2025. 11. 23., 10:02

A Qilin-rejtély nyomában: így dolgozik egy zsarolóvírus-vadász

A Qilin-rejtély nyomában: így dolgozik egy zsarolóvírus-vadász
A kibervédelem világa gyakran olyan, mint egy végtelen kirakós: sosem tudni, milyen apró nyom vezet el a támadás teljes megértéséhez. Különösen igaz ez akkor, ha egy szervezet csak utólag kapcsolja be a megfelelő védelmi eszközöket, így a szakértőknek extrém nehéz dolguk van. Egy közelmúltbeli Qilin zsarolóvírus-incidens tökéletesen megmutatta, milyen az, amikor az elemzőknek gyakorlatilag egy tűhegynyi résen kell bekukkantaniuk egy támadás részleteibe.

Csak egyetlen nyomozói ablak

A történet főszereplője egy szervezet, mely csak az incidens után, október 11-én telepítette gépeire a Huntress védelmi ügynökét, ráadásul kezdetben csak egyetlen gépen. Ez azt jelentette, hogy semmilyen korábbi naplófájl, hálózati telemetria vagy zsarolóvírus-csapda nem állt rendelkezésre. Az egyetlen kapaszkodót az antivírus-riasztások jelentették, amelyek utólag érkeztek meg a rendszerbe.

Az elemzők ezután a Windows eseménynaplóihoz fordultak: ezekből kiderült, hogy 2025. október 8-án a rosszindulatú fél hozzáférést szerzett a szóban forgó géphez, majd telepítette a Total Software Deployment Service szolgáltatást, valamint egy trükkös, hamis ScreenConnect távmenedzsment-klienst, amely a 94.156.232.40 IP-címre mutatott.

Külön figyelmet érdemel, hogy a LogMeIn alkalmazást hivatalosan még augusztus 20-án telepítették, tehát a támadó tudatosan bújt egy ismert szoftver köntösébe: október 8-án a rogue ScreenConnect klienst LogmeinClient.msi néven juttatták a rendszerbe, ezzel is elkerülve a gyanút.

Hamis programok, sikertelen kísérletek

Ami ezután jött, arra senki sem számított: három új fájl jelent meg a gépen 2025. október 11-én, közvetlenül a hamis ScreenConnect kliens használatát követően: r.ps1, s.exe és ss.exe. Ezek közül csak az r.ps1 script maradt fenn, melynek vizsgálata során kiderült, hogy a támadó a géphez csatlakozó RDP (távoli asztali kapcsolat) felhasználókat, címeket és domaineket akarta feltérképezni.

Azonban a Windows eseménynaplója arról tanúskodott, hogy a script futtatását az operációs rendszer megakadályozta, mivel a rendszer blokkolta a PowerShell-szkriptek futtatását. Ez gyakorlatilag leleplezte és blokkolta a támadó első próbálkozását.

A másik két fájl ennél trükkösebbnek bizonyult: maguk a programok már nem voltak megtalálhatók, de a Windows AmCache.hve és a PCA-naplók töredékei alapján sikerült rekonstruálni azok hash-eit, és kiderült, hogy mindkét futtatási kísérlet kudarcba fulladt. Külön érdekesség, hogy a támadó előbb letiltotta a Windows Defender valós idejű védelmét, majd megpróbálta telepíteni és futtatni ezeket az állományokat. Az s.exe fájl a VirusTotal szerint komoly kockázatot rejtett, de a telepítőalkalmazás hibáján bukott el. Alig hét másodperccel később pedig az ss.exe program következett, amelynek indítási kísérletét rögtön a Windows hibakezelője (werfault.exe) követte – a naplófájlok gyakorlatilag azonnali ütközésről és futásképtelenségről árulkodnak.

Zsarolóüzenet: a Qilin-csoport védjegye

Amikor a támadó tanácstalanná vált, visszakapcsolta a Windows Defendert, majd néhány perccel később távolról ismét belépett a rendszerbe, és megpróbált zsarolóüzenetet elhelyezni – ez azonban már a Defender magától felismerte, viszont a helyreállítási kísérlet nem járt sikerrel. Végül egy rövid és fenyegető Qilin váltságdíjüzenet maradt hátra: a csoport jól ismert ransomware-as-a-service (RaaS) rendszerének egyik példányát sikerült azonosítani, amelyet különböző támadócsoportok is frissítenek saját módszerekkel.

Külön figyelmet érdemel, hogy a legtöbb Qilin-incidens esetén a támadók távoli asztali kapcsolaton keresztül lépnek be, hasonló titkosított állományokkal és zsarolóüzenetekkel (ransom note-okkal), de ritka, hogy ilyen nyomokat hagynak maguk mögött. Ezúttal a támadó peches volt: a rendszergazda és a naplóállományok szinte mindent feltártak.


A siker záloga: több szempontú vizsgálat

A teljes incidens során súlyos gondot okozott, hogy menet közben, tehát az esemény után telepítették a Huntress védelmi rendszerét. Nem volt elérhető EDR- vagy SIEM-adat, nem működtek a ransomware-csapdák; a szakértőknek több, elszórt forrásból, mozaikszerűen kellett összerakniuk a történteket.

