Az energiaipart támadják rejtőzködő MI-hackerek

Az energiaipart támadják rejtőzködő MI-hackerek
Egy kifinomult kibertámadási kampány, a OneClik célkeresztjébe vette az energia-, olaj- és gázipar számos szervezetét. Az elkövetők ügyesen rejtik el tevékenységüket: a Microsoft ClickOnce szoftverterjesztő eszközt, valamint egy speciális, Golang nyelven írt, RunnerBeacon nevű hátsó ajtót használnak. A parancs- és vezérlő (C2) infrastruktúrát pedig legitim AWS (Amazon Web Services) felhőszolgáltatások mögé bújtatják, ezzel tovább nehezítve a leleplezést.

Hogyan támad a OneClik?

A behatolók taktikája ötvözi a legális eszközöket és a célzottan fejlesztett rosszindulatú programokat. A támadás egy adathalász e-maillel kezdődik, amely egy hamis hardverelemző oldalra mutató linket tartalmaz az Azure felhőben. Innen a felhasználó letölthet egy .APPLICATION fájlt (ClickOnce-manifeszt), amelyet legitim programnak álcáznak. A Trellix kutatói rámutattak: a ClickOnce-alkalmazások lehetővé teszik a káros kódok felhasználói jóváhagyás nélküli futtatását, mivel azok a Windows Deployment Service (dfsvc.exe) révén, magasabb jogosultságok nélkül, felhasználói szinten futnak.

Itt jön a trükk: a ClickOnce loader manipulálja a .NET-alkalmazások működését úgy, hogy legitim fájloktól (például ZSATray.exe, umt.exe vagy ied.exe) eltérő programkódot tölt be. Mindez a háttérben, tipikus ClickOnce-műveletek közé rejtve történik, így a támadás nehezen észlelhető.

Rejtőzködés a felhőben

A támadók valódi AWS-szolgáltatásokat (például CloudFront, API Gateway, Lambda) használnak kommunikációra, így az adatforgalom beleolvad a teljesen ártalmatlan felhős forgalomba. Így a védelmi rendszerek vagy a teljes AWS-domaint blokkolják, vagy csak titkosított SSL-forgalomból tudják kiszűrni a támadást – ami vállalati környezetben gyakorlatilag nehéz.

A kampánynak több változata is létezik: például a OneClik v1a CloudFront-domainek, míg a v1d AWS Lambda URL-en keresztül kommunikál.

A RunnerBeacon hátsó ajtó működése

A támadássorozat szíve egy futtatható golang program, a RunnerBeacon, amely RC4-algoritmussal titkosítva kommunikál, és MessagePack-alapú adatsorozatot használ. Moduláris üzenetprotokollal működik – például képes rendszerparancsokat futtatni (CreateProcessW), folyamatokat listázni, fájlműveleteket végezni, portokat szkennelni vagy akár SOCKS5 proxy-n keresztül adatforgalmat továbbítani.

Elemzők több rejtőzködő szolgáltatást is felfedeztek benne: például áltevékenységeket, megtévesztő időzítéseket és üzeneteket, folyamatinjektálást, sőt jogosultságnövelési előkészületeket is kezel. Felépítése a Geacon családba tartozó, Cobalt Strike-jellegű Go-alapú hátsó ajtókra emlékeztet, így valószínű, hogy ezek továbbfejlesztett, privát változatáról van szó.


Kína nyomai – de bizonyíték nincs

A jelek alapján a támadók Kínához köthetők. Több, kínai fenyegetőkhöz kapcsolt technika is megjelenik: például a .NET AppDomainManager injektálása vagy a felhőalapú malware-telepítési módszerek (Alibaba, Amazon). Ugyanakkor ezek önmagukban nem elegendőek a közvetlen attribúcióhoz.

A Trellix részletes kompromittálási indikátorokat is közöl: az adathalász csaliktól kezdve a malware-loadereken és konfigurációs fájlokon át az egyes domaincímekig és végrehajtható fájlokig minden megtalálható az anyagukban.

2025, adminboss, www.bleepingcomputer.com alapján

Legfrissebb posztok

MA 07:51

Az új SoundCloud-botrány: milliók adatai veszélyben, tiltólistán a VPN

A SoundCloud napok óta tartó leállásait és VPN-problémáit egy komoly biztonsági incidens okozta...

MA 07:44

A botok vették át a netet, a Google még rátesz egy lapáttal

Az internethasználat robbanásszerűen nőtt 2025-ben: a forgalom világszerte 19 százalékkal emelkedett egy év alatt...

MA 07:36

A Google búcsút int a dark web-jelentésnek – mi lesz veled?

