A Gootloader ismét támad, trükkös módszerekkel fertőz

A Gootloader ismét támad, trükkös módszerekkel fertőz

Új trükkökkel tért vissza a Gootloader

Hét hónap szünet után ismét megjelent a Gootloader, amely új módszerekkel támadja a felhasználókat. A JavaScript-alapú kártevő főként kompromittált vagy támadók által irányított weboldalakon keresztül terjed, és megtévesztő módszerekkel próbálja rávenni az embereket, hogy rosszindulatú dokumentumokat töltsenek le. Az oldalak keresőoptimalizálási (SEO) módszerekkel és hirdetésekkel kerülnek előre a találati listákban, különösen jogi dokumentumokra és szerződésekre keresve.

Ezek a trükkös weboldalak letöltési gombokkal kínálják a kártékony tartalmakat, miközben azt a látszatot keltik, hogy ingyenes jogi sablonokhoz lehet hozzájutni. Amint valaki letölt egy ilyen archívumot, abban egy .js kiterjesztésű, kártékony fájl található, például mutual_non_disclosure_agreement.js néven.

Különösen fontos kiemelni, hogy a Gootloader futtatásakor további káros programok, például a Cobalt Strike, hátsó kapuk és botok is felkerülhetnek a számítógépre. Ezek elsődleges célja, hogy hozzáférést nyissanak vállalati hálózatokhoz, megkönnyítve például zsarolóvírusok telepítését.

Új technikák a kutatók megtévesztésére

Egy álnéven dolgozó kiberbiztonsági kutató évek óta figyeli, és jelentésekkel záratja le az ilyen csaló infrastruktúrákat. Ennek hatására idén március 31-én a Gootloader hirtelen felhagyott a működésével, de most újra támadásba lendült, ismét jogi dokumentumok leple alatt terjedve.

Az új kampányban több ezer egyedi kulcsszót szórtak szét több mint 100 weboldalon. Az átverés célja továbbra is az, hogy rávegyék az áldozatokat egy JScript-fájlt tartalmazó ZIP-archívum letöltésére, amely megnyitja az utat további támadások, főleg zsarolóvírusok telepítéséhez.

A mostani variáns már speciális trükkökkel is védekezik az automatikus elemző- és védelmi rendszerek ellen. Például a kártékony oldalak forráskódjában a valódi fájlneveket egy egyedi webes betűtípus rejti el úgy, hogy a forrásban értelmetlen karakterek szerepelnek, de a böngészőben ez mégis értelmes szavakként, például „invoice” (számla) vagy „contract” (szerződés) jelenik meg. Így nehezebb felismerni a gyanús kulcsszavakat, és a biztonsági szoftverek könnyebben átverhetők.

Megtévesztő ZIP-archívumok és gyors támadások

Egy másik újítás a ZIP-archívumokat érinti: a támadók úgy készítik el ezeket, hogy Windows Intézővel kicsomagolva a Review_Hearings_Manual_2025.js nevű káros fájl keletkezik, de például a VirusTotal, Python ZIP-eszközök vagy a 7-Zip használata esetén csak egy ártalmatlan, Review_Hearings_Manual_202.txt nevű szövegfájl jelenik meg. Ez megnehezíti a detektálást és az automatikus elemzést.

A támadók a Super SOCKS5 hátsó kaput is tartósan elhelyezik az áldozatok gépein; ez egy olyan szoftver, amellyel távolról hozzáférhetnek a fertőzött hálózathoz. Ennek a csoportnak ismert tagjai már régóta aktívak, és más hírhedt zsarolóvírus-ügynökökkel, például a BlackCat-tel, a Zeppelin-nel vagy a Quantum Lockerrel is kapcsolatba hozhatók. Ezekben a támadásokban a behatolók mindössze húsz perc alatt felmérik a rendszert, majd 17 órán belül teljesen az ellenőrzésük alá vonják az Active Directory tartományvezérlőt is.


Hogyan védekezhetsz?

Most különösen fontos, hogy a felhasználók – főként azok, akik jogi sablonokat és dokumentumokat keresnek online – csak megbízható forrásból töltsenek le ilyen fájlokat. Ha egy oldal nem ismert és nem elismert erre a célra, inkább kerüljék el!

2025, adminboss, www.bleepingcomputer.com alapján

  • Te mit tennél, ha gyanús letöltési gombot látnál egy weboldalon?
  • Szerinted mikor bízhatunk meg egy ismeretlen weboldalban?
  • Te hogyan értesítenéd a csapatodat, ha ilyen veszélyt észlelnél?


Legfrissebb posztok

MA 16:50

Az Nvidia-részvény tovább szárnyal: marad a Wall Street kedvence?

Az Nvidia továbbra is az MI-láz egyik legnagyobb nyertese, annak ellenére, hogy az utóbbi időben erősödő versennyel és geopolitikai kihívásokkal néz szembe...

