A Qilin-rejtély nyomában: így dolgozik egy zsarolóvírus-vadász

A Qilin-rejtély nyomában: így dolgozik egy zsarolóvírus-vadász
A kibervédelem világa gyakran olyan, mint egy végtelen kirakós: sosem tudni, milyen apró nyom vezet el a támadás teljes megértéséhez. Különösen igaz ez akkor, ha egy szervezet csak utólag kapcsolja be a megfelelő védelmi eszközöket, így a szakértőknek extrém nehéz dolguk van. Egy közelmúltbeli Qilin zsarolóvírus-incidens tökéletesen megmutatta, milyen az, amikor az elemzőknek gyakorlatilag egy tűhegynyi résen kell bekukkantaniuk egy támadás részleteibe.

Csak egyetlen nyomozói ablak

A történet főszereplője egy szervezet, mely csak az incidens után, október 11-én telepítette gépeire a Huntress védelmi ügynökét, ráadásul kezdetben csak egyetlen gépen. Ez azt jelentette, hogy semmilyen korábbi naplófájl, hálózati telemetria vagy zsarolóvírus-csapda nem állt rendelkezésre. Az egyetlen kapaszkodót az antivírus-riasztások jelentették, amelyek utólag érkeztek meg a rendszerbe.

Az elemzők ezután a Windows eseménynaplóihoz fordultak: ezekből kiderült, hogy 2025. október 8-án a rosszindulatú fél hozzáférést szerzett a szóban forgó géphez, majd telepítette a Total Software Deployment Service szolgáltatást, valamint egy trükkös, hamis ScreenConnect távmenedzsment-klienst, amely a 94.156.232.40 IP-címre mutatott.

Külön figyelmet érdemel, hogy a LogMeIn alkalmazást hivatalosan még augusztus 20-án telepítették, tehát a támadó tudatosan bújt egy ismert szoftver köntösébe: október 8-án a rogue ScreenConnect klienst LogmeinClient.msi néven juttatták a rendszerbe, ezzel is elkerülve a gyanút.

Hamis programok, sikertelen kísérletek

Ami ezután jött, arra senki sem számított: három új fájl jelent meg a gépen 2025. október 11-én, közvetlenül a hamis ScreenConnect kliens használatát követően: r.ps1, s.exe és ss.exe. Ezek közül csak az r.ps1 script maradt fenn, melynek vizsgálata során kiderült, hogy a támadó a géphez csatlakozó RDP (távoli asztali kapcsolat) felhasználókat, címeket és domaineket akarta feltérképezni.

Azonban a Windows eseménynaplója arról tanúskodott, hogy a script futtatását az operációs rendszer megakadályozta, mivel a rendszer blokkolta a PowerShell-szkriptek futtatását. Ez gyakorlatilag leleplezte és blokkolta a támadó első próbálkozását.

A másik két fájl ennél trükkösebbnek bizonyult: maguk a programok már nem voltak megtalálhatók, de a Windows AmCache.hve és a PCA-naplók töredékei alapján sikerült rekonstruálni azok hash-eit, és kiderült, hogy mindkét futtatási kísérlet kudarcba fulladt. Külön érdekesség, hogy a támadó előbb letiltotta a Windows Defender valós idejű védelmét, majd megpróbálta telepíteni és futtatni ezeket az állományokat. Az s.exe fájl a VirusTotal szerint komoly kockázatot rejtett, de a telepítőalkalmazás hibáján bukott el. Alig hét másodperccel később pedig az ss.exe program következett, amelynek indítási kísérletét rögtön a Windows hibakezelője (werfault.exe) követte – a naplófájlok gyakorlatilag azonnali ütközésről és futásképtelenségről árulkodnak.

Zsarolóüzenet: a Qilin-csoport védjegye

Amikor a támadó tanácstalanná vált, visszakapcsolta a Windows Defendert, majd néhány perccel később távolról ismét belépett a rendszerbe, és megpróbált zsarolóüzenetet elhelyezni – ez azonban már a Defender magától felismerte, viszont a helyreállítási kísérlet nem járt sikerrel. Végül egy rövid és fenyegető Qilin váltságdíjüzenet maradt hátra: a csoport jól ismert ransomware-as-a-service (RaaS) rendszerének egyik példányát sikerült azonosítani, amelyet különböző támadócsoportok is frissítenek saját módszerekkel.

