MassJacker: Így lopnak milliókat egy aljas módszerrel a kriptopénz-tulajdonosoktól

MassJacker: Így lopnak milliókat egy aljas módszerrel a kriptopénz-tulajdonosoktól
Egy újonnan felfedezett vágólap-eltérítő hadművelet, amelyet ‘MassJacker’-nek neveztek el, legalább 778 531 kriptovaluta-pénztárca címet használ digitális eszközök ellopására a kompromittált számítógépekről. A CyberArk szerint, akik felfedezték a MassJacker kampányt, mintegy 423 pénztárca, amely a művelethez kapcsolódik, az elemzés idején 95 300 dollárt tartalmazott, de a korábbi adatok jelentősebb tranzakciókra utalnak. Emellett létezik egy Solana pénztárca is, amelyet a támadók központi pénzfogadó központként használnak, és eddig több mint 300 000 dollárnyi tranzakciót halmozott fel. A CyberArk gyanúja szerint a teljes MassJacker művelet egy konkrét fenyegetési csoporthoz kapcsolódik, mivel a parancsnoki és irányítási szerverekről letöltött fájlnevek és a fájlok visszafejtéséhez használt titkosítási kulcsok azonosak voltak az egész kampány során.  

Kicseréli a crypto címet, amit a vágólapra másoltál

Azonban a művelet még mindig követheti a malware-as-a-service modellt, ahol egy központi adminisztrátor különböző kiberbűnözőknek ad hozzáférést. A CyberArk a MassJackert cryptojacking műveletnek nevezi, bár ez a kifejezés gyakrabban kapcsolódik az áldozat feldolgozási/hardveres erőforrásait kihasználó jogosulatlan kriptovaluta-bányászathoz. Valójában a MassJacker a vágólap-eltérítő malware-ekre (clipperek) támaszkodik, amely olyan malware típus, amely figyeli a Windows vágólapot a másolt kriptovaluta-pénztárca címek után, és kicseréli azokat a támadó irányítása alatt álló címre. Így az áldozatok tudtukon kívül küldenek pénzt a támadóknak, bár valaki másnak szánták. A clipperek egyszerű, de nagyon hatékony eszközök, amelyeket különösen nehéz észlelni korlátozott funkcionalitásuk és működési körük miatt.

Technikai részletek

A MassJackert a pesktop[.]com-on keresztül terjesztik, egy olyan oldalon, amely kalóz szoftvereket és malware-eket tárol. Az erről az oldalról letöltött szoftvertelepítők végrehajtanak egy cmd szkriptet, amely elindít egy PowerShell szkriptet, amely letölt egy Amadey botot és két betöltő fájlt (PackerE és PackerD1). Az Amadey elindítja a PackerE-t, amely visszafejti és betölti a PackerD1-et a memóriába. A PackerD1 öt beágyazott erőforrással rendelkezik, amelyek javítják a kibúvási és elemzés elleni teljesítményét, beleértve a Just-In-Time (JIT) horogrendszert, metaadat-token leképezést a függvényhívások elrejtésére, és egy egyedi virtuális gépet a parancsok értelmezésére a szokásos .NET kód futtatása helyett. A PackerD1 visszafejti és injektálja a PackerD2-t, amely végül kibontja és kicsomagolja a végső hasznos terhet, a MassJackert, és beinjektálja a legitim Windows folyamatba, az ‘InstalUtil.exe’-be. A MassJacker regex mintázatok segítségével figyeli a vágólapot kriptovaluta-pénztárca címek után, és ha egyezést talál, kicseréli azt egy támadó által ellenőrzött pénztárca címre egy titkosított listából. A CyberArk arra kéri a kiberbiztonsági kutatói közösséget, hogy alaposabban vizsgálják meg a MassJackerhez hasonló nagy cryptojacking műveleteket, mivel az észlelt alacsony pénzügyi károk ellenére értékes azonosítási információkat fedhetnek fel számos fenyegetési szereplőről.

  • Te mit gondolsz erről, hogy az emberek letöltik a kalózszoftvereket annak tudatában, hogy kockázatokkal járhat?
  • Te mit tettél volna a helyükben, hogy elkerüld ezeket a vágólap-eltérítő támadásokat?


Legfrissebb posztok

Top
hétfő 16:50

Egyetemet végzett milliárdosok – ki mit végzett?

A közvéleményben gyakran keringenek olyan történetek, amelyek a felsőoktatásból kimaradó vállalkozókról szólnak...

péntek 20:50

Az MI vészleállítója: megfékezhetők az elszabadult ügynökök?

