2025. 11. 11., 20:42

Az MI ereje is kevés volt, egy CPU-csúcs buktatta le a zsarolóvírust

Az MI ereje is kevés volt, egy CPU-csúcs buktatta le a zsarolóvírust
Egy heves CPU-kiugrás csak ritkán jelent jót – de egy vállalati szerver kapacitásának hirtelen túlterhelődése most egy egész céget mentett meg a katasztrófától. Egy ügyfél környezetében egy váratlan CPU-emelkedés mögött egy fejlett zsarolóvírus-hálózat éles támadására derült fény. A rátermett biztonsági csapat mindössze 48 óra leforgása alatt feltárta, levadászta és elfojtotta a fenyegetést, így a vállalat egyetlen perc üzleti leállás nélkül védte meg magát az egyik legveszélyesebb zsarolóvírus-csoporttól.

Fertőzés egy hamis böngészőfrissítéssel

A támadás egy ártatlannak tűnő böngészőfrissítéssel kezdődött: egy munkatárs egy olyan fájlt töltött le és indított el, amely állítólag böngészőfrissítés volt, ám valójában egy káros JavaScript-kód rejtőzött benne. Ezzel párhuzamosan automatikusan elindult a támadók felderítő tevékenysége: a rendszer felhasználóinak és gépeinek feltérképezése, lokális információk összegyűjtése, illetve jelszavak utáni kutakodás a memóriában és a fájlok között.

Mindössze néhány perc alatt második szintű rosszindulatú szoftvert telepítettek, amely időzített feladatként jelent meg a rendszeren, így a visszatérésük is biztosítva volt. Ezután egy teljesen legálisnak látszó Python-csomag is lekerült a gépre, ám ezt titkosított Python-szkript követte, amely SOCKS-proxyként működött – vagyis ugródeszkát biztosított a támadóknak a vállalati hálózat és az internet között.

Érdemes kiemelni, hogy a támadók tízrétegű titkosítást alkalmaztak a rejtett Python-szkripten, amely minden feloldási lépésben újabb, véletlenszerű változókat és anti-elemzési trükköket vetett be: például próbálták elkerülni a virtuális gépen való futtatást vagy a visszakövetést. A proxy lehetővé tette az irányított kommunikációt a kompromittált gép és a támadói infrastruktúra között.

Nemcsak ezen keresztül támadtak: a szakértők azt is észrevették, hogy a gépen tárolt e-mail-aláírásokat is manipulálták – minden e-mail végére kártékony képhivatkozásokat illesztettek. Egy ilyen változtatást az átlagos felhasználó teljesen észrevétlenül hagy – ámbár sebezhető klienseken könnyen támadási vektorrá válhat.

Hálózati felfedezés és első hitelesítő adatok

A rendszer kompromittálását követően az elkövetők rögtön privilegizált jelszavak és jogosultságok után kutattak. Sorra fésülték át az elérhető hálózati meghajtókat, távolról futtattak PowerShell-szkripteket kifejezetten bejelentkezési adatok keresésére, vizsgálták a böngészők (Chrome, Edge) helyi adatbázisait, és a DPAPI segítségével azokat is igyekeztek megfejteni.

Alig néhány óra alatt megszerezték egy Domain Admin jogosultságú fiók feletti irányítást, amivel teljes hozzáférést nyertek a vállalati tartományhoz. Vizsgálatuk szerint ehhez az is hozzájárult, hogy a cégnél hibásan konfigurálták a tanúsítványszolgáltatói rendszert – így szinte ellenállás nélkül tudtak jogosultságokat szerezni. Következésképpen egy egyszerű felhasználóból adminisztrátor lett kevesebb mint négy óra alatt.

A támadó további lépései a hálózatban

A támadók következő célpontjai a domainadminisztrátorok laptopjai lettek. A távoli asztali hozzáférést úgy engedélyezték, hogy önállóan módosították a célgépek registry-beállításait, kinyitották a szükséges portokat, majd meggyőződtek arról, hogy az adott gépet senki nem használja. Ezt követően újabb, kényes információkat kereső szkripteket futtattak, amelyek végrehajtásuk után azonnal törlődtek, hogy nyomtalanul eltűnjenek.

Érdekes módon a támadók a feldolgozott szervereken telepített Microsoft Office programokat is használták: Word, Visio vagy Excel alkalmazások futottak, miközben olyan dokumentumokat nyitottak meg, amelyek a belső architektúráról, szerverekről, Azure VM-ekről és adatbázisokról tartalmaztak információt. Ez azért szokatlan, mert a támadók ilyenkor jellemzően elmentik, majd offline elemzik a dokumentumokat – ámbár itt „házi” környezetben dolgoztak, betekintést engedve módszereikbe is.


Adatlopás és sikeres elhárítás

Egy nappal a fertőzés után már több tartós hozzáférési pontot, adminisztrátori jogosultságot, Active Directory-katalógust és adatokat gyűjtöttek össze. Először egy speciális Microsoft Azure Storage segédprogramot bevetve, az AzCopy-t használva, sorra töltötték fel a frissen összegyűjtött céges adatokat külső tárhelyre – szelektálva fájlnév és módosítási idő szerint.

