A Gootloader ismét támad, trükkös módszerekkel fertőz

A Gootloader ismét támad, trükkös módszerekkel fertőz

Új trükkökkel tért vissza a Gootloader

Hét hónap szünet után ismét megjelent a Gootloader, amely új módszerekkel támadja a felhasználókat. A JavaScript-alapú kártevő főként kompromittált vagy támadók által irányított weboldalakon keresztül terjed, és megtévesztő módszerekkel próbálja rávenni az embereket, hogy rosszindulatú dokumentumokat töltsenek le. Az oldalak keresőoptimalizálási (SEO) módszerekkel és hirdetésekkel kerülnek előre a találati listákban, különösen jogi dokumentumokra és szerződésekre keresve.

Ezek a trükkös weboldalak letöltési gombokkal kínálják a kártékony tartalmakat, miközben azt a látszatot keltik, hogy ingyenes jogi sablonokhoz lehet hozzájutni. Amint valaki letölt egy ilyen archívumot, abban egy .js kiterjesztésű, kártékony fájl található, például mutual_non_disclosure_agreement.js néven.

Különösen fontos kiemelni, hogy a Gootloader futtatásakor további káros programok, például a Cobalt Strike, hátsó kapuk és botok is felkerülhetnek a számítógépre. Ezek elsődleges célja, hogy hozzáférést nyissanak vállalati hálózatokhoz, megkönnyítve például zsarolóvírusok telepítését.

Új technikák a kutatók megtévesztésére

Egy álnéven dolgozó kiberbiztonsági kutató évek óta figyeli, és jelentésekkel záratja le az ilyen csaló infrastruktúrákat. Ennek hatására idén március 31-én a Gootloader hirtelen felhagyott a működésével, de most újra támadásba lendült, ismét jogi dokumentumok leple alatt terjedve.

Az új kampányban több ezer egyedi kulcsszót szórtak szét több mint 100 weboldalon. Az átverés célja továbbra is az, hogy rávegyék az áldozatokat egy JScript-fájlt tartalmazó ZIP-archívum letöltésére, amely megnyitja az utat további támadások, főleg zsarolóvírusok telepítéséhez.

A mostani variáns már speciális trükkökkel is védekezik az automatikus elemző- és védelmi rendszerek ellen. Például a kártékony oldalak forráskódjában a valódi fájlneveket egy egyedi webes betűtípus rejti el úgy, hogy a forrásban értelmetlen karakterek szerepelnek, de a böngészőben ez mégis értelmes szavakként, például „invoice” (számla) vagy „contract” (szerződés) jelenik meg. Így nehezebb felismerni a gyanús kulcsszavakat, és a biztonsági szoftverek könnyebben átverhetők.

Megtévesztő ZIP-archívumok és gyors támadások

Egy másik újítás a ZIP-archívumokat érinti: a támadók úgy készítik el ezeket, hogy Windows Intézővel kicsomagolva a Review_Hearings_Manual_2025.js nevű káros fájl keletkezik, de például a VirusTotal, Python ZIP-eszközök vagy a 7-Zip használata esetén csak egy ártalmatlan, Review_Hearings_Manual_202.txt nevű szövegfájl jelenik meg. Ez megnehezíti a detektálást és az automatikus elemzést.

A támadók a Super SOCKS5 hátsó kaput is tartósan elhelyezik az áldozatok gépein; ez egy olyan szoftver, amellyel távolról hozzáférhetnek a fertőzött hálózathoz. Ennek a csoportnak ismert tagjai már régóta aktívak, és más hírhedt zsarolóvírus-ügynökökkel, például a BlackCat-tel, a Zeppelin-nel vagy a Quantum Lockerrel is kapcsolatba hozhatók. Ezekben a támadásokban a behatolók mindössze húsz perc alatt felmérik a rendszert, majd 17 órán belül teljesen az ellenőrzésük alá vonják az Active Directory tartományvezérlőt is.


Hogyan védekezhetsz?

Most különösen fontos, hogy a felhasználók – főként azok, akik jogi sablonokat és dokumentumokat keresnek online – csak megbízható forrásból töltsenek le ilyen fájlokat. Ha egy oldal nem ismert és nem elismert erre a célra, inkább kerüljék el!

2025, adminboss, www.bleepingcomputer.com alapján

  • Te mit tennél, ha gyanús letöltési gombot látnál egy weboldalon?
  • Szerinted mikor bízhatunk meg egy ismeretlen weboldalban?
  • Te hogyan értesítenéd a csapatodat, ha ilyen veszélyt észlelnél?



Legfrissebb posztok

MA 06:42

Az igazi Múmia visszatér: Fraser és Weisz újra együtt

🎬 Megint feltámad A múmia (The Mummy) filmsorozat, mégpedig a rajongók kedvenc párosával: Brendan Fraser és Rachel Weisz ismét visszatérnek a következő részben...

szombat 11:39

Mindent a Queen’s English-ről! Először is, ilyen nem létezik

A “Queen’s English” kifejezés sokak számára az angol nyelv leghelyesebb, legtisztább változatát jelenti...