Fontos kérdés, hogyan akadályozható meg az MI-ügynökök nemkívánatos tevékenysége, például az illegális adatgyűjtés...

péntek 20:33

Az MI-módban sem menekülsz a Google hirdetései elől

👀 A Google mostantól hirdetéseket jelenít meg az MI-módban is, amely a megszokott kereső helyett már egy kérdés-válasz rendszerként működik...

péntek 20:17

Az Avast most ingyen adja a világ legokosabb csalásvédelmét

Az Avast bejelentette a Scam Guardian nevű új szolgáltatását, amely mesterséges intelligencián alapuló átverésvédelmet kínál mindenkinek, teljesen ingyen...

péntek 20:01

Az első gyógyszercég a billiódolláros klubban: tarol az Eli Lilly

Az amerikai Eli Lilly gyógyszergyártó áttörte az 1 billió dolláros (kb...

péntek 19:49

Végre nem küldi fel a felhőbe a szöveget az okos másolás–beillesztés

A Microsoft továbbfejleszti a PowerToys Advanced Paste eszközét a Windows 11-ben, így mostantól az MI nemcsak a felhőben, hanem közvetlenül a számítógépen is futtatható...

péntek 19:33

Az Europa Clipper lencsevégre kapta az Uránuszt – ilyet még nem láttunk

🚀 A NASA Europa Clipper űrszondája november 5-én egy felvételen kapta lencsevégre az Uránuszt, miközben a Jupiter felé tart...

péntek 19:17

A brit hekkerek csapása milliókba fájt a londoni közlekedésnek

💸 Két brit fiatal, a 19 éves Thalha Jubair és a 18 éves Owen Flowers tagadta, hogy közük volt az augusztusban történt Transport for London (TfL) informatikai betöréshez, amely több milliárd forintos kárt okozott, és az utasok adatait is veszélybe sodorta...

péntek 19:03

A Pornhub bekeményít: eszközalapú életkor-ellenőrzést követel mindenkinél

A Pornhub anyavállalata, az Aylo a hét elején levelet küldött a Google-nek, az Apple-nek és a Microsoftnak, amelyben arra kérte a technológiai óriásokat, hogy támogassák a készülékalapú korhatár-ellenőrzést alkalmazásaikban és operációs rendszereikben...

péntek 18:49

Az Apple kézműves iPhone-tartója: műtárgy vagy pénzkidobás?

Az Apple ismét művészeket vont be a kiegészítők tervezésébe: most Bailey Hikawával közösen készítettek egy MagSafe-kompatibilis iPhone-markolatot és állványt...

péntek 18:33

A forradalmi légáramló rendszer megfékezi a kórokozók terjedését

Télen, amikor az emberek a hideg elől zárt terekbe húzódnak, a belélegzett levegő minősége kulcsfontosságúvá válik a légúti fertőzések terjedésének megfékezésében...

péntek 18:18

Az új húspótló gomba fenekestül felforgatja az élelmiszeripart

Kínai kutatók a CRISPR génszerkesztési technológiával sikeresen módosították a Fusarium venenatum nevű gombát, hogy még fenntarthatóbb, gyorsabban termeszthető és könnyebben emészthető fehérjeforrás legyen...

péntek 18:04

Az újrahasznosításra építő rakétacég mindent kockára tesz

Az űripar globális pezsgése közepette néhány rakétacégnél hatalmas pénzek és óriási ígéretek forognak kockán...

péntek 17:50

A nagy dobás: Ken Griffin felpörgette tech-portfólióját

📈 Első pillantásra meglepőnek tűnhetett Ken Griffin legújabb lépése: a legendás befektető eddig egyáltalán nem részesült a Meta Platforms sikeréből, most viszont rövid idő alatt óriási tétet tett a cégre...

péntek 17:18

Az új Starship első nagy pofonja – kezdődhet a válságkezelés

🚨 Péntek hajnalban jelentős károsodást szenvedett a SpaceX legújabb Starship hordozórakétája Dél-Texasban, alig egy nappal azután, hogy kigördült a gyárból...

péntek 17:02

Az amerikai tőzsdefelügyelet visszakozott a SolarWinds-perben

Az amerikai tőzsdefelügyelet (SEC) hivatalosan is elállt a SolarWinds és információbiztonsági vezetője, Timothy G...

péntek 16:50

Az új New Glenn: a Blue Origin legnagyobb dobása jön

Miután a New Glenn rakéta második sikeres indításán is túljutott, a Blue Origin, Jeff Bezos űrvállalata nem lassít: komoly fejlesztések érkeznek már a következő, harmadik küldetésen is...

péntek 16:34

Az új esőerdő-alap 45 ezermilliárdja: ki jár jól valójában?

🌲 Egy 45 ezermilliárd forintos, azaz 125 milliárd dolláros esőerdő-alap keltette fel a világ figyelmét a 2025-ös belémi Klímacsúcson...

péntek 16:20

A chipláz sötét oldala: vízkrízis és mérgek Arizonában

Felmerül a kérdés, hogy az új ipari fellendülés valóban megéri-e a kockázatokat, amelyeket a víz- és vegyszerhasználat okoz Arizona szívében...