Az álfrissítés vírust hoz: terjed a hamis Windows Update

Az álfrissítés vírust hoz: terjed a hamis Windows Update
A kiberbűnözők új trükköt vetettek be: megtévesztő, Windows Update animációval teli, teljes képernyős böngészőoldalt mutatnak, és ebben rejtik el a káros kódot. Az átverés célja, hogy rávegyék a felhasználót, hogy parancsokat másoljon és futtasson a Windows Parancssorban, így pedig a felhasználók saját kezűleg telepítik a gépükre a vírust.

Így működik a ClickFix átverés

Az utóbbi hónapokban egyre gyakoribbak a ClickFix nevű támadások: a felhasználót arra kérik, hogy teljesítsen egy kritikus Windows-frissítést vagy egy „emberi ellenőrzést”. A hamis frissítési oldalon egy JavaScript-trükk automatikusan rosszindulatú parancsokat másol a vágólapra, amelyeket a gyanútlan áldozat beilleszt és futtat a rendszerén.

A támadók a legújabb ClickFix-változatokban a LummaC2 és a Rhadamanthys nevű adatlopó programokat telepítik. A csalók ravasz módszert választottak: a végső kártevőt képfájlok pixelszínei közé rejtik. A PNG-képek bizonyos színcsatornáiba titkosított kód futás közben, memóriában kerül visszafejtésre a Stego Loader nevű programmal.

Fejlett rejtőzködés és védekezés

A támadás többlépcsős: előbb a Windows mshta programjával végrehajtják a fertőző JavaScriptet, majd a PowerShell-lel és egy .NET-alkalmazással építik újjá az elrejtett kártevőt. A támadók a Donut nevű eszközzel csomagolják a kártevőmintákat, ezzel lehetővé téve, hogy különféle fájltípusokat is azonnal futtassanak a gépen.

Az újabb vizsgálatok feltárták, hogy az egyik Rhadamanthys-variáns hamis Windows Update-oldallal dolgozott, de mire a hatóságok felléptek, a trükk nagy részét már eltávolították – ám a hamis frissítős domainek ma is működnek.

A biztonsági szakértők azt javasolják, tiltsd le a Windows Futtatás ablakát, és figyeld a gyanús folyamatláncokat, például ha az explorer.exe elindítja az mshta.exe-t vagy a PowerShellt. Ha incidens történik, a RunMRU rendszerleíró kulcsot érdemes vizsgálni: ebből kiderül, milyen parancsokat adott meg a felhasználó.

2025, adrienne, www.bleepingcomputer.com alapján

Legfrissebb posztok

hétfő 21:00

Az Instagram felrobbant: Kylie Jenner ismét bikiniben pózol

A hétfői rosszkedvre itt a tökéletes ellenszer: Kylie Jenner újabb bikinis szelfivel lepte meg követőit, és elképesztően néz ki...

MA 10:57

Az új Pocket Casts lejátszólista felkavarja az állóvizet

A népszerű podcast-alkalmazás, a Pocket Casts mostantól lehetővé teszi, hogy lejátszási listát készíts kedvenc podcast-epizódjaidból...

MA 10:50

Jönnek a Ray-Ban és Oakley kedvezmények a Meta csereprogramban

👓 A Meta először indította el viselhető okoseszközeinek csereprogramját, amely december 31-ig tart, és jelentős kedvezményeket kínál Ray-Ban és Oakley termékekre...

MA 10:45

Az új payload-naplózás áttörést hoz a WAF-átláthatóságban

Egyre kiszolgáltatottabbá válnak a webes alkalmazások az egyre összetettebb támadásokkal szemben...

MA 10:37

Az örök élet új prófétái Washingtonban: MAHA Summit

November közepén Washingtonban különös társaság gyűlt össze: közösségi média influenszerek, öregedésgátló vállalkozók és az amerikai egészségpolitika csúcsvezetői...

MA 10:30

A betonrepesztő zöld lázadás: a város növényei visszavágnak

A városiasodás világszerte felgyorsult az 1970-es évek óta, így az élőhelyek zsugorodnak, széthullanak, és csökken a biodiverzitás...

