Az energiaipart támadják rejtőzködő MI-hackerek

Az energiaipart támadják rejtőzködő MI-hackerek
Egy kifinomult kibertámadási kampány, a OneClik célkeresztjébe vette az energia-, olaj- és gázipar számos szervezetét. Az elkövetők ügyesen rejtik el tevékenységüket: a Microsoft ClickOnce szoftverterjesztő eszközt, valamint egy speciális, Golang nyelven írt, RunnerBeacon nevű hátsó ajtót használnak. A parancs- és vezérlő (C2) infrastruktúrát pedig legitim AWS (Amazon Web Services) felhőszolgáltatások mögé bújtatják, ezzel tovább nehezítve a leleplezést.

Hogyan támad a OneClik?

A behatolók taktikája ötvözi a legális eszközöket és a célzottan fejlesztett rosszindulatú programokat. A támadás egy adathalász e-maillel kezdődik, amely egy hamis hardverelemző oldalra mutató linket tartalmaz az Azure felhőben. Innen a felhasználó letölthet egy .APPLICATION fájlt (ClickOnce-manifeszt), amelyet legitim programnak álcáznak. A Trellix kutatói rámutattak: a ClickOnce-alkalmazások lehetővé teszik a káros kódok felhasználói jóváhagyás nélküli futtatását, mivel azok a Windows Deployment Service (dfsvc.exe) révén, magasabb jogosultságok nélkül, felhasználói szinten futnak.

Itt jön a trükk: a ClickOnce loader manipulálja a .NET-alkalmazások működését úgy, hogy legitim fájloktól (például ZSATray.exe, umt.exe vagy ied.exe) eltérő programkódot tölt be. Mindez a háttérben, tipikus ClickOnce-műveletek közé rejtve történik, így a támadás nehezen észlelhető.

Rejtőzködés a felhőben

A támadók valódi AWS-szolgáltatásokat (például CloudFront, API Gateway, Lambda) használnak kommunikációra, így az adatforgalom beleolvad a teljesen ártalmatlan felhős forgalomba. Így a védelmi rendszerek vagy a teljes AWS-domaint blokkolják, vagy csak titkosított SSL-forgalomból tudják kiszűrni a támadást – ami vállalati környezetben gyakorlatilag nehéz.

A kampánynak több változata is létezik: például a OneClik v1a CloudFront-domainek, míg a v1d AWS Lambda URL-en keresztül kommunikál.

A RunnerBeacon hátsó ajtó működése

A támadássorozat szíve egy futtatható golang program, a RunnerBeacon, amely RC4-algoritmussal titkosítva kommunikál, és MessagePack-alapú adatsorozatot használ. Moduláris üzenetprotokollal működik – például képes rendszerparancsokat futtatni (CreateProcessW), folyamatokat listázni, fájlműveleteket végezni, portokat szkennelni vagy akár SOCKS5 proxy-n keresztül adatforgalmat továbbítani.

Elemzők több rejtőzködő szolgáltatást is felfedeztek benne: például áltevékenységeket, megtévesztő időzítéseket és üzeneteket, folyamatinjektálást, sőt jogosultságnövelési előkészületeket is kezel. Felépítése a Geacon családba tartozó, Cobalt Strike-jellegű Go-alapú hátsó ajtókra emlékeztet, így valószínű, hogy ezek továbbfejlesztett, privát változatáról van szó.


Kína nyomai – de bizonyíték nincs

A jelek alapján a támadók Kínához köthetők. Több, kínai fenyegetőkhöz kapcsolt technika is megjelenik: például a .NET AppDomainManager injektálása vagy a felhőalapú malware-telepítési módszerek (Alibaba, Amazon). Ugyanakkor ezek önmagukban nem elegendőek a közvetlen attribúcióhoz.

A Trellix részletes kompromittálási indikátorokat is közöl: az adathalász csaliktól kezdve a malware-loadereken és konfigurációs fájlokon át az egyes domaincímekig és végrehajtható fájlokig minden megtalálható az anyagukban.

2025, adminboss, www.bleepingcomputer.com alapján

Legfrissebb posztok

MA 16:17

Az RC4-nek vége: a Microsoft lekapcsolja a veszélyes titkosítást

Több mint 26 évnyi problémás működés után a Microsoft végre megszabadul attól a Windowsban használt titkosítási algoritmustól, amely számos komoly kiberbiztonsági rést hagyott szerte a világban...

MA 16:01

Az MI feltárja a DNS-be kódolt betegségek titkait

A Mount Sinai orvosi kar legújabb fejlesztése egy olyan MI-rendszer, amely nemcsak veszélyes genetikai mutációkat ismer fel, hanem azt is képes előre jelezni, milyen betegségek kialakulására van a legnagyobb esély...

