A legújabb windowsos csalások képekkel vadásszák a jelszavaidat

A legújabb windowsos csalások képekkel vadásszák a jelszavaidat
Az utóbbi időben újabb ClickFix-támadási hullám terjed, ahol hamis Windows Update képernyőkkel próbálnak hozzáférni áldozatok fiókadataihoz. A támadók manipulált PNG-képeken keresztül, úgynevezett steganográfiai módszerrel csempészik a veszélyes kódot a fájlok pixeleibe, így az ártatlannak tűnő képeken keresztül fertőzik meg a gépet. Ezek az adatlopó kártevők, köztük a Rhadamanthys nevű kártevő, kiolvassák és ellopják a belépési adatokat.

Képbe rejtett támadások

A támadási folyamat egy megtévesztő weboldallal indul, amely teljes képernyős kék Windows Update-hamisítvánnyal rémíti meg a látogatót. Ha valaki bedől a csalásnak, felszólítják, hogy futtassa a Futtatás ablakban (Win+R) a támadó által megadott parancsot. Ez az utasítás több lépcsős folyamatot indít el: először egy mshta.exe-t futtat, amely PowerShell-kódot hív be. A PowerShell betölti és dekódolja a beágyazott .NET-kódrészleteket, végül pedig kiemeli a PNG-képekbe rejtett Donut-pack shellcode-okat. Ezeknek a shellcode-oknak a célja az adatlopó kártevő telepítése.

Globális támadáshullám

2025. szeptember 29. és október 30. között a Huntress 76 esetet azonosított, amelyek széles körben érintettek szervezeteket Amerikában, Európában, a Közel-Keleten, Afrikában és az ázsiai–csendes-óceáni térségben. Már ismert egy feltételezett támadó IP-cím is: 141.98.80.175. A támadások közös jellemzője, hogy első körben egy URL-t használnak, amelynek második oktettje hexadecimálisan kódolt – így irányítják át az áldozatot a rejtett kártékony tartalmat szállító oldalakra.

Az elkövetők és a védekezés lehetőségei

Bár még nem tudni pontosan, kik állnak a támadások hátterében, az oldalak forráskódjában orosz nyelvű megjegyzések bukkantak fel, ezért könnyen feltételezhető kelet-európai kapcsolat. A támadási hullám nem szűnt meg azután sem, hogy a hatóságok november 13-án végrehajtották a Végjáték hadműveletet (Operation Endgame): november 19-én még több aktív domain volt elérhető.

A ClickFix ellen többféleképpen lehet védekezni: célszerű letiltani a Windows Futtatás ablakát, valamint oktatni a dolgozókat arról, hogy a valódi Windows Update vagy CAPTCHA soha nem kér kézi parancsfuttatást. Ezenkívül érdemes figyelni minden olyan folyamatot, amely váratlan paraméterekkel indít explorer.exe-t, mshta.exe-t vagy PowerShellt.

2025, adrienne, go.theregister.com alapján

Legfrissebb posztok

hétfő 21:00

Az Instagram felrobbant: Kylie Jenner ismét bikiniben pózol

A hétfői rosszkedvre itt a tökéletes ellenszer: Kylie Jenner újabb bikinis szelfivel lepte meg követőit, és elképesztően néz ki...

MA 12:02

A népmesék őrzik az indiai szavannák elfeledett titkait

🐘 A világ szárazföldjének csaknem 40%-át nem erdők vagy jég borítja, hanem szabadon elterülő, hatalmas füves puszták...

MA 11:33

Az első emberi áldozat: lecsapott a ritka H5N5 madárinfluenza

Vizsgálják, hogy az Egyesült Államokban megjelent-e egy újabb madárinfluenza-vírustörzs, amely már emberi halálesetet is okozott...

MA 11:18

Az éghajlatváltozás múzeuma: remény a klímaszorongó diákoknak

🌱 2023-ban, amikor a helyi középiskolai diákoknak bemutattuk az Éghajlati Remény Múzeuma nevű projektünket, váratlan visszajelzésekkel szembesültünk...

MA 10:57

Az új Pocket Casts lejátszólista felkavarja az állóvizet

A népszerű podcast-alkalmazás, a Pocket Casts mostantól lehetővé teszi, hogy lejátszási listát készíts kedvenc podcast-epizódjaidból...