Érdemes kiemelni, hogy ez a masszív adatmásolási hullám váltotta ki azt a CPU-csúcsot is, ami végül felhívta az üzemeltetők figyelmét a támadásra. A Varonis-rendszer 270 ezer fájlhoz történő hirtelen hozzáférést jelzett, jelentős riasztási hullámot generálva. A védelem lépésről lépésre visszakövette a támadók mozgását, időben azonosította az összes rejtett bejáratot, majd szervezett lekapcsolással egyszerre zárta ki őket – így megelőzte, hogy a támadás zsarolóvírussá alakuljon.

Következésképpen mindössze percek választották el a céget attól, hogy a teljes infrastruktúra titkosítása, illetve váltságdíj követelése kezdődjön. Az ilyen támadások gyakorisága és sebessége miatt a vállalati biztonság alapja, hogy a legkisebb rendellenesség – például egy váratlan CPU-csúcs – sosem maradhat figyelmen kívül. Az adatok szerint gyakorlatilag nincs olyan vállalat, amely sérthetetlen lenne: 99%-uknál MI segítségével pillanatok alatt feltárhatók érzékeny információk.

A gyors beavatkozás most egy céget mentett meg, amire minden felsővezetőnek érdemes emlékeznie.

2025, adminboss, www.bleepingcomputer.com alapján

Legfrissebb posztok

MA 06:05

Történelmi események a mai napon (Május 12.)

Viharos fordulatok, trónok és lázadások: ezen a napon koronázások, alapítások és sorsfordító politikai döntések alakították Európa és a világ történetét...

APP
hétfő 09:12

APPok, Amik Ingyenesek MA, 5/11

Fizetős iOS appok és játékok, amik ingyenesek a mai napon.     Crazy Caps (iPhone/iPad)Ez a fizika alapú match-3 kirakós játék üdítően új színt visz a műfajba: célunk, hogy három vagy több azonos elemet helyezzünk egymás mellé, miközben a pályák változatos kihívásaival és a szokatlan, kreatív dizájnnal találkozunk...

hétfő 07:50

A NYT Connections ma is próbára teszi a szókincsedet

💡 Minden hétfőn új kihívást jelent a Connections nevű szókirakó, ahol a feladat négyes csoportokat alkotni közös jellemzők szerint...

hétfő 07:43

Az amerikai kriptopiac fordulóponton: Miami után új szabályok jönnek

Idén Miamiban, a Consensus 2026 konferencia zárása után minden a digitális eszközök új szabályozási hulláma körül forgott...

hétfő 07:29

A Team Fortress 2 zombimód, amit elsőre hivatalosnak néznél

Ha gimnazista koromban jelent volna meg a Mann Versus Zombies, valószínűleg sosem érettségiztem volna le...

hétfő 07:22

Az MI-eszközök mérgezése súlyos vállalati biztonsági rést leplez le

Érdemes megvizsgálni, hogy a vállalati környezetben használt MI-alapú ügynökök hogyan választják ki eszközeiket, és hol rejtőznek a legnagyobb veszélyek...

hétfő 07:15

A PC Gamer miatt lopják a cipődet a Kingdom Come: Deliverance 2-ben

Mindenki ismeri azt az érzést, amikor egy szerepjátékban furcsa dolgokat produkál a játékvilág, de kevesen gondolták volna, hogy a cipőlopás valaha komoly téma lesz egy fejlesztőcsapat életében...

hétfő 07:08

Az új őrület: a Hazárdjáték a barátokkal egymilliót fogyott egy hét alatt

Felmerül a kérdés, hogy mi teszi ennyire népszerűvé azokat a játékokat, amelyek lehetőséget adnak arra, hogy közösen bolondozzunk a barátainkkal, anélkül, hogy kimozdulnánk otthonról...

hétfő 07:01

Az NYT Strands mai feladványa: totális káoszparádé

😵 Megvizsgáljuk, mennyire állítja próbára a játékosokat az NYT Strands mai, 799-es számú kihívása...

hétfő 06:57

A Roblox AI-val erőltetné a fotórealizmust, a fejlesztők kétkednek

A Roblox az egyszerű grafika világában vált népszerűvé a fiatalabb játékosok körében...

hétfő 06:51

Az Edifier M90: hangfal, ami kiváltja a komplett hifi-rendszert, mindennel csatlakozik

🎧 Érdekes felvetés, hogy kell-e egy egész arzenál különféle hangfalból, ha létezik egyetlen pár, amely egyszerre képes kiszolgálni a nappali, a tévé, az asztali gép vagy akár a lemezjátszó igényeit...

hétfő 06:43

Az agyrobbantó mai Quordle: csak a szerencsések boldogultak

Ma reggel sem volt könnyű dolgom a Quordle napi kihívásával: a négy szó együtt mind az öt különböző magánhangzót tartalmazta, ráadásul egyik válaszban sem volt ismétlődő betű, és nem is szerepelt bennük olyan ritka betű, mint a Q, Z, X vagy a J...

