MassJacker: Így lopnak milliókat egy aljas módszerrel a kriptopénz-tulajdonosoktól

MassJacker: Így lopnak milliókat egy aljas módszerrel a kriptopénz-tulajdonosoktól
Egy újonnan felfedezett vágólap-eltérítő hadművelet, amelyet ‘MassJacker’-nek neveztek el, legalább 778 531 kriptovaluta-pénztárca címet használ digitális eszközök ellopására a kompromittált számítógépekről. A CyberArk szerint, akik felfedezték a MassJacker kampányt, mintegy 423 pénztárca, amely a művelethez kapcsolódik, az elemzés idején 95 300 dollárt tartalmazott, de a korábbi adatok jelentősebb tranzakciókra utalnak. Emellett létezik egy Solana pénztárca is, amelyet a támadók központi pénzfogadó központként használnak, és eddig több mint 300 000 dollárnyi tranzakciót halmozott fel. A CyberArk gyanúja szerint a teljes MassJacker művelet egy konkrét fenyegetési csoporthoz kapcsolódik, mivel a parancsnoki és irányítási szerverekről letöltött fájlnevek és a fájlok visszafejtéséhez használt titkosítási kulcsok azonosak voltak az egész kampány során.  

Kicseréli a crypto címet, amit a vágólapra másoltál

Azonban a művelet még mindig követheti a malware-as-a-service modellt, ahol egy központi adminisztrátor különböző kiberbűnözőknek ad hozzáférést. A CyberArk a MassJackert cryptojacking műveletnek nevezi, bár ez a kifejezés gyakrabban kapcsolódik az áldozat feldolgozási/hardveres erőforrásait kihasználó jogosulatlan kriptovaluta-bányászathoz. Valójában a MassJacker a vágólap-eltérítő malware-ekre (clipperek) támaszkodik, amely olyan malware típus, amely figyeli a Windows vágólapot a másolt kriptovaluta-pénztárca címek után, és kicseréli azokat a támadó irányítása alatt álló címre. Így az áldozatok tudtukon kívül küldenek pénzt a támadóknak, bár valaki másnak szánták. A clipperek egyszerű, de nagyon hatékony eszközök, amelyeket különösen nehéz észlelni korlátozott funkcionalitásuk és működési körük miatt.

Technikai részletek

A MassJackert a pesktop[.]com-on keresztül terjesztik, egy olyan oldalon, amely kalóz szoftvereket és malware-eket tárol. Az erről az oldalról letöltött szoftvertelepítők végrehajtanak egy cmd szkriptet, amely elindít egy PowerShell szkriptet, amely letölt egy Amadey botot és két betöltő fájlt (PackerE és PackerD1). Az Amadey elindítja a PackerE-t, amely visszafejti és betölti a PackerD1-et a memóriába. A PackerD1 öt beágyazott erőforrással rendelkezik, amelyek javítják a kibúvási és elemzés elleni teljesítményét, beleértve a Just-In-Time (JIT) horogrendszert, metaadat-token leképezést a függvényhívások elrejtésére, és egy egyedi virtuális gépet a parancsok értelmezésére a szokásos .NET kód futtatása helyett. A PackerD1 visszafejti és injektálja a PackerD2-t, amely végül kibontja és kicsomagolja a végső hasznos terhet, a MassJackert, és beinjektálja a legitim Windows folyamatba, az ‘InstalUtil.exe’-be. A MassJacker regex mintázatok segítségével figyeli a vágólapot kriptovaluta-pénztárca címek után, és ha egyezést talál, kicseréli azt egy támadó által ellenőrzött pénztárca címre egy titkosított listából. A CyberArk arra kéri a kiberbiztonsági kutatói közösséget, hogy alaposabban vizsgálják meg a MassJackerhez hasonló nagy cryptojacking műveleteket, mivel az észlelt alacsony pénzügyi károk ellenére értékes azonosítási információkat fedhetnek fel számos fenyegetési szereplőről.

  • Te mit gondolsz erről, hogy az emberek letöltik a kalózszoftvereket annak tudatában, hogy kockázatokkal járhat?
  • Te mit tettél volna a helyükben, hogy elkerüld ezeket a vágólap-eltérítő támadásokat?


Legfrissebb posztok

MA 13:03

A nitrogén felturbózza az erdők növekedését – de mi az ára?

A fiatal trópusi erdők kiemelt szerepet játszanak a klímaváltozás lassításában, hiszen a növekvő fák kivonják a légkörből a szén-dioxidot, amelyet gyökereikben, törzsükben és ágaikban raktároznak akár évszázadokig...