MA 08:08

Az Amazon tenger alatti kábele összeköti Amerikát Európával

Az Amazon újabb mérföldkőhöz érkezett: megépíti első saját, teljes mértékben önálló tulajdonú tenger alatti adatkábelét, amely Maryland keleti partját köti össze az ír Cork megyével...

MA 08:01

Kipukkan az MI-lufi? 10%-os zuhanás a SoftBanknál

A japán SoftBank részvényei szerdán meredeken, 10%-kal estek, mintegy 8300 milliárd forintnyi piaci értéket törölve, ahogy a mesterséges intelligenciával kapcsolatos technológiai részvényeket eladási hullám söpörte végig...

MA 07:58

Az MI új fegyvere, gondolkodó robotok és adatbányász kártevők

Az MI-t már nemcsak csalásra, hanem kémkedésre is bevetik Az elmúlt évben jelentősen változott a kiberbűnözők és állami támogatású hackerek viselkedése: már nemcsak fordításra, adathalász e-mailek testreszabására vagy célpontok felkutatására, hanem saját fejlesztésű, MI-vezérelt kártevők létrehozására is használják a Geminit...

MA 07:50

Az új MacBook Air most rekordszinten olcsó

💰 Az Apple új, M4 chippel szerelt MacBook Air laptopja minden eddiginél kedvezőbb áron kapható...

MA 07:43

Az elit egyetem is bedőlt: hacker vitte a donorok adatait

🔑 A Pennsylvaniai Egyetemet komoly kibertámadás érte, amely során hackerek több belső rendszerhez is hozzáfértek, főként az egyetem fejlesztéseihez és alumnihoz kapcsolódó adatbázisokhoz...

MA 07:38

A Google az űrben csillapítaná az MI energiaéhségét

🚀 Az MI robbanásszerű terjedésével a világ adatközpontjai újabb energiafaló óriásokká nőnek...

MA 07:29

A mesterséges intelligencia által írt kártevők még mindig gyengék

🐛 Az MI körüli felhajtás ellenére a generatív modellekkel készített kártevők elmaradnak a profi szinttől – derül ki a Google friss elemzéséből, amely öt újonnan fejlesztett MI-alapú rosszindulatú programot vizsgált...

MA 07:22

Az igazi digitális védelmet a VPN és az antivírus együtt adja

A digitális biztonságod két fontos pillére a VPN és az antivírusprogram, amelyek bár önállóan is hasznosak, együtt nyújtanak igazán erős védelmet...

MA 07:15

Új gyanúsított lehet a sötét anyag, fény derülhet a Tejútrendszer szívére

👀 Jelentős, hogy a Tejútrendszer középpontjából érkező rejtélyes gamma-sugárzás hátterében ismét a sötét anyag lehet a fő gyanúsított...

APP
MA 07:13

APPok, Amik Ingyenesek MA, 11/6

Fizetős iOS appok és játékok, amik ingyenesek a mai napon.     Steganography: Hidden Message (iPhone/iPad)A Steganography egy olyan eszköz, amellyel titkos üzenetet vagy képet lehet elrejteni egy másik fényképen belül...

MA 07:07

Az Apple milliárdokat fizethet a Google-nek az új Siriért

Az Apple közel áll egy olyan megállapodáshoz, amelynek keretében évente mintegy 370 milliárd forintot (1 milliárd dollárt) fizetne a Google-nek, hogy a keresőóriás Gemini nevű MI-modelljét használhassa a Siri következő generációjában...

MA 07:01

Az adatkáosz hátráltatja az MI-t: jön a nagy újrakezdés?

A vállalatvezetők egyre nagyobb nyomást éreznek, hogy az adatokból valódi üzleti értéket teremtsenek, mégis a legtöbbjüket hibás, elavult vagy rossz minőségű adatok húzzák vissza...

MA 06:57

A tisztább levegő gyorsíthatja a globális felmelegedést

Földünk egyre kevesebb napfényt ver vissza, miközben több hőt nyel el, mint néhány évtizeddel ezelőtt...

MA 06:42

Az MI átírja a Google Térkép jövőjét

A Google Térkép új korszakba lép: a Gemini nevű MI‑technológiának köszönhetően már nemcsak útvonalat mutat, hanem beszélgetőtársként is viselkedik...

MA 06:37

Az agyunk örökre megőrzi az aha-pillanatokat

Három szó: fenyő, rák, szósz. Van egy negyedik szó, amely mindháromhoz illeszthető, hogy új, értelmes szót kapjunk...

MA 06:31

Itt a valódi áttörés, megérkezett a mechanikus kvantumszámítógép

⚡ A kvantumszámítógépek fejlődése hosszú utat tett meg, és most a Quantinuum új fejlesztése, a Helios nevű csapdázott ionos hardver új fejezetet nyit ezen a téren...

MA 06:22

Az MI mód még egyszerűbben elérhető Chrome-ban mobilon

A Chrome mobilverziójában mostantól még gyorsabban elérhető az MI mód: az új, dedikált gomb közvetlenül a keresősáv alatt jelenik meg, amikor új lapot nyitsz...