Az új FileFix trükk, amivel a vírusirtók sem bírnak

Az új FileFix trükk, amivel a vírusirtók sem bírnak
Álcázott támadás: veszély a Fortinet Compliance Checker mögött A kiberbűnözők egyre kifinomultabb módszerekkel dolgoznak: megjelent egy új FileFix-támadás, amely a gyorsítótár-csempészet (cache smuggling) technikáját használja, hogy rejtett ZIP-archívumot juttasson a célpont gépére – mindezt úgy, hogy a legmodernebb vírusirtók sem veszik észre. A trükk egy hamis „Fortinet VPN Compliance Checker” ablakot használ, amely meggyőzően utánoz egy valódi vállalati biztonsági szoftvert.

Az átverés menete: rejtett parancs a vágólapon

A támadás során egy weboldal arra kéri a felhasználót, hogy másoljon be egy – első pillantásra ártalmatlan – hálózati útvonalat a Windows Fájlkezelő címsorába. Ez az útvonal azonban megtévesztő: valójában 139 szóközzel van kitöltve, így egy PowerShell-parancs rejtve marad a végén. Míg a felhasználó csak a szimpla útvonalat látja, az Enter lenyomása után a rejtett PowerShell-kód is lefut, fej nélküli üzemmódban, vagyis semmi sem utal arra, hogy bármi történne.

Gyorsítótár-csempészet: ZIP-archívum a böngészőből

A PowerShell-szkript először létrehozza a FortiClient compliance mappáját, majd a Chrome böngésző gyorsítótárából átmásol egy állítólagos képfájlt. Fontos megjegyezni, hogy ebben a képben valójában egy ZIP-archívum található. A szkript ezt kicsomagolja, majd elindítja a FortiClientComplianceChecker.exe-t, ami elindítja a káros folyamatokat.

A csalás kulcsa: a weboldal JavaScript segítségével egy hamis képet tölt le a felhasználó böngészőjébe, amit a rendszer képfájlként cache-el. Mire a PowerShell-parancs lefut, a ZIP-archívum már ott rejtőzik a gépen – és sehol nincs klasszikus letöltés, amit egy biztonsági szoftver elcsíphetne.

Így kerüli el a biztonsági szoftvereket

A módszer sikeressége abban rejlik, hogy sem a weboldal, sem a PowerShell-szkript nem tölt le közvetlenül fájlokat. A böngésző gyorsítótárába rejtett „kép” révén a ZIP-archívum a védelmi rendszerek figyelme elől rejtve marad. Mindezt figyelembe véve a hagyományos víruskeresők, amelyek a letöltéseket vagy a gyanús PowerShell-forgalmat figyelik, teljesen védtelenek az ilyen támadásokkal szemben.


Automatizált átverő oldalak: a ClickFix Generator

Érdemes megemlíteni a ClickFix Generator nevű új eszközt, amely lehetővé teszi a támadók számára, hogy gombnyomásra készítsenek álcázott ellenőrző oldalakat. Ezek szinte mindig hamis Cloudflare CAPTCHA-t jelenítenek meg, és arra veszik rá a felhasználót, hogy parancsot futtasson a Windows vagy Mac felületén. Az ismert támadások célja kémprogramok – például SzarvasTolvaj (DeerStealer) és Odüsszeia (Odyssey) – telepítése volt, de ismeretlen káros szoftvereket is alkalmaztak.

Tudatosság: az első számú védelem

Nem lehet elégszer hangsúlyozni: a legfontosabb biztonsági intézkedés, hogy soha ne másolj be ismeretlen parancsot vagy szöveget sem a Futtatás, sem a Parancssor, sem a Terminál mezőbe weboldalakon található szövegből – még akkor sem, ha hivatalos szolgáltatóra hivatkoznak.

2025, adminboss, www.bleepingcomputer.com alapján

  • Te mit gondolsz arról, hogy emberek könnyen bedőlnek az ilyen trükköknek?
  • Szerinted mennyire felelősségünk ellenőrizni, hogy mit másolunk be egy programba?
  • Te mit tettél volna, ha arra kérnek, futtass egy ismeretlen parancsot?



Legfrissebb posztok

Az óriás Salesforce sem hajlandó fizetni a zsarolóknak
MA 09:55

Az óriás Salesforce sem hajlandó fizetni a zsarolóknak

🔒 A Salesforce határozottan elutasította, hogy fizessen egy bűnszervezetnek, amely azzal fenyeget, hogy közzéteszi mintegy 1 milliárd rekordból álló adatbázisát, amelyet több tucat Salesforce-ügyféltől lopott el...

Az idei MacArthur-zseni díjasok azt üzenik, merjünk közösségben élni
MA 09:46

Az idei MacArthur-zseni díjasok azt üzenik, merjünk közösségben élni

Az idei MacArthur-ösztöndíjasok között van egy politikatudós, aki azt kutatja, mi hozza össze az embereket; egy író, akinek regényei az Oakland-i (Kalifornia) őslakos közösségekről szólnak; valamint egy fotográfus, aki fekete-fehér képein keresztül az amerikai szegénységet mutatja be...

MA 09:36

Az új tinédzser milliárdos: egy vécéről az elitbe

Shayne Coplan mindössze 27 évesen lett a világ legfiatalabb, saját erejéből milliárdossá vált vállalkozója...

Egy különleges anyag, ami lyukacsos szerkezetével forradalmasíthatja a világot
MA 09:28

Egy különleges anyag, ami lyukacsos szerkezetével forradalmasíthatja a világot

🧸 Különösen fontos kiemelni, hogy a 2025-ös kémiai Nobel-díjat három kutató kapta, akik felfedezésükkel forradalmasították a lyukacsos, úgynevezett fém-organikus vázanyagok (metal-organic frameworks, MOF-ok) létrehozását...

Nobel-díjat kaphat-e valaha a mesterséges intelligencia, ez ma még rejtély
MA 09:20

Nobel-díjat kaphat-e valaha a mesterséges intelligencia, ez ma még rejtély

🧠 A mesterséges intelligencia (MI) az utóbbi években már nemcsak adatokat elemez vagy kísérleteket tervez, hanem egyre közelebb kerül az önálló tudományos felfedezésekhez is...

APPok, Amik Ingyenesek MA, 10/9
APP
MA 09:12

APPok, Amik Ingyenesek MA, 10/9

Fizetős iOS appok és játékok, amik ingyenesek a mai napon.     Ascriva ICD-10-CM (iPhone/iPad)Ez az eszköz 2017 óta segíti az egészségügyi szakembereket világszerte...

Az MI-lufi: Újraéljük a dotcom korszakot?
MA 09:10

Az MI-lufi: Újraéljük a dotcom korszakot?

💸 A pénzügyi világban érezhetően nő az aggodalom a technológiai és MI-részvények értékelése miatt...

2020, az az év, amikor senki sem emlékezett, ki volt az elnök
MA 09:02

2020, az az év, amikor senki sem emlékezett, ki volt az elnök

Az elmúlt években egyre gyakrabban találkozhatunk azzal a furcsa jelenséggel, hogy az amerikai közélet szereplői, köztük szenátorok, képviselők vagy elemzők „elfelejtik”, ki volt az Egyesült Államok elnöke 2020-ban...

Az internet új kedvence: WordPress-lyukon át jönnek a hekkerek
MA 08:46

Az internet új kedvence: WordPress-lyukon át jönnek a hekkerek

🔒 A Service Finder WordPress sablon kritikus sebezhetőségét már több mint 13 800 alkalommal próbálták kihasználni hekkerek augusztus óta...