Mindezek ellenére, bár az elemzőknek egyetlen gépre korlátozódott a rálátásuk, a különféle naplók, antivírus-figyelmeztetések, valamint a Windows belső adatai alapján a támadás minden lépése feltárult – a trükkösen bejuttatott programoktól az elbukott próbálkozásokon át egészen a végső zsarolóüzenetig (ransom note).

Ez az eset tökéletesen bizonyítja, mennyivel pontosabb képet kaphatunk a támadó szándékairól és módszereiről, ha több forrást is elemzünk, nem pedig az első furcsa fájl láttán mondunk ítéletet. Az ilyen hozzáállás segít abban is, hogy hatékonyabban válaszoljunk, kizárjuk a vakvágányokat, és pontosabb vállalati döntéseket hozzunk a jövőben.

Legfontosabb indikátorok

– 63bbb3bfea4e2eea: Hamis ScreenConnect-példány azonosítója
– af9925161d84ef49e8fbbb08c3d276b49d391fd997d272fe1bf81f8c0b200ba1: s.exe hash
– ba79cdbcbd832a0b1c16928c9e8211781bf536cc: ss.exe hash
– README-RECOVER-.txt: Zsarolólevél

2025, adminboss, www.bleepingcomputer.com alapján

Legfrissebb posztok

MA 13:56

Az ICE okosszemüveg: a mindent látó Nagy Testvér?

👀 A DHS okosszemüveget fejleszt, amely minden eddiginél modernebb megfigyelést ígér: videót rögzít, biometrikus adatokat – például arcfelismerési mintákat vagy testsúlypont-áthelyezésen alapuló azonosítást – gyűjt, és valós időben veti össze a meglévő adatbázisokkal...

MA 13:45

Egy új vérteszt átírhatja a májrák megelőzésének szabályait

🩸 Érdekes felvetés, hogy egyszerű vérvizsgálattal már jóval azelőtt kiszűrhetik a májsejtek elváltozásait, hogy azok komolyabb problémát, például daganatot okoznának...

MA 13:12

Az új Sony Collexion fejhallgató arcpirító áron debütál

😱 Különösen igaz ez, ha az ember már hozzászokott a Sony csúcskategóriás fejhallgatóihoz: ilyenkor még látványosabb újdonságra számít tőlük...

MA 12:56

Az Apple új vezére: tényleg Ternus nyit új korszakot?

💬 Érdemes megvizsgálni, mi változik az Apple életében szeptembertől, amikor John Ternus, a hardvermérnöki részleg vezetője veszi át Tim Cook helyét a vezérigazgatói székben...

MA 12:45

Az androidos HandyPay-csalás: így lopják meg a bankkártyádat

💳 Álcázott HandyPay-alkalmazással támad Androidon az NGate nevű kártevő, amely most egy újabb, még veszélyesebb változatban szedi áldozatait...

MA 12:24

Mi áll az Új-Zélandot körülölelő fénylő planktongyűrű mögött?

🔭 Új-zélandi kutatók egy lenyűgöző jelenséget örökítettek meg 2026 januárjában: a Chatham-szigeteket körbeölelő, izzó planktongyűrű tűnt fel egy műholdfelvételen...

MA 12:01

A Sennheiser HD 480 Pro: végre a zárt Sennheiser, amire tényleg vártál

🎧 A Sennheiser becsületbeli ügynek vette, hogy megoldja a stúdió- és élőzenei profik egyik állandó vágyát: végre itt a HD 480 Pro, az a zárt fejhallgató, amit szerintük mindannyian akartunk...

MA 11:56

Az új Samsung okosszemüvegek a láthatáron: egyszerre három is jöhet?

Erre példa, hogy a Samsung XR-termékpalettája váratlanul kibővülhet: nemrég derült ki, hogy az eddig ismert két okosszemüveg-modell mellé a közeljövőben egy harmadik is csatlakozhat...

MA 11:46

Az Apple új vezére nagy AI-vizsgán: fordulat vagy bukás?

Tim Cook 15 év után adja át az Apple vezetését John Ternusnak...

MA 11:34

Az Apple trónváltás: John Ternus váltja Tim Cookot

Külön említést érdemel, hogy Tim Cook szeptember 1-jétől nem lesz többé az Apple vezérigazgatója...

MA 11:13

Az Apple új vezére: az MI-korszak nyitánya

Tim Cook bejelentette, hogy leköszön az Apple vezérigazgatói posztjáról, helyét pedig a saját maga választotta utód, John Ternus veszi át...

MA 10:59

A zöld MacBook érkezik: az Apple újrahasznosítási rekordot döntött

Soha nem használt fel ennyi újrahasznosított anyagot az Apple a készülékeiben, mint 2025-ben...