MA 15:35

Az újrahasznosítás rémálma: berobban a rugalmas anyagok forradalma

♻ A rugalmas ruhák, mint a leggings vagy a sportruházat, szinte lehetetlen újrahasznosítani—ezért a legtöbbjük szeméttelepen végzi, még akkor is, ha elvisszük a szelektív gyűjtőbe...

MA 15:18

Az élet szikrája: RNS születhetett magától az ősi Földön

⚡ Évmilliárdokkal ezelőtt, nem sokkal a Föld kialakulása után, már jelen lehettek azok az anyagok, amelyekből az élet kialakult...

MA 15:02

A biztosítatlan gyerekek nagyobb eséllyel halnak meg rákban

Több mint négymillió, 19 év alatti amerikai gyermek maradt egészségbiztosítás nélkül 2024-ben...

MA 14:48

Az amerikai szabályozás enyhül, a PayPal bankká lépne elő

A PayPal bejelentette, hogy saját bank alapítására készül az Egyesült Államokban, miután Utah államban benyújtotta ipari hitelintézeti engedélykérelmét...

MA 14:34

Az Ofcom rászállt a BT-re és a Three-re a súlyos leállások miatt

⚠ Júniusban és júliusban a BT és a Three mobilhálózatai komoly üzemzavarokat szenvedtek el az Egyesült Királyságban, amelyek során az ügyfelek nem tudtak hívásokat indítani vagy fogadni, sőt, a segélyhívó szolgáltatások sem voltak elérhetők...

MA 14:20

Az elbukott Roomba: így úszott el az otthoni robot jövője

Amikor 2005-ben először vittem haza a saját Roombámat, egy lépéssel közelebb éreztem magam A Jetson család álomvilágához – ahhoz, hogy egy robot takarítson helyettem...

MA 14:03

Az RC4 bukása: a Microsoft száműzi a veszélyes titkosítást

Több mint negyedszázadon át volt része a Windows-rendszereknek egy olyan titkosítási algoritmus, amelyet a hackerek aranybányának tekintettek...

MA 13:50

Az új Kim Kardashian-skin tarol a Fortnite-ban

A Fortnite történetében már megszokottak a sztárkollaborációk, de Kim Kardashian színre lépése egészen új szintet jelent...

MA 13:34

Az orosz GRU éveken át csapott le a kritikus infrastruktúrára

A fejlett orosz kibertámadások évek óta komoly veszélyt jelentenek a nyugati energia-, távközlési és technológiai szektorra...

MA 13:03

Az MI-től tényleg emberibbé válnak a főnökök?

📈 Fontos kérdés, hogy mit jelent az, ha a vállalatok a döntéshozatali folyamatokban mind nagyobb teret adnak az MI-nek, amely eddig inkább csak végrehajtó feladatokat látott el...

MA 12:49

A Ford a szerverparkokban újít: autóakkukból energiabank

🚗 A Ford stratégiát vált, és hatalmas akkumulátorokat kezd gyártani, kihasználva a globális adatközpont-építési hullámot...

MA 12:34

A OnePlus Turbo óriási akkumulátorral robban be

A OnePlus új lendületet vesz: legújabb fejlesztése, a OnePlus Turbo-széria hangos belépőt ígér az okostelefonok piacán...

MA 11:50

A Magdala-kő rejtélye: a világ legkorábbi jeruzsálemi menórája

Egy zarándok több mint 2000 éve örökíthette meg emlékeit a Magdala zsinagógában fellelt kőtömbbe vésett menóra formájában, amelyet a tudósok ma a világ legrégebbi ilyen ábrázolásaként tartanak számon...

MA 11:34

Az év szava idén: MI-szemét

🚬 Az MI által gyártott értéktelen tartalmak annyira elterjedtek 2025-re, hogy az egyik legnagyobb angol szótár, a Merriam-Webster is felvette a szenny (slop) kifejezést új jelentéssel...

MA 11:17

Az életüket kockáztató kolibrik: a természet középkori lovagjai

A zöld erdei kolibri csillogó tollazatával és tűhegyes, hosszú csőrével nemcsak a nektárgyűjtés mestere a közép- és dél-amerikai őserdőkben, hanem igazi harcos is, ha eljön a párzási időszak...

MA 11:02

Az MI miatti csiphiány megdobhatja a mobilok árait

📱 Az MI-vezérelte csiphiány jelentős drágulást hozhat a mobiltelefonok piacán 2026-ban. Az okostelefonok átlagos eladási ára várhatóan 6,9%-kal nő, főként a memóriachipek árának ugrásszerű emelkedése miatt...

MA 10:59

Az év biológiai áttörései: emlékezet, evolúció és az MI legfurcsább titkai

🔬 Tipikus, hogy egyetlen év biológiai felfedezései is képesek megváltoztatni mindazt, amit tudni vélünk magunkról, az állatokról – vagy akár a gépekről...