hétfő 06:35

A 2013 óta néma bitcoin-bálna megmozgatott 40 millió dollárnyi BTC-t

Vasárnap egy régóta néma bitcoin-bálna ismét felébredt, és 40 millió dollárnak megfelelő bitcoint utalt át (kb...

hétfő 06:29

Az utolsó igazán mainstream multiplatform autóverseny-sorozat: tarol a Forza Horizon 6

A Forza Horizon 6 elképesztő sikert aratott már jóval a megjelenés előtt: április elejétől már több mint 500 000 elővásárlásnál tartott, és ez azóta várhatóan duplájára nőtt...

hétfő 06:22

A Riválisok 2: Forró botrányok, mégis fojtogató az első három rész

🔥 Rutshire mesés és botrányokkal átszőtt világa ismét visszatért, hogy újra elénk tárja a szokásos csábítást, intrikát és könnyed erotikát...

hétfő 06:05

Történelmi események a mai napon (Május 11.)

Röviden: ezen a napon Kolumbusz Kristóf negyedszer és utoljára útnak indult az Újvilág felé, Spencer Perceval brit miniszterelnököt meggyilkolták, Luxemburg függetlenné vált, az izraeli Mossad ügynökei elfogták Adolf Eichmannt, miközben katasztrófák és háborús lépések rázták meg a világot...

vasárnap 20:46

A kígyók titka: így veszítették el lábaikat az evolúció során

🐍 Hatalmas és egészen apró, mérges és óriáskígyók, surranók és úszók élnek a Föld legkülönbözőbb zugaiban – a kígyók eredetének története ma izgalmasabb, mint valaha...

vasárnap 20:35

A QWOP tervezője nem fejezi be, mégsem törli a Baldur’s Gate 3-at

🎮 Bennett Foddy neve sokaknak ismerősen csenghet: olyan játékok kötődnek a nevéhez, mint a QWOP vagy a Getting Over It, amelyek előszeretettel kínozzák a játékosok türelmét különleges irányításukkal és nehézségükkel...

vasárnap 20:24

A The Sims 3: éld meg a saját történeted!

Fontos kérdés, hogy mit tud nyújtani a The Sims 3 egy évtizeddel az első rész óta: vajon valami forradalmit, vagy csupán csiszoltabb változatot kapunk?..

vasárnap 20:13

Az amerikai FIFA-vb meccseit az iráni konfliktus miatti terrorkockázat fenyegeti

Fontos kérdés, hogy mennyire sikerül biztonságban lebonyolítani azt a 78 mérkőzést, amelyet a tervek szerint az Egyesült Államok 11 nagyvárosában rendeznek majd...

vasárnap 20:01

Az MI-vezérelt kereskedelem kriptóra épül – mondja a PayPal és a Google

A digitális kereskedelem új korszakának hajnalán a legnagyobb technológiai szereplők szerint a kriptovaluta-alapú fizetések jelentik a jövőt...

vasárnap 19:56

A Bored Ape NFT-k visszatérnek: újra kockáztat a kriptópiac

Sokan már temették az NFT-piacot, de a Bored Ape Yacht Club (BAYC) gyűjtemény árfolyama gyors ütemben, egy hónap alatt a duplájára nőtt...

vasárnap 19:45

Az El Clásico, ahol a bajnoki cím a tét

A vasárnapi El Clásico izgalmai ezúttal a Camp Nou stadionjában bontakoznak ki, ahol a Barcelona mindössze egyetlen pontra van attól, hogy bebiztosítsa egymás után a második La Liga-címét...

vasárnap 19:34

A melegedés egyre több jegesmedvét vonz az emberekhez – nem csak a soványakat

Ahogy az Északi-sark egyre gyorsabban melegszik, a jégtakaró korábban olvad el tavasszal, és később képződik újra ősszel...

vasárnap 19:13

Az MI rohadtul nem tudatos, Dawkins

Az utóbbi időben komoly hullámokat keltett Richard Dawkins világhírű biológus kijelentése, miszerint szerinte a mai mesterséges intelligenciák, például Claude vagy ChatGPT, valójában tudatosak...

vasárnap 19:02

Az összehajtható iPhone Ultra keltheti életre a MagSafe-et?

A MagSafe technológiát szinte minden iPhone-tulajdonos szereti, és okkal: kényelmesen rögzítheted vele a telefonodat, vezeték nélkül töltheted, sőt autós tartókhoz és egyéb kiegészítőkhöz csatlakoztathatod...

vasárnap 18:56

Az okostelefont imádjuk, a biztonságra alig költünk

Az amerikaiak ma már jóval többször használják az okostelefonjukat, mint a számítógépüket, mégiscsak kevesen áldoznak pénzt a mobilok védelmére...

vasárnap 18:45

Az új Britney Spears: spirituális út ittas vezetési vádalku után, kígyós fotó

Britney Spears az utóbbi időben egy lelki utazásról számol be, pozitívabb szemlélettel fordulva az élete felé...

vasárnap 18:34

Az élet korán indul: Erika Kirk a korai házasságot hirdeti

💍 Erika Kirk szenvedélyes beszédet mondott a Hillsdale College diplomaosztóján, ahol mintegy ötezer hallgató előtt szólalt fel...