5 hátsó kaput is tartósan elhelyezik az áldozatok gépein; ez egy olyan szoftver, amellyel távolról hozzáférhetnek a fertőzött hálózathoz. Ennek a csoportnak ismert tagjai már régóta aktívak, és más hírhedt zsarolóvírus-ügynökökkel, például a BlackCat-tel, a Zeppelin-nel vagy a Quantum Lockerrel is kapcsolatba hozhatók. Ezekben a támadásokban a behatolók mindössze húsz perc alatt felmérik a rendszert, majd 17 órán belül teljesen az ellenőrzésük alá vonják az Active Directory tartományvezérlőt is.


Hogyan védekezhetsz?

Most különösen fontos, hogy a felhasználók – főként azok, akik jogi sablonokat és dokumentumokat keresnek online – csak megbízható forrásból töltsenek le ilyen fájlokat. Ha egy oldal nem ismert és nem elismert erre a célra, inkább kerüljék el!

2025, adminboss, www.bleepingcomputer.com alapján

  • Te mit tennél, ha gyanús letöltési gombot látnál egy weboldalon?
  • Szerinted mikor bízhatunk meg egy ismeretlen weboldalban?
  • Te hogyan értesítenéd a csapatodat, ha ilyen veszélyt észlelnél?



Legfrissebb posztok

MA 06:42

Az igazi Múmia visszatér: Fraser és Weisz újra együtt

🎬 Megint feltámad A múmia (The Mummy) filmsorozat, mégpedig a rajongók kedvenc párosával: Brendan Fraser és Rachel Weisz ismét visszatérnek a következő részben...

szombat 11:39

Mindent a Queen’s English-ről! Először is, ilyen nem létezik

A “Queen’s English” kifejezés sokak számára az angol nyelv leghelyesebb, legtisztább változatát jelenti...

MA 10:02

Az ősi maja város a világegyetem képmása volt

🔭 Egy hatalmas, mintegy 3000 éves maja lelőhely került elő Mexikó déli részén, amely feltehetően a világegyetem rendjét és a kozmoszt jelenítette meg...

MA 09:57

Az elképesztően vékony Motorola Edge 70 megérkezett

A Motorola új Edge 70 okostelefonja mindössze 5,9 milliméter vastag, ezzel alig marad el az 5,6 milliméteres iPhone Air (iPhone Air) mögött, miközben a kameradudor szinte észrevétlen...

MA 09:50

Új MI-asszisztenssel támad a ClickUp a Slack ellen

A ClickUp teljesen újragondolta termelékenységi platformját, hogy végre valódi alternatívát kínáljon a piac vezető szereplőivel szemben...

MA 09:43

Az idegrendszert utánzó chipek jelentik a jövőt?

🧠 Az USC mérnökei forradalmi áttörést értek el: mesterséges neuronjaik nemcsak utánozzák, hanem ténylegesen le is másolják az agysejtek bonyolult működését...

MA 09:36

Az AWS új, szupergyors internetkábelt fektet le az Atlanti-óceán alatt

🚀 Az Amazon Web Services (AWS) 2028-ra tervezi elindítani a Fastnet nevű, nagy sebességű, transzatlanti, tenger alatti internetkábelt, amely az Egyesült Államokat és Írországot köti össze...

MA 09:29

Az Atlanti-óceán mélyéről jöhet a lazacfarmok megmentője

A skóciai Aberdeen Egyetem kutatói áttörést értek el: a MARBLES projekt keretében a mélytengeri Lissodendoryx diversichela szivacsban élő egyedi Streptomyces baktériumokból olyan természetes vegyületeket azonosítottak, amelyek új lehetőséget kínálnak a lazacállományokat sújtó betegség, a furunkulózis megfékezésére...

MA 09:22

Az AirPods új trükkje: a BeeBot mindent tud a környékeden

🗨 Az egykori Foursquare-alapító Dennis Crowley ismét feltűnt egy vadonatúj közösségi alkalmazással, amely teljesen másként közelíti meg a régi, ismerős helymeghatározós élményt...

MA 09:15

Az Apple által támogatott Anker-töltő nevetségesen olcsó az Amazonon

🔋 Elképesztő, de az Apple egyik, általuk is árult Anker MacBook Pro-töltője ötször olcsóbb az Amazonon, mint a hivatalos oldalon...

MA 09:09

Űrszemét miatt rekedt három kínai űrhajós a Tiangongon

🚀 Három kínai űrhajós, Wang Jie, Chen Zhongrui és Chen Dong a Tiangong űrállomáson kénytelen folytatni küldetését, miután visszatérő kapszulájukat feltehetően egy darab űrszemét találta el...

MA 09:01

Újabb filmes káosz: eltűnnek a Google- és YouTube-filmek a Movies Anywhere-ből

Október 31-től megszűnt a Google Playen és a YouTube-on vásárolt filmek támogatása a Movies Anywhere alkalmazásban...

MA 08:57

Az Amazon és a Perplexity összecsapása az MI-s böngészők piacán

🚀 Az Amazon nem hajlandó együttműködni a Perplexity MI-alapú vásárlási szolgáltatásával, sőt, többször is határozottan felszólította a startupot, hogy tiltsa le a Comet nevű MI-böngészőjében a vásárlási lehetőséget...

MA 08:51

Átalakuló fehérje, így lesz halálos a veszettség

Az ausztrál kutatók áttörő felfedezése új fényt vet arra, hogyan képes a veszettségvírus néhány génnel is teljesen átvenni az irányítást a gazdasejt fölött, és ezzel halálos kimenetelű fertőzéseket okozni...

MA 08:38

Az ARFID nem csak válogatósság, új evészavar a láthatáron

Stella nyolcéves volt, amikor egyik napról a másikra abbahagyta a szilárd ételek fogyasztását...

MA 08:29

Az évszázad hitelkártyacsalása: több mint 4 millió áldozat

Nemzetközi rendőrségi akcióval számoltak fel három óriási hitelkártyacsaló és pénzmosó hálózatot, amelyek több mint 120 milliárd forintos (300 millió eurós) kárt okoztak, és 193 országban összesen 4,3 millió kártyabirtokost érintettek...

MA 08:23

Az MI legnagyobb hiányossága az egészséged

💉 Az elmúlt időszak politikai megosztottsága ellenére egy friss kutatás meglepő jelenségre mutatott rá: mind az Egyesült Államokban, mind az Egyesült Királyságban az emberek MI-hez való viszonya nem elsősorban világnézet, hanem életkor alapján különbözik...

MA 08:16

Az Android végre megnyílik, vége a Google és Epic háborúnak

🎉 Az évek óta húzódó Epic kontra Google per végére pont kerülhet: a két óriás peren kívüli megállapodásra jutott, amely alapjaiban írhatja át a Play Áruház működését, és világszerte a piacot élénkítő változásokhoz vezethet...

MA 08:08

Az Amazon tenger alatti kábele összeköti Amerikát Európával

Az Amazon újabb mérföldkőhöz érkezett: megépíti első saját, teljes mértékben önálló tulajdonú tenger alatti adatkábelét, amely Maryland keleti partját köti össze az ír Cork megyével...