Az MI ereje is kevés volt, egy CPU-csúcs buktatta le a zsarolóvírust

Az MI ereje is kevés volt, egy CPU-csúcs buktatta le a zsarolóvírust
Egy heves CPU-kiugrás csak ritkán jelent jót – de egy vállalati szerver kapacitásának hirtelen túlterhelődése most egy egész céget mentett meg a katasztrófától. Egy ügyfél környezetében egy váratlan CPU-emelkedés mögött egy fejlett zsarolóvírus-hálózat éles támadására derült fény. A rátermett biztonsági csapat mindössze 48 óra leforgása alatt feltárta, levadászta és elfojtotta a fenyegetést, így a vállalat egyetlen perc üzleti leállás nélkül védte meg magát az egyik legveszélyesebb zsarolóvírus-csoporttól.

Fertőzés egy hamis böngészőfrissítéssel

A támadás egy ártatlannak tűnő böngészőfrissítéssel kezdődött: egy munkatárs egy olyan fájlt töltött le és indított el, amely állítólag böngészőfrissítés volt, ám valójában egy káros JavaScript-kód rejtőzött benne. Ezzel párhuzamosan automatikusan elindult a támadók felderítő tevékenysége: a rendszer felhasználóinak és gépeinek feltérképezése, lokális információk összegyűjtése, illetve jelszavak utáni kutakodás a memóriában és a fájlok között.

Mindössze néhány perc alatt második szintű rosszindulatú szoftvert telepítettek, amely időzített feladatként jelent meg a rendszeren, így a visszatérésük is biztosítva volt. Ezután egy teljesen legálisnak látszó Python-csomag is lekerült a gépre, ám ezt titkosított Python-szkript követte, amely SOCKS-proxyként működött – vagyis ugródeszkát biztosított a támadóknak a vállalati hálózat és az internet között.

Érdemes kiemelni, hogy a támadók tízrétegű titkosítást alkalmaztak a rejtett Python-szkripten, amely minden feloldási lépésben újabb, véletlenszerű változókat és anti-elemzési trükköket vetett be: például próbálták elkerülni a virtuális gépen való futtatást vagy a visszakövetést. A proxy lehetővé tette az irányított kommunikációt a kompromittált gép és a támadói infrastruktúra között.

Nemcsak ezen keresztül támadtak: a szakértők azt is észrevették, hogy a gépen tárolt e-mail-aláírásokat is manipulálták – minden e-mail végére kártékony képhivatkozásokat illesztettek. Egy ilyen változtatást az átlagos felhasználó teljesen észrevétlenül hagy – ámbár sebezhető klienseken könnyen támadási vektorrá válhat.

Hálózati felfedezés és első hitelesítő adatok

A rendszer kompromittálását követően az elkövetők rögtön privilegizált jelszavak és jogosultságok után kutattak. Sorra fésülték át az elérhető hálózati meghajtókat, távolról futtattak PowerShell-szkripteket kifejezetten bejelentkezési adatok keresésére, vizsgálták a böngészők (Chrome, Edge) helyi adatbázisait, és a DPAPI segítségével azokat is igyekeztek megfejteni.

Alig néhány óra alatt megszerezték egy Domain Admin jogosultságú fiók feletti irányítást, amivel teljes hozzáférést nyertek a vállalati tartományhoz. Vizsgálatuk szerint ehhez az is hozzájárult, hogy a cégnél hibásan konfigurálták a tanúsítványszolgáltatói rendszert – így szinte ellenállás nélkül tudtak jogosultságokat szerezni. Következésképpen egy egyszerű felhasználóból adminisztrátor lett kevesebb mint négy óra alatt.

A támadó további lépései a hálózatban

A támadók következő célpontjai a domainadminisztrátorok laptopjai lettek. A távoli asztali hozzáférést úgy engedélyezték, hogy önállóan módosították a célgépek registry-beállításait, kinyitották a szükséges portokat, majd meggyőződtek arról, hogy az adott gépet senki nem használja. Ezt követően újabb, kényes információkat kereső szkripteket futtattak, amelyek végrehajtásuk után azonnal törlődtek, hogy nyomtalanul eltűnjenek.