Külön figyelmet érdemel, hogy a legtöbb Qilin-incidens esetén a támadók távoli asztali kapcsolaton keresztül lépnek be, hasonló titkosított állományokkal és zsarolóüzenetekkel (ransom note-okkal), de ritka, hogy ilyen nyomokat hagynak maguk mögött. Ezúttal a támadó peches volt: a rendszergazda és a naplóállományok szinte mindent feltártak.


A siker záloga: több szempontú vizsgálat

A teljes incidens során súlyos gondot okozott, hogy menet közben, tehát az esemény után telepítették a Huntress védelmi rendszerét. Nem volt elérhető EDR- vagy SIEM-adat, nem működtek a ransomware-csapdák; a szakértőknek több, elszórt forrásból, mozaikszerűen kellett összerakniuk a történteket.

Mindezek ellenére, bár az elemzőknek egyetlen gépre korlátozódott a rálátásuk, a különféle naplók, antivírus-figyelmeztetések, valamint a Windows belső adatai alapján a támadás minden lépése feltárult – a trükkösen bejuttatott programoktól az elbukott próbálkozásokon át egészen a végső zsarolóüzenetig (ransom note).

Ez az eset tökéletesen bizonyítja, mennyivel pontosabb képet kaphatunk a támadó szándékairól és módszereiről, ha több forrást is elemzünk, nem pedig az első furcsa fájl láttán mondunk ítéletet. Az ilyen hozzáállás segít abban is, hogy hatékonyabban válaszoljunk, kizárjuk a vakvágányokat, és pontosabb vállalati döntéseket hozzunk a jövőben.

Legfontosabb indikátorok

– 63bbb3bfea4e2eea: Hamis ScreenConnect-példány azonosítója
– af9925161d84ef49e8fbbb08c3d276b49d391fd997d272fe1bf81f8c0b200ba1: s.exe hash
– ba79cdbcbd832a0b1c16928c9e8211781bf536cc: ss.exe hash
– README-RECOVER-.txt: Zsarolólevél

2025, adminboss, www.bleepingcomputer.com alapján

Legfrissebb posztok

MA 20:49

Az új korszak: drónok lepik el a Walmart-áruházakat

🛸 A Wing, az Alphabet drónos kiszállító vállalata idén újabb 150 Walmart áruházhoz viszi el szolgáltatását, köztük négy új nagyvárosba: Los Angelesbe, St...

MA 20:34

A világegyetem legfényesebb robbanását láthatatlan gázbuborék ölelte körbe

A csillagászok rádióteleszkópok segítségével egy eddig rejtett, sűrű gázbuborékot fedeztek fel az egyik valaha megfigyelt legerőteljesebb kozmikus robbanás, az AT2024wpp, azaz a Whippet körül...

MA 20:18

A világ szemete az óriásteknősök gyomrában is landol

🐞 A kutatók a japán Ogasawara-szigetek körzetében élő zöld tengeri teknősök (green sea turtle) táplálkozását és a lenyelt műanyagok eredetét vizsgálták...

MA 20:02

Az Ethereum stabilcoin-álma még mindig ingatag lábakon áll

💶 Érdekes felvetés, hogy bár az utóbbi években hatalmas figyelem övezi a decentralizált stabilcoinokat, még mindig alapvető tervezési problémák hátráltatják az elterjedésüket...

MA 19:50

Az MI végre új korszakot nyit a gyógyszerkutatásban

A kínai kutatók bemutatták a DrugCLIP nevű MI-keretrendszert, amely elképesztő sebességgel gyorsíthatja fel az életmentő gyógyszerek felfedezését...

MA 19:34

A CES 2026 legbizarrabb mobiljai: így születik újra az okostelefon

A 2026-os januári CES újra bebizonyította, hogy az okostelefonoknak nem kell unalmas fekete tégláknak lenniük...

MA 19:19

Az új Munbyn AceScan: lehet-e az okostelefon a tökéletes leltárszkenner?