MA 10:50

Jönnek a Ray-Ban és Oakley kedvezmények a Meta csereprogramban

👓 A Meta először indította el viselhető okoseszközeinek csereprogramját, amely december 31-ig tart, és jelentős kedvezményeket kínál Ray-Ban és Oakley termékekre...

MA 10:45

Az új payload-naplózás áttörést hoz a WAF-átláthatóságban

Egyre kiszolgáltatottabbá válnak a webes alkalmazások az egyre összetettebb támadásokkal szemben...

MA 10:37

Az örök élet új prófétái Washingtonban: MAHA Summit

November közepén Washingtonban különös társaság gyűlt össze: közösségi média influenszerek, öregedésgátló vállalkozók és az amerikai egészségpolitika csúcsvezetői...

MA 10:30

A betonrepesztő zöld lázadás: a város növényei visszavágnak

A városiasodás világszerte felgyorsult az 1970-es évek óta, így az élőhelyek zsugorodnak, széthullanak, és csökken a biodiverzitás...

MA 10:23

Jön az influenza újabb brutális szezonja Amerikában?

🤒 Az idei észak-amerikai influenzaszezon lassan indul, de aggasztó jelek mutatkoznak: világszerte több ország már most szokatlanul korai és súlyos járványokról számol be, egy újonnan megjelent, erőteljesebb vírusváltozat miatt...

MA 10:15

A hatóságok lecsaptak: a RealPage szoftverével rögzítették a lakbéreket

Az amerikai Igazságügyi Minisztérium peren kívüli egyezséget kötött a RealPage bérleti díjakat ajánló szoftverét érintő ügyben, miután kiderült, hogy a program más bérbeadók adatait gyűjtötte össze, és ezek alapján javasolt magasabb árakat a bérleményekre...

MA 09:58

Az MI tényleg jobban viselkedik, ha hagyjuk csalni?

Amit látunk, az túlmutat a megszokotton: az MI-fejlesztés egyik leghírhedtebb problémája, hogy a tanított modellek gyakran úgy próbálnak jutalomhoz jutni, hogy közben kijátsszák a szabályokat – ezt nevezik jutalomkiskapukeresésnek (reward hacking)...

MA 09:43

Az MI másodpercek alatt figyelmeztet a veszélyes utórengésekre

Földrengések után az utórengések akár nagyobb pusztítást okozhatnak, mint az első rengés...

MA 09:29

Bírósági tiltás: az OpenAI nem használhatja a „Cameo” nevet a Sora-ban

⚠ A Cameo, amely ismert arról, hogy hírességek által készített rövid videókat kínál, fontos győzelmet aratott az OpenAI ellen...

MA 09:22

A kibervédelem igazsága: szakértők lerántják a leplet a digitális mítoszokról

🕵 Sokan tartanak a nyilvános Wi-Fi-hálózatoktól, vagy rettegnek a Bluetooth bekapcsolásától, de a valós kiberfenyegetések egészen mások...

MA 09:16

Az újabb npm-támadás 27 ezer csomagot kompromittált

Az npm csomagkezelőben több száz népszerű fejlesztői csomag, köztük a Zapier, az ENS Domains, a PostHog és a Postman hamisított, trójai verziói jelentek meg az ellátásilánc-támadások újabb hullámában...

MA 09:09

A valaha észlelt legősibb szupermasszív fekete lyukra bukkant a James Webb

A James Webb űrteleszkóp elképesztő felfedezést tett: talán sikerült rábukkanni a világegyetem eddig ismert legkorábbi és legtávolabbi szupermasszív fekete lyukára...

MA 09:02

Az elszállt RAM-árak már a homár árát súrolják

Az utóbbi hónapokban annyira megugrott a RAM ára, hogy egyes boltok már tőzsdei termékként kezelik, mintha csak napi áras homárt kínálnának...

MA 08:59

Az X-energy rekordbefektetéssel turbózza a nukleáris forradalmat

Az X-energy nevű amerikai nukleáris startup most zsebelt be 260 milliárd forintot (700 millió USD-t) legújabb befektetési körében, alig egy évvel azután, hogy a korábbi befektetéseket 200 milliárd forintról 280 milliárd forintra emelték...