Az MI miatt lett trójai a ConnectWise?

Az MI miatt lett trójai a ConnectWise?
A hackerek új módszert alkalmaznak: a ConnectWise ScreenConnect telepítőjét digitálisan aláírt, távoli hozzáférést biztosító kártevővé alakítják át. Ehhez a szoftver Authenticode aláírásában megbúvó beállításokat módosítják anélkül, hogy a digitális aláírás érvénytelenné válna.

Hogyan működik az „authenticode stuffing”?

A ScreenConnect egy távoli elérést biztosító rendszeradminisztrációs szoftver, amelyet IT-szakemberek használnak hibaelhárításra. A telepítő testreszabható: meg lehet adni, hogy a kliens melyik szerverhez kapcsolódjon, milyen szöveget jelenítsen meg, illetve milyen logót használjon. Ezeket a beállításokat a program az Authenticode tanúsítvány táblájába menti el.

Az ún. authenticode stuffing technika lehetővé teszi, hogy az aláírt telepítőben úgy cseréljenek ki fontos adatokat, hogy az eredeti digitális aláírás megmaradjon. A biztonsági szakemberek számos, szinte teljesen azonos hash-értékű, ám eltérő tanúsítványtábla-tartalmú, veszélyes bináris fájlt találtak.

Célzott támadások és trükkös adathalászat

Az első ilyen kártékony példányokat először német munkahelyeken észlelték, ahol a felhasználók adathalász átverések áldozatai lettek. Ezek jellemzően PDF vagy Canva oldalakról letölthető, felhőben (Cloudflare R2) tárolt, Request for Proposal.exe nevű fájlok. Valósághű Windows Update telepítőnek álcázzák magukat, hamis hátteret is használnak. A háttérben valójában a csalók szerveréhez kapcsolódnak (86.38.225.6:8041).

A G DATA kutatócsoport saját eszközt fejlesztett a rejtett kártékony beállítások kinyerésére, és a trójai példányokat azóta Win32.Backdoor.EvilConwi.* vagy Win32.Riskware.SilentConwi.* néven detektálják. Ezt követően a ConnectWise visszavonta a kompromittált tanúsítványokat, de a cég nem reagált a G DATA értesítésére.

Egyszerű, mégis hatékony technika

Egy másik akció során ismert vállalati szoftvert módosítottak úgy, hogy felhasználóneveket, jelszavakat és domain-információkat lopjon, és az adatokat egy támadók által ellenőrzött szerverre továbbítsa. A SonicWall tanácsa szerint minden használt szoftvert csak hivatalos forrásból érdemes letölteni.

Miközben a felhőalapú támadások egyre kifinomultabbá válnak, a bűnözőknek még mindig elég egy ilyen egyszerű trükk is ahhoz, hogy sikerrel járjanak. A Wiz kutatása szerint a felhőben jártas támadók jelenleg nyolc fő módszert használnak, amelyeket világszerte szervezetek ezreinél észleltek.

2025, adrienne, www.bleepingcomputer.com alapján


Legfrissebb posztok

Mit rejtegetnek az űrviharok, a szén-dioxid új szerepe

MA 09:27

Mit rejtegetnek az űrviharok, a szén-dioxid új szerepe

💫 Jelentősége van annak, hogy a légkör magasabb rétegeiben emelkedő szén-dioxid-szint alapvetően megváltoztathatja, hogyan hatnak a geomágneses viharok bolygónkra, és ezzel számos műhold sorsára is kihatással lehet. A geomágneses...


MA 09:13

Az új-zélandi légiirányítást egy szoftverhiba bénította meg

Múlt hétvégén egyórás üzemzavar bénította meg Új-Zéland légiforgalmi irányítását: öt repülőgép kénytelen volt körözni a levegőben, míg négy gép nem tudott elindulni. Az ország egyetlen légiforgalmi szolgáltatója, az...

APPok, Amik Ingyenesek MA, 8/24
APP

MA 09:12

APPok, Amik Ingyenesek MA, 8/24

Fizetős iOS appok és játékok, amik ingyenesek a mai napon.     Clumsy Bomb (iPhone/iPad)A Clumsy Bomb egy casual játék, amelyben egy kis bomba a főszereplő. A játék...

Kvantumszámítógéppel tényleg áttörtük a Matrixot, vagy ez csak átverés?

MA 09:02

Kvantumszámítógéppel tényleg áttörtük a Matrixot, vagy ez csak átverés?

🧠 A kvantumszámítógépek világában egyetlen elméleti részecske, a Majorana-kvazirészecske képes lehet megváltoztatni az egész iparágat. Ezekre azért irányul hatalmas érdeklődés, mert olyan zajálló tulajdonságokkal rendelkezhetnek, amelyek tökéletessé tehetik őket...

Az orosz hekkerek játszótere: a Cisco sebezhetősége továbbra is veszélyt jelent

MA 08:53

Az orosz hekkerek játszótere: a Cisco sebezhetősége továbbra is veszélyt jelent

⚠ Az FBI figyelmeztetése szerint az orosz hírszerzéshez köthető, Berserk Bear nevű hekkercsoport világszerte kritikus fontosságú infrastruktúrákat támad egy hét éve ismert, de sok helyen máig nem javított Cisco-hiba...

Az Apple TV+ áremelése: ennyit kérnek most a sorozatokért

MA 08:40

Az Apple TV+ áremelése: ennyit kérnek most a sorozatokért

📰 Az Apple TV+ ismét drágul: a havidíj mostantól 12 990 forint, az eddigi 9 990 forint helyett. Az új ár először az új előfizetőknél lesz érvényes, a meglévők...

A mesterséges intelligencia átalakítja a Dell működését, ebből mindannyian tanulhatunk

MA 08:27

A mesterséges intelligencia átalakítja a Dell működését, ebből mindannyian tanulhatunk

🤖 A Dell Technologies látványos átalakuláson ment keresztül a mesterséges intelligencia segítségével, amiből minden magyar vállalat inspirációt meríthet. Az elmúlt évben John Roese technológiai igazgatói feladatait kibővítette a Chief...

Az OpenAI melegszívű MI-je csak bizonyos felhasználóknak jár

MA 08:13

Az OpenAI melegszívű MI-je csak bizonyos felhasználóknak jár

💡 A GPT-5 új, barátságosabb személyiségét az OpenAI fokozatosan teszi elérhetővé, azonban fontos megjegyezni, hogy ez még mindig nem olyan melegszívű, mint a GPT-4o (a 4o jelentése: „négyszer nulla”;...

Az okosotthon új főnöke: jön a Gemini

MA 08:01

Az okosotthon új főnöke: jön a Gemini

Októberben érkezik a Gemini az okoshangszórókra és kijelzőkre, leváltva a régi Google Asszisztenst (Google Assistant). A Gemini két változatban lesz elérhető: ingyenes és fizetős verzióban, utóbbi valószínűleg előfizetéshez...