MA 10:23

Jön az influenza újabb brutális szezonja Amerikában?

🤒 Az idei észak-amerikai influenzaszezon lassan indul, de aggasztó jelek mutatkoznak: világszerte több ország már most szokatlanul korai és súlyos járványokról számol be, egy újonnan megjelent, erőteljesebb vírusváltozat miatt...

MA 10:15

A hatóságok lecsaptak: a RealPage szoftverével rögzítették a lakbéreket

Az amerikai Igazságügyi Minisztérium peren kívüli egyezséget kötött a RealPage bérleti díjakat ajánló szoftverét érintő ügyben, miután kiderült, hogy a program más bérbeadók adatait gyűjtötte össze, és ezek alapján javasolt magasabb árakat a bérleményekre...

MA 09:58

Az MI tényleg jobban viselkedik, ha hagyjuk csalni?

Amit látunk, az túlmutat a megszokotton: az MI-fejlesztés egyik leghírhedtebb problémája, hogy a tanított modellek gyakran úgy próbálnak jutalomhoz jutni, hogy közben kijátsszák a szabályokat – ezt nevezik jutalomkiskapukeresésnek (reward hacking)...

MA 09:50

A legújabb windowsos csalások képekkel vadásszák a jelszavaidat

👀 Az utóbbi időben újabb ClickFix-támadási hullám terjed, ahol hamis Windows Update képernyőkkel próbálnak hozzáférni áldozatok fiókadataihoz...

MA 09:43

Az MI másodpercek alatt figyelmeztet a veszélyes utórengésekre

Földrengések után az utórengések akár nagyobb pusztítást okozhatnak, mint az első rengés...

MA 09:29

Bírósági tiltás: az OpenAI nem használhatja a „Cameo” nevet a Sora-ban

⚠ A Cameo, amely ismert arról, hogy hírességek által készített rövid videókat kínál, fontos győzelmet aratott az OpenAI ellen...

MA 09:22

A kibervédelem igazsága: szakértők lerántják a leplet a digitális mítoszokról

🕵 Sokan tartanak a nyilvános Wi-Fi-hálózatoktól, vagy rettegnek a Bluetooth bekapcsolásától, de a valós kiberfenyegetések egészen mások...

MA 09:16

Az újabb npm-támadás 27 ezer csomagot kompromittált

Az npm csomagkezelőben több száz népszerű fejlesztői csomag, köztük a Zapier, az ENS Domains, a PostHog és a Postman hamisított, trójai verziói jelentek meg az ellátásilánc-támadások újabb hullámában...

MA 09:09

A valaha észlelt legősibb szupermasszív fekete lyukra bukkant a James Webb

A James Webb űrteleszkóp elképesztő felfedezést tett: talán sikerült rábukkanni a világegyetem eddig ismert legkorábbi és legtávolabbi szupermasszív fekete lyukára...

MA 09:02

Az elszállt RAM-árak már a homár árát súrolják

Az utóbbi hónapokban annyira megugrott a RAM ára, hogy egyes boltok már tőzsdei termékként kezelik, mintha csak napi áras homárt kínálnának...

MA 08:59

Az X-energy rekordbefektetéssel turbózza a nukleáris forradalmat

Az X-energy nevű amerikai nukleáris startup most zsebelt be 260 milliárd forintot (700 millió USD-t) legújabb befektetési körében, alig egy évvel azután, hogy a korábbi befektetéseket 200 milliárd forintról 280 milliárd forintra emelték...

MA 08:37

Az egyiptomi fáraók sem voltak szentek a sírok körül

Óriási felfedezés rázta meg az egyiptomi régészet világát: 225 shabti, vagyis túlvilági szolgálók szobrát találták meg a fáraó III...

MA 08:23

A 12 ezer éve néma etióp vulkán kitört – mi jön ezután?

Etiópia sivatagos, északkeleti térségében a régóta hallgató Hayli Gubbi vulkán vasárnap óriási hamufelleget lövellt 14,5 kilométer magasra...