Érdekes felvetés, hogy létezik-e olyan megoldás, amely egyesíti egy strapabíró okostelefon rugalmasságát egy gyors, ipari leltárszkenner erejével...

MA 19:03

Az okostermosztát, ami végre tényleg okos: Honeywell Home X2S teszt

💡 Ebből következően érdemes megérteni, hogy az otthonunk hőmérsékletének szabályozását már egyre könnyebben bízhatjuk MI-alapú rendszerekre, feltéve, ha hajlandóak vagyunk egy apró kompromisszumot kötni: a Honeywell Home X2S Smart Thermostat például profi beszerelést igényel, viszont cserébe egyszerű kezelhetőséget, rugalmas vezérlési lehetőségeket és valódi energiamegtakarítást ígér...

MA 18:50

Az okos kert új királyai: MI irányítja a takarítást és öntözést

🌱 A hátsó kert medencéje sokak álma, de a mindennapos tisztítása rengeteg fáradsággal jár: algafoltok, lerakódott szennyeződések, lehullott levelek összegyűjtése – ezek mind órákat elrabolnak a szabadidőből...

MA 18:36

Az óceánok forrnak: zsinórban a nyolcadik rekordév

2025-ben az óceánok soha nem látott mennyiségű hőt nyeltek el, immár zsinórban nyolcadik éve dől meg a melegedési rekord...

MA 18:17

Az univerzum tényleg sötét energia nélkül száguld egyre gyorsabban?

💫 Miért tágul egyre gyorsabban az univerzum? Ez még mindig a fizika egyik legnagyobb rejtélye...

MA 18:01

Az Ethereum sorsa a zéró‑tudású bizonyítékokon áll vagy bukik

Az utóbbi időszakban az Ethereum hatalmas áttöréseket ért el a zéró‑tudású bizonyítékok (zero-knowledge proofs) területén, amelyekre a fejlesztők a hálózat középtávú fejlesztési tervének alappilléreiként tekintenek...

MA 17:33

Az új kávéáttörés hatékonyabb a diabétesz elleni gyógyszereknél

☕ Érdemes megvizsgálni, hogy a pörkölt kávé nem csupán az ébredésben segít: kutatók új, eddig ismeretlen vegyületeket azonosítottak benne, amelyek rendkívül hatékonyan gátolják a szénhidrátok vércukorra gyakorolt hatását...

MA 17:18

Az amerikai ritkaföldfém-álom szertefoszlik: Grönlandon esélytelen a kitermelés

🌎 Ebből következően érdemes megérteni, hogy Grönlandon mintegy 1,5 millió tonna ritkaföldfém rejtőzik a kőzetben, amelyekre a csúcstechnológiai ipar éhezik, mégis szinte lehetetlen hozzájuk férni...

MA 16:50

Az agyhártyagyulladás új hulláma: veszélyben a tinédzserek?

💉 A baktérium okozta agyhártyagyulladás esetei az Egyesült Államokban aggasztó ütemben emelkednek, miközben a tinédzserek oltási hajlandósága csökken...

MA 16:33

Eleged van az iPhone folyékony üveg kinézetéből? Így változtasd meg

Az Apple novemberben elérhetővé tett egy frissítést, amellyel végre testre szabhatóvá váltak az úgynevezett folyékony üveg (Liquid Glass) vizuális elemek az iPhone-on...

MA 16:18

A CES 2026 öt legizgalmasabb tévéje, mindet kipróbálnám

📺 A 2026-os CES ismét lélegzetelállító újdonságokat hozott a tévévilágban. Igazi sztár lett az RGB mini-LED technológia – ahogy a különböző gyártók hívják: RGB mini-LED, Micro RGB vagy RGB mini...

MA 15:51

Az alattomos szívroham jelei – mit tegyél azonnal?

Érdemes megérteni, hogy a szívroham nemcsak az idősebbeket vagy a szívproblémásokat érintheti, hanem bárkit, bármilyen életkorban...

MA 14:49

Jön a személyi az appboltokhoz? Politikusok szigorítanának

Az appboltok mára kapuként működnek: innen telepítesz mindent a telefonodra, de hamarosan még egy akadályba ütközhetsz...