A Google 2026 januárjában megszünteti a dark web-jelentés szolgáltatását, amely eddig figyelmeztette a felhasználókat, ha e-mail-címük vagy más személyes adatuk megjelent a dark weben...

MA 07:29

Az LG titokban Copilotot telepített a tévékre

👀 Néhány LG okostévé-tulajdonos az elmúlt napokban észrevette, hogy egy Microsoft Copilot nevű alkalmazás bukkant fel a készülékükön – és sehogy sem tudják eltávolítani...

MA 07:22

Az F-150 Lightning parkolópályára kerül, a Ford az akkukban hisz

🚗 Ford leállította az F-150 Lightning gyártását, és helyette ismét a benzin- és hibrid meghajtású pickupokat helyezte előtérbe...

APP
MA 07:13

APPok, Amik Ingyenesek MA, 12/16

Fizetős iOS appok és játékok, amik ingyenesek a mai napon.     Resting Heart Rate Tracker (iPhone/iPad)A nyugalmi pulzusszám az egyik legfontosabb jelzője szívünk és érrendszerünk állapotának...

MA 07:10

Az új Jolla: végre kitörhetünk az iOS–Android unalomból

Egy lényeges szempont, hogy az okostelefon-kínálatban ritka az igazi változatosság: az Apple és a Google rendszerei uralják a piacot...

MA 07:02

Az univerzum harminc elmélete bukott meg egy teleszkóp utolsó adataival

2022-ben végleg elbúcsúzott az Atacama Cosmology Telescope (ACT), amely 15 éven át vizsgálta a világegyetem titkait a chilei hegyekben...

MA 06:57

Az LG Micro RGB tévéje forradalmi áttörést ígér

Az LG a 2026-os CES kiállításon, januárban mutatja be első Micro RGB televízióját...

MA 06:50

A JPMorgan saját kriptoalapot indít – új korszak kezdődik

A JPMorgan Chase újabb nagybankként veti bele magát a blokklánc-alapú pénzügyi megoldásokba, és most a hagyományos befektetési alapok világában hoz innovációt...

MA 06:43

A rejtett dimenziók leleplezhetik a tömeg titokzatos eredetét

🔍 A téridő geometriája sokkal fontosabb szerepet játszhat a fizikában, mint eddig gondoltuk...

MA 06:38

Az új Pokémon DLC-ért kár a bitekért is

🙁 Pokémon Legends: Z-A legújabb kiegészítője, a Mega Dimension, nagy elvárásokat teremtett, de elképzelhető, hogy csak tovább fokozza az alapjáték problémáit...

MA 06:29

Az oltott kismamák babái kapják a legjobb védelmet

👶 Egy új kanadai kutatás közel 20 000 várandós nő adatai alapján arra jutott, hogy a terhesség alatti COVID elleni oltás 60 százalékkal csökkenti a súlyos megbetegedés kockázatát, és körülbelül 30 százalékkal a koraszülését...

MA 06:22

Az Apple TV Androidon újra támogatja a Google Castot

🎥 Az Apple TV alkalmazás Androidon mostantól támogatja a Google Cast funkciót, ami különösen jó hír, hiszen a Netflix néhány hete csendben eltávolította ezt a lehetőséget a saját alkalmazásából...

MA 06:15

A Google leállítja az ingyenes sötét web figyelését

🚫 A Google 2026 elején megszünteti ingyenes sötét webes figyelő szolgáltatását, így már nem fog jelentéseket küldeni arról, ha személyes adatok – például a neved, e-mail-címed vagy telefonszámod – felbukkannak az internet legsötétebb zugaiban...

MA 06:08

A bányászrészvények bezuhantak: Kína újra lecsapott a bitcoinra

A bitcoin ára hétfő reggel hirtelen 89 474 dollárról 87 025 dollárra (kb...

MA 06:05

Történelmi események a mai napon (December 16.)

Rendhagyó nap a történelemben: a Boston Tea Party fordulópontja, a Tang-kori An Lushan-felkelés, valamint a brit Bill of Rights mind ezen a dátumon hagyott mély nyomot 📜...

MA 06:02

A kínai riválisok bedarálták az iRobotot: csőd, majd felvásárlás

Az okos porszívók gyártójaként ismert iRobot hivatalosan is csődöt jelentett be, miután évekig nem tudott versenyezni az olcsóbb kínai gyártókkal...

hétfő 20:51

Az MI-paradoxon a Stack Overflow-n: használják, mégsem bíznak benne

🤔 Amit látunk, az túlmutat a megszokotton: a Stack Overflow fejlesztői közösségébe berobbant az MI, és alaposan felforgatta a mindennapokat...