Érdekes módon a támadók a feldolgozott szervereken telepített Microsoft Office programokat is használták: Word, Visio vagy Excel alkalmazások futottak, miközben olyan dokumentumokat nyitottak meg, amelyek a belső architektúráról, szerverekről, Azure VM-ekről és adatbázisokról tartalmaztak információt. Ez azért szokatlan, mert a támadók ilyenkor jellemzően elmentik, majd offline elemzik a dokumentumokat – ámbár itt „házi” környezetben dolgoztak, betekintést engedve módszereikbe is.


Adatlopás és sikeres elhárítás

Egy nappal a fertőzés után már több tartós hozzáférési pontot, adminisztrátori jogosultságot, Active Directory-katalógust és adatokat gyűjtöttek össze. Először egy speciális Microsoft Azure Storage segédprogramot bevetve, az AzCopy-t használva, sorra töltötték fel a frissen összegyűjtött céges adatokat külső tárhelyre – szelektálva fájlnév és módosítási idő szerint.

Érdemes kiemelni, hogy ez a masszív adatmásolási hullám váltotta ki azt a CPU-csúcsot is, ami végül felhívta az üzemeltetők figyelmét a támadásra. A Varonis-rendszer 270 ezer fájlhoz történő hirtelen hozzáférést jelzett, jelentős riasztási hullámot generálva. A védelem lépésről lépésre visszakövette a támadók mozgását, időben azonosította az összes rejtett bejáratot, majd szervezett lekapcsolással egyszerre zárta ki őket – így megelőzte, hogy a támadás zsarolóvírussá alakuljon.

Következésképpen mindössze percek választották el a céget attól, hogy a teljes infrastruktúra titkosítása, illetve váltságdíj követelése kezdődjön. Az ilyen támadások gyakorisága és sebessége miatt a vállalati biztonság alapja, hogy a legkisebb rendellenesség – például egy váratlan CPU-csúcs – sosem maradhat figyelmen kívül. Az adatok szerint gyakorlatilag nincs olyan vállalat, amely sérthetetlen lenne: 99%-uknál MI segítségével pillanatok alatt feltárhatók érzékeny információk.

A gyors beavatkozás most egy céget mentett meg, amire minden felsővezetőnek érdemes emlékeznie.

2025, adminboss, www.bleepingcomputer.com alapján

Legfrissebb posztok

MA 06:22

Az új TP-Link switch tényleg olcsó, gyors és csendes?

💡 Fémházas kivitelben érkezik a TP-Link TL-SG105S-M2, amely öt darab 2,5 GbE porttal próbál versenyezni a piacon...

MA 06:15

Az idegesítő MI-funkciók száműzése a Chrome-ból

🔨 A Chrome asztali verziója egyre több beépített MI-eszközt tartalmaz, amelyek sokak számára zavaróak lehetnek, de szerencsére a legtöbb funkciót gyorsan el lehet tüntetni a böngészőből...

MA 06:09

A világra leselkedő legnagyobb veszély: az elfeledett vulkánok

Egy etiópiai tűzhányó 10 000 évnyi csend után tört ki, és ezzel élesen rávilágított arra, hogy a kevéssé ismert, vagy egyenesen figyelmen kívül hagyott vulkánok okozhatják a következő, globális méretű természeti katasztrófát...

MA 06:05

Történelmi események a mai napon (December 27.)

Időutazás egyetlen napon: elkészült a Hagia Sophia, megszületett Spanyolország demokratikus rendszere, és véget ért a romániai forradalom...