MA 16:02

Az univerzum szimulációja: egy matematikai áttörés mindent átír

A szimulációs hipotézis – az elképzelés, hogy világunk talán csak egy idegen civilizáció számítógépén futó szimuláció – régóta lázban tartja az embereket...

MA 15:33

A klímaváltozás miatt hetekkel előbb szórja spóráit az északi moha

🌱 Régi katonai légmintákból váratlanul értékes DNS-lelőhely került elő, amely évtizedeken keresztül őrizte a levegőben szálló élőlények nyomait...

MA 15:02

A MI-korszak rejtett buktatója: messze van az adat a döntéstől

🤔 Fontos kérdés, hogy mitől lesz valóban eredményes az MI bevezetése egy cég életében...

MA 14:49

Az áttörés kapujában: már látszik a szobahőmérsékletű szupravezetés

⚡ Ebből következően érdemes megérteni, hogy a tudósok most átléptek egy olyan akadályt, amely éveken át megnehezítette a magas hőmérsékletű szupravezetők gyakorlati alkalmazását...

MA 14:33

Az Apple és a Google figyelmeztet: gond lehet a vízumokkal

⚠ A Google és az Apple jogi képviselete arra figyelmeztette a vízummal foglalkoztatott alkalmazottakat, hogy egyelőre kerüljék a nemzetközi utazást, különösen, ha csak H-1B vízumbélyeggel térhetnének vissza az Egyesült Államokba...

MA 14:20

Az óriási JBL Bar 1300 MK2 uralja a nappalit

🔊 A JBL az új Bar 1300MK2-vel ismét belevágott a házimozi-hangzás nagyágyúinak versenyébe, és sikerült is emelnie a tétet...

MA 14:02

A Vénusz vakító ragyogásának titka: miért fénylik ennyire?

☀ Fontos kérdés, hogy miért tűnik a Vénusz ilyen vakítónak a hajnali vagy alkonyi égbolton...

MA 13:19

A hőst nem a szupererő teszi – Hősakadémia nagy finálé

Érdekes felvetés, hogy a Hősakadémia (My Hero Academia) az elmúlt évtized legmerészebb és egyben leginkább alulértékelt sónen animéként vonult be a köztudatba...

MA 13:04

A 65 colos tévé, ami sötét és világos szobában is nyerő

A hatalmas, 65 hüvelykesnél is nagyobb tévék választása valódi kihívás – nemcsak a készülékek beüzemelése adja meg az alaphangulatot, hanem a végtelen számú technikai adat miatt is könnyű elveszni...

MA 12:33

Az újévi fogadalmak ideje lejárt – jöhet a szerencsekártya!

A január minden évben tiszta lappal kecsegtet. Elengedheted a múlt hibáit, és úgy érezheted, hogy idén végre új ember leszel, új szokásokkal és jó szándékkal...

MA 12:18

Az új HP ZBook X G1i: a profik hordozható erőműve

Érdemes megvizsgálni, hogy a HP ZBook X G1i mennyire hozza elérhető közelségbe az asztali munkaállomások erejét akár egy hátizsákban is...

MA 12:02

A mesterséges intelligencia már 50 ezret küldött utcára 2025-ben

💀 A 2025-ös évben az elbocsátások mindennapossá váltak az amerikai munkaerőpiacon, és a mesterséges intelligencia (MI) egyre gyakoribb indokként jelent meg az állások megszűnése során...

MA 11:50

Az Elf leckéje: így őröl fel minket a megélhetés

Felmerül a kérdés, hogy mennyibe kerülne ma Buddy, a Mi a manó?..

MA 11:34

Az MI-botrány az Indie Game Awards-on: elvették a díjakat a Clair Obscurtól

A Sandfall Interactive nagy sikerű, kritikusok által elismert RPG-je, a Clair-obscur: 33...

MA 11:02

Az amerikai alap kiszáll a Sportradarból: miért most?

🏆 A kaliforniai székhelyű Global IMC jelentősen csökkentette részesedését a Sportradar Group AG-ben, több mint 7 millió dollár (kb...

MA 10:57

Végleg vége az olcsó Steam Deck korszakának

💸 A Steam Deck-rajongók számára rossz hír, hogy a Valve beszüntette az utolsó megfizethető, LCD-s modellt is...

MA 10:39

Az év rejtett gyöngyszemei: játékok, amikről lemaradtál

💎 2025-ben a videojáték-ipar elképesztő mennyiségű címet ontott magából, de szinte lehetetlen mindenre odafigyelni...

MA 10:32

Az inka kőcsodák titkai: így emelték fel a birodalmat

Az inka civilizáció építőművészetét évszázadok óta rejtély övezi. A mai Peru, Ecuador, Bolívia, Chile és Argentína területén elterülő, több mint tízmillió lakosú inka birodalom hivatalosan az 1500-as években bekövetkezett spanyol hódításig uralta a térséget...