MA 10:50

Az új Pixel 11: újra villog, mint a régi szép időkben

A Pixel 11 nem hivatalos információi szerint visszahozza azt az apró, mégis kultikus értesítő LED-et – igaz, most sokkal menőbb lesz, és Pixel Glow-nak hívják...

MA 10:36

Az új Moto Razr-sorozat megérkezett: indul a hajtogatható mobilok szezonja

📱 A Motorola végre lerántotta a leplet a következő generációs Razr készülékekről, amelyek hivatalosan április 29-én debütálnak...

MA 10:29

Az abszurd kutatás szerint a zöldség-gyümölcs is rákkeltő?

Az utóbbi időben a táplálkozástudományi kutatások között egyre több a kétes eredmény, miközben az egészséges táplálkozás meghatározása is egyre inkább átpolitizált kérdéssé vált...

MA 10:15

A rejtélyes Instagram-hiba: miért lett minden fekete-fehér?

👀 Most komolyan, könyörgöm, észrevetted már, hogy az utóbbi napokban a posztolt színes képeid drámai fekete-fehérben jelentek meg az Instagramon?..

MA 10:01

Az Anthropic új MI-je miatt pánikolnak a bankok

A Mythos névre keresztelt MI-modell bármelyik pénzintézet rémálma lehet: fejlett programozási képességeinek köszönhetően nemcsak felismeri a pénzügyi rendszerek gyenge pontjait, hanem meg is mutatja, hogyan lehet őket kihasználni...

MA 09:58

Az Apple élén váltás: Tim Cook helyét átveszi John Ternus

🚀 Az Apple jelentős bejelentést tett: szeptember 1-től John Ternus veszi át a vezérigazgatói posztot, Tim Cook pedig az igazgatótanács ügyvezető elnöke lesz...

MA 09:43

Az Apple következő vezére: ki váltja Tim Cookot?

Sorsfordító pillanat következik az Apple életében: szeptember 1-jén Tim Cook hivatalosan lemond vezérigazgatói posztjáról...

MA 09:36

A Google oldalsávjába érkezik a Gemini: így szörföz Ázsia

Na most kapaszkodj, mert a Google végre elhozta a Geminit a Chrome böngészőbe Ázsiában és a csendes-óceáni térségben is...

MA 09:22

Az új űrruha hiánya veszélybe sodorhatja a 2028-as holdraszállást

🚀 Az űrhajósok visszatérése a Holdra ismét veszélybe került: a NASA jelenleg nem rendelkezik megfelelő szkafanderrel, a fejlesztés pedig komoly csúszásban van...

MA 09:16

Az élet titkos receptje: baktériumok átírják az evolúció szabályait

🧠 A Föld első életformái, a kékeszöld baktériumok évmilliárdokkal ezelőtt nemcsak az oxigéndús légkör kialakításában voltak úttörők, hanem most úgy tűnik, az evolúció kreativitásáról is új történetet mesélnek...

APP
MA 09:12

APPok, Amik Ingyenesek MA, 4/21

Fizetős iOS appok és játékok, amik ingyenesek a mai napon.     Sight Words: Dolch Coach (iPhone/iPad)Ez a játék a Dolch Sight Words mind az öt szintjére épül, elősegítve az angol szavak gyors és pontos felismerését...

MA 09:11

A kvantumtámadások korára készül az XRP Ledger

Első pillantásra úgy tűnhetett, hogy a blokkláncok szinte feltörhetetlen biztonsága egy ideig még nem kérdőjelezhető meg, azonban a közelgő kvantumszámítógépes forradalom mindent megváltoztat...

MA 09:01

A Seiko USA-t feltörték: ügyféladatok kerültek a hackerekhez

🔒 Valami egészen váratlan fogadta a Seiko USA honlapjának látogatóit a hétvégén: egy „HACKED” feliratú oldal jelent meg, amely a megszokott sajtószoba tartalma helyett durva üzenettel és ultimátummal várta a mit sem sejtő nézelődőket...

MA 08:50

A kaliforniai túlélő méhek új esélyt adnak a beporzóknak

Vizsgálatok szerint egy dél-kaliforniai hibrid méhfaj természetes védelmet fejlesztett ki az egyik leghalálosabb méhpusztítóval szemben...

MA 08:43

Az űrbiznisz befuccsolt: csúfosan bukott a Blue Origin rakétája

A Blue Origin New Glenn rakétájának harmadik útját újabb mérföldkőnek szánták a kereskedelmi űrkilövések piacán, de a bemutatkozás nem alakult álomszerűen...

MA 08:36

A nagy rengés küszöbén? Japán újabb földrengéstől tart

🌈 Április 20-án, helyi idő szerint délután 4:53-kor 7,7-es erősségű földrengés rázta meg Japán legnagyobb szigetének, Honshūnak az északkeleti partvidékét...

MA 08:29

A Marsot ötven éve kísértő árnyék titka

👽 Az egyik marsi kráterben több mint fél évszázada egy titokzatos, sötét folt terjeszkedik, amelynek eredetére és növekedésére máig nincs egyértelmű magyarázat...