MA 06:02

Az ősi pestisről egy birkacsont rántotta le a leplet

A középkori pestisjárvány Európa lakosságának harmadát pusztította el. A fertőzést akkoriban bolhák terjesztették, amelyek a fertőzött patkányokról vitték át a Yersinia pestis baktériumot az emberekre...

péntek 20:49

Az LG leleplezte a jövő háztartási robotját

🤖 Az LG vadonatúj humanoid robotot mutat be a következő CES kiállításon Las Vegasban...

péntek 20:33

Az MI 2025-ben felforgatta a munka világát – új korszak jött

A 2025-ös év munkafronton minden eddiginél nagyobb fordulatot hozott az MI-nek köszönhetően...

péntek 20:18

Az MI-forradalom átírja a globális ellátási láncok szabályait

Egy lényeges szempont, hogy az ellátási láncok a világ gazdaságának gerincét adják: ezek a rendszerek juttatják el a termékeket és szolgáltatásokat a kiindulóponttól a vásárlóig, miközben növelik a hatékonyságot és csökkentik a költségeket...

péntek 20:02

Az extra C-vitamin csodát tesz a bőröddel

🍌 A legújabb kutatás szerint a bőr állapota közvetlenül függ attól, mennyi C-vitamint fogyasztasz...

péntek 19:51

A valaha látott leghosszabb gammakitörés titkai lelepleződnek

👀 2025. július 2-án a világ kutatói egy rendkívüli esemény szemtanúi lettek: minden eddiginél hosszabb ideig tartó gamma-kitörést, a GRB 250702B-t észleltek, amely több mint hét órán át tartott...

péntek 19:32

A MI zabálja a memóriát: közeleg az okostelefon-válság

A globális okostelefon- és PC-piac jelentős visszaesést szenvedhet el 2026-ban, mert a memóriagyártók egyre inkább az MI-adatközpontokat részesítik előnyben, így kevesebb memóriát gyártanak a fogyasztói eszközökhöz...

péntek 19:17

Az új Gmail-cím végre megérkezett – vagy mégsem?

Sokan szenvednek fiatal kori Gmail-címüktől, amelytől akár évek óta próbálnak megszabadulni...

péntek 19:02

Az ultrafényes fekete lyuk orkánt szabadít el a galaxisban

🛰 A világegyetem egyik legizgalmasabb égi eseményét figyelték meg kutatók: a NGC 3783 spirálgalaxis közepén lakó fekete lyuk soha nem látott, fényes kitörést produkált...

péntek 18:49

Az árát megfizetjük, ha a Nyugat kihátrál az elektromobilitásból

A nyugati autógyártók visszavonulót fújnak az elektromos autók fejlesztésének terén, miközben a kínai riválisok egyre nagyobb teret nyernek az elektromos autók piacán...

péntek 18:34

A SpaceX tőzsdére lép – felforgatja az űrversenyt?

🚀 Elon Musk vállalata, a SpaceX komolyan fontolgatja, hogy 2026-ban tőzsdére megy...

péntek 18:18

Az Andokban előkerült ősi lábnyomok átírják a dinoszauruszok történetét

Bolívia közepén, a Toro Toro nemzeti parkban mostanáig legendák övezték azokat a hatalmas, háromujjú lábnyomokat, amelyeket egykor természetfeletti erejű szörnyeknek tulajdonítottak...

péntek 15:35

Az ingatlanpiac jeges zuhanya: a KB Home váratlan húzásai

Fontos kérdés, mi történik az amerikai ingatlanpiac közepette, ahol az elmúlt évben rohamosan gyengült a kereslet...

péntek 15:18

Az elveszett AirPods pillanatok alatt meglesz: így találd meg

Külön említést érdemel, hogy az AirPods-ok elvesztése gyakoribb, mint gondolnánk. Ezek az apró fülhallgatók imádnak eltűnni kanapépárnák között, táskák és zsebek mélyén, pont amikor a legkevésbé számítasz rá...

péntek 15:02

Drágulnak az autók, szökik az adó: Virginiában forr a düh

Erre utal többek között az, hogy egy virginiai sofőr, Stephen Martin döbbenten tapasztalta: az Amherst megyei hivatal 3,5 éves Toyota Sienna egyterűjét 15,7 millió forintra értékelte adózáskor – alig kevesebbre, mint amennyiért újonnan vette...