MA 12:49

A világ egyik legaktívabb vulkánja újra lávát ont Hawaiin

Látványos lávaszökőkút szórakoztatta hétfőn a nézelődőket a hawaii Kilauea-vulkánnál, amely ismét megerősítette hírnevét, a világ egyik legaktívabb tűzhányójaként...

MA 12:33

Az első Pokémon LEGO-készletek megérkeztek: indul az előrendelés

A LEGO és a Pokémon összefogott, és megérkeztek az első közös készletek, amelyek mostantól előrendelhetők...

MA 12:18

Az elhibázott frissítés miatt visszahívják az ír útleveleket – jön az utazási káosz?

🛈 Mintegy 13 ezer ír útlevelet hív vissza a Külügyminisztérium egy hibás szoftverfrissítés miatt, amely használhatatlanná tette az okmányokat...

MA 12:01

Az iPhone új őrülete: egy gomb, és kitör a pánik

🚨 Egyre nagyobb népszerűségnek örvend egy különös iOS-alkalmazás, az Élsz még? (Are You Dead?)..

MA 11:49

Az MI és a gazdasági lassulás falnak vezeti az európai cégeket

Az európai munkaerőpiac lendülete megtört, ahogy a gazdasági növekedés lassul, és egyre több vállalat fordul az MI-megoldások felé...

MA 11:18

Megszületik a fapados óriás: az olcsó repülés titkos fegyvere

A Sun Country részvényei szárnyaltak, miután a légitársaság bejelentette, hogy összeolvad a Las Vegas-i székhelyű Allegianttal...

MA 11:02

Az új Gogs-sebezhetőség sarokba szorítja a kormányzati szerveket

Egy komoly sebezhetőséget találtak a Gogs rendszerében, amelyet már több célzott támadásban is kihasználtak...

MA 10:57

Az új kínai app első kérdése: Meghaltál már?

A Sileme nevű kínai alkalmazás, magyarul Meghaltál már? (Are You Dead?)..

MA 10:51

A Tumba Madžari Nagyanya: az ősi házőrző istennő titkai

1981-ben Észak-Macedóniában, Skopje közelében találták meg a Tumba Madžari nevű régészeti lelőhelyen azt a különleges agyagszobrot, amelyet csak Nagyanyaként emlegetnek...

MA 10:44

Így tüntesd el az idegesítő Ask gombot a Google Fotókból

2024-ben a Google bevezette az Ask gombot a Google Photos alkalmazásban, ami lehetővé teszi, hogy természetes nyelvű kérdéseket írjunk be keresés helyett...

MA 10:36

Az XRP dacol a piaccal: nagy kitörés jön, vagy zsákutca?

💸 Az XRP 1%-os emelkedéssel 2,06 dollárig (kb. 735 HUF) lépett előre, miközben a kereskedők továbbra is a rövid távú szintekre figyelnek...

MA 10:30

Az év üstököse közeleg: szabad szemmel is látható az égi vándor

🚀 A nemrég felfedezett C/2025 R3 (PanSTARRS) üstökös igazi sztárjelölt lehet: április végén közelíti meg a Napot és a Földet, és minden esélye megvan, hogy szabad szemmel is látható legyen...

MA 10:22

A rotterdami és az antwerpeni kikötők feltöréséért hét év börtön

🛡 A 44 éves holland férfit hét év börtönre ítélték, miután több bűncselekményben, köztük számítógépes betörésben, kábítószer-csempészésben és zsarolási kísérletben is bűnösnek találták...

MA 10:16

A GTA 6 tényleg csak PS5-ön tarol majd?

🎮 Novemberben végre megjelenik a Grand Theft Auto 6 PlayStation 5-re és Xbox Series X-re, de a PC-s verzióra még várnunk kell...

MA 10:09

A levegőben úszik a műanyag: döbbenetes, mennyit belélegzünk

Döbbenetesen sok mikroszkopikus műanyag úszik a városi levegőben – jóval több, mint eddig gondoltuk...

MA 09:57

Az újabb zsarolóvírus-csapda: a Hawaii Egyetem is bedőlt

🔒 A Hawaii Egyetem Rákkutató Központját augusztus végén zsarolóvírus-támadás érte, amelynek során a kutatásban részt vevők adatait, köztük az 1990-es évekből származó, társadalombiztosítási számokat tartalmazó dokumentumokat loptak el...

MA 09:50

A saját Michelson-interferométer otthon, fillérekből

Egy Michelson-interferométer eddig főként fizikalaboratóriumok kiváltsága volt, de most bárki elkészítheti otthon is, fillérekből...

MA 09:44

Az MI korában tényleg felesleges nyugdíjra spórolni?

🤔 Elon Musk szerint teljesen felesleges a nyugdíjcélú megtakarítás, mert az MI és a robotika olyan bőséget teremtenek a közeljövőben, amelyben az anyagi gondok végleg eltűnnek...