Az MI sem véd a Crypto24 zsarolószoftver ellen

Az MI sem véd a Crypto24 zsarolószoftver ellen
A Crypto24 zsarolószoftver-csoport új, saját fejlesztésű eszközökkel kerüli ki a vállalati szervezetek biztonsági megoldásait, adatokat szivárogtat, valamint fájlokat titkosít – ráadásul főként nagyvállalatokat vesz célba, köztük pénzügyi, gyártó, szórakoztatóipari és technológiai szereplőket az Egyesült Államokban, Európában és Ázsiában.

Profik a háttérben

Elemzések szerint a Crypto24 tagjai jól képzettek, valószínűleg korábbi, már megszűnt zsarolóvírus-bandák rutinos tagjaiból tevődnek össze. Miután sikerül bejutniuk a vállalati rendszerbe, először alapértelmezett Windows adminisztrátori fiókokat aktiválnak, vagy új felhasználókat hoznak létre, hogy észrevétlenek maradjanak. Ezután egyedi batch fájlokkal térképezik fel a gépeket és a felhasználókat, majd kártékony szolgáltatásokat telepítenek: a WinMainSvc nevű billentyűleütés-naplót és az MSRuntime nevű zsarolószoftver-töltőt.

Biztonsági programok ellen is támadnak

Speciális, egyedileg módosított RealBlindingEDR nevű eszközükkel képesek leállítani többek között a Trend Micro, a Kaspersky, a Sophos, a SentinelOne, a Malwarebytes, a McAfee, a Bitdefender, a Cisco és a Fortinet védelmi rendszereit, pontosan kiszűrve a céges védelmek kernel szintű komponenseit. Amennyiben adminisztrátori joguk van, a Trend Vision One-t például egy hivatalos, karbantartásra szánt segédprogrammal távolítják el, így elkerülhetik a további rosszindulatú szoftverek – például a billentyűzetfigyelő és a zsarolószoftver – lelepleződését.

Adatlopás és titkosítás lépésről lépésre

A billentyűzetfigyelő „Microsoft Help Manager” néven fut, és nemcsak a leütött karaktereket, hanem az aktív ablakok címét, illetve a vezérlőgombokat is rögzíti. Oldalirányú terjedéshez és adatgyűjtéshez SMB-meghajtókat használnak, majd az ellopott adatokat egyedi programmal Google Drive-ra töltik fel. A zsarolószoftver csak azután kapcsol be, hogy minden árnyékmásolatot töröltek a Windows rendszeren, ezzel megakadályozva az egyszerű helyreállítást. A konkrét titkosítási módszerekről vagy a váltságdíj-követelésekről nincs nyilvános információ, ugyanakkor a támadások felismeréséhez már elérhetőek a blokkolásra alkalmas technikai részletek.

2025, adrienne, www.bleepingcomputer.com alapján

  • Te mit gondolsz, mennyire számít etikátlannak egy ilyen támadás?
  • Te mit tennél, ha észrevennéd, hogy valaki feltörte a céges hálózatot?
  • Szerinted logikus döntés-e, hogy ezek a csoportok nagyvállalatokat támadnak inkább?



Legfrissebb posztok

Űrrakéta indulhat, fennakadások lehetnek a floridai reptereken

MA 23:51

Űrrakéta indulhat, fennakadások lehetnek a floridai reptereken

Az amerikai hatóságok jelenleg azt mérlegelik, hogy a SpaceX óriásrakétája, a Starship elindulhat-e a Kennedy Űrközpontból. Fontos kiemelni, hogy a tervek szerint ezek az indítások akár kétórás késéseket...

Az XRISM műhold felfedezte, lassú és izzó gáz található a fekete lyuk mellett

MA 23:26

Az XRISM műhold felfedezte, lassú és izzó gáz található a fekete lyuk mellett

🔬 A Tejútrendszer egyik nevezetes fekete lyukas kettőscsillaga, a 4U 1630-472 meglepő titkait fedte fel az XRISM nevű műhold, szokatlanul halvány röntgenfényben. A japán, amerikai és európai fejlesztésű XRISM...

Titokzatos hő ragyog a Földből, meglepetés az űrből

MA 22:51

Titokzatos hő ragyog a Földből, meglepetés az űrből

Bolygónk láthatatlan hőkibocsátását vizsgálja a NASA PREFIRE küldetése, amely két apró, cipősdoboz méretű CubeSat műholddal kutatja Földünk energetikai titkait. Ezek a műholdak az infravörös tartományban mérik a hő...

A Google lecsapott: a Meta 3600 milliárdos felhőbiznisszel robbant

MA 22:01

A Google lecsapott: a Meta 3600 milliárdos felhőbiznisszel robbant

A Meta hatalmas, több mint 10 milliárd dolláros (kb. 3600 milliárd forintos) felhőszolgáltatási szerződést kötött a Google-lel, amely hat évre szól. Mark Zuckerberg cége eddig elsősorban az Amazon...

Az új PCIe 8.0: Megint duplázzuk a sebességet?

MA 21:51

Az új PCIe 8.0: Megint duplázzuk a sebességet?

A PCI-SIG hivatalosan is bejelentette a PCIe 8.0 szabvány érkezését, amely a tervek szerint 2028-ban jelenik meg, és az előző generációhoz képest ismét megduplázza az átviteli sávszélességet. A...

Az új szélhámos trükk: egy mozdulat, és leemelték a pénzed

MA 20:51

Az új szélhámos trükk: egy mozdulat, és leemelték a pénzed

🔑 A digitális fizetési rendszerek gyorsaságát és kényelmét egyre gyakrabban fordítják saját előnyükre a csalók, akik egy új módszerrel, az úgynevezett ghost-tappinggel (szellem koppintás) rabolják ki áldozataikat. Délkelet-Ázsiában, de...

Az idegek harca: a Microsoft Teams újabb leállása

MA 20:01

Az idegek harca: a Microsoft Teams újabb leállása

A Microsoft Teams felhasználói ismét bosszankodhatnak: a számítógépes és webes alkalmazások elindításakor egyre többen találkoznak a „Nem sikerült csatlakozni ehhez az alkalmazáshoz” hibával. A Microsoft szerint mindez egy...

Az ausztrál vándormoly, aki GPS nélkül is hazatalál

MA 19:51

Az ausztrál vándormoly, aki GPS nélkül is hazatalál

🔍 Ausztrália legendás bogong-molya minden tavasszal elképesztő, akár 1000 kilométeres utat tesz meg, hogy eljusson az Ausztrál-Alpok barlangjaiba. Mindehhez nem használ semmilyen emberi eszközt vagy térképet – csak a...

Az Okta új szabályai most minden Auth0 felhasználóra vonatkoznak

MA 19:26

Az Okta új szabályai most minden Auth0 felhasználóra vonatkoznak

Az Okta most ingyenesen elérhetővé tette az Auth0 ügyfelei számára az előre elkészített, Sigma-alapú fenyegetésészlelő lekérdezéseket, amelyek segítségével gyorsabban azonosíthatók a fiókátvételek, hibás beállítások és gyanús viselkedések a...