MassJacker: Így lopnak milliókat egy aljas módszerrel a kriptopénz-tulajdonosoktól

MassJacker: Így lopnak milliókat egy aljas módszerrel a kriptopénz-tulajdonosoktól
Egy újonnan felfedezett vágólap-eltérítő hadművelet, amelyet ‘MassJacker’-nek neveztek el, legalább 778 531 kriptovaluta-pénztárca címet használ digitális eszközök ellopására a kompromittált számítógépekről. A CyberArk szerint, akik felfedezték a MassJacker kampányt, mintegy 423 pénztárca, amely a művelethez kapcsolódik, az elemzés idején 95 300 dollárt tartalmazott, de a korábbi adatok jelentősebb tranzakciókra utalnak. Emellett létezik egy Solana pénztárca is, amelyet a támadók központi pénzfogadó központként használnak, és eddig több mint 300 000 dollárnyi tranzakciót halmozott fel. A CyberArk gyanúja szerint a teljes MassJacker művelet egy konkrét fenyegetési csoporthoz kapcsolódik, mivel a parancsnoki és irányítási szerverekről letöltött fájlnevek és a fájlok visszafejtéséhez használt titkosítási kulcsok azonosak voltak az egész kampány során.  

Kicseréli a crypto címet, amit a vágólapra másoltál

Azonban a művelet még mindig követheti a malware-as-a-service modellt, ahol egy központi adminisztrátor különböző kiberbűnözőknek ad hozzáférést. A CyberArk a MassJackert cryptojacking műveletnek nevezi, bár ez a kifejezés gyakrabban kapcsolódik az áldozat feldolgozási/hardveres erőforrásait kihasználó jogosulatlan kriptovaluta-bányászathoz. Valójában a MassJacker a vágólap-eltérítő malware-ekre (clipperek) támaszkodik, amely olyan malware típus, amely figyeli a Windows vágólapot a másolt kriptovaluta-pénztárca címek után, és kicseréli azokat a támadó irányítása alatt álló címre. Így az áldozatok tudtukon kívül küldenek pénzt a támadóknak, bár valaki másnak szánták. A clipperek egyszerű, de nagyon hatékony eszközök, amelyeket különösen nehéz észlelni korlátozott funkcionalitásuk és működési körük miatt.

Technikai részletek

A MassJackert a pesktop[.]com-on keresztül terjesztik, egy olyan oldalon, amely kalóz szoftvereket és malware-eket tárol. Az erről az oldalról letöltött szoftvertelepítők végrehajtanak egy cmd szkriptet, amely elindít egy PowerShell szkriptet, amely letölt egy Amadey botot és két betöltő fájlt (PackerE és PackerD1). Az Amadey elindítja a PackerE-t, amely visszafejti és betölti a PackerD1-et a memóriába. A PackerD1 öt beágyazott erőforrással rendelkezik, amelyek javítják a kibúvási és elemzés elleni teljesítményét, beleértve a Just-In-Time (JIT) horogrendszert, metaadat-token leképezést a függvényhívások elrejtésére, és egy egyedi virtuális gépet a parancsok értelmezésére a szokásos .NET kód futtatása helyett. A PackerD1 visszafejti és injektálja a PackerD2-t, amely végül kibontja és kicsomagolja a végső hasznos terhet, a MassJackert, és beinjektálja a legitim Windows folyamatba, az ‘InstalUtil.exe’-be. A MassJacker regex mintázatok segítségével figyeli a vágólapot kriptovaluta-pénztárca címek után, és ha egyezést talál, kicseréli azt egy támadó által ellenőrzött pénztárca címre egy titkosított listából. A CyberArk arra kéri a kiberbiztonsági kutatói közösséget, hogy alaposabban vizsgálják meg a MassJackerhez hasonló nagy cryptojacking műveleteket, mivel az észlelt alacsony pénzügyi károk ellenére értékes azonosítási információkat fedhetnek fel számos fenyegetési szereplőről.

  • Te mit gondolsz erről, hogy az emberek letöltik a kalózszoftvereket annak tudatában, hogy kockázatokkal járhat?
  • Te mit tettél volna a helyükben, hogy elkerüld ezeket a vágólap-eltérítő támadásokat?


Legfrissebb posztok

MA 20:49

A kígyók hőlátása költözik az okostelefonokba

Kínai kutatók olyan mesterséges képrögzítő rendszert fejlesztettek, amelyet a kígyók elképesztő hőlátása inspirált...

MA 20:34

Az iMac Pro visszatér: most jön az igazi áttörés?

💻 Egy lényeges szempont, hogy újabb kiszivárgott információk szerint az Apple már dolgozik egy új iMac Pro modellen, amelybe valószínűleg az M5 Max lapka kerül...

MA 20:18

Az ősi méhek döbbenetes titka: fészkek a rágcsálók fogaiban

Különleges felfedezésre bukkantak a tudósok Hispaniola szigetén, ahol egy barlangban több tucatnyi megkövesedett méhfészket találtak rágcsálócsontokban – ezeket egykoron baglyok halmozták fel, miután elfogyasztották zsákmányukat, több mint ötezer évvel ezelőtt...

MA 20:01

Az ember, aki rendet tesz az MI-képkáoszban

📝 Az MI által generált képek elárasztják az internetet, és az emberek egyre kevésbé tudják eldönteni, mi valódi és mi nem...

MA 19:51

A OnePlus 15R: óriási kijelző, bivaly akksi, csalódás a kamera

📷 Nehéz elhinni, de kevesebb mint hat héttel az előző OnePlus mobil bemutatója után máris itt az újabb készülék: a OnePlus 15R...

MA 19:33

A mesterséges intelligencia felzabálja a Föld vizét és áramát 2025-ben

Évről évre nő az MI környezeti terhelése: 2025-re az új kutatások szerint az MI-rendszerek annyi szén-dioxidot bocsátanak ki, mint egész New York városa, és annyi vizet használnak el, mint amennyit az emberek palackozott vízből világszerte elfogyasztanak...

MA 19:17

Az újabb Firefox-botrány: veszélyes bővítmények vadásznak az adatokra

Több mint egy tucat olyan Firefox-böngészőbővítményt találtak, amelyek titokban hátsó kapukat nyitnak, és figyelik a felhasználók böngészési szokásait...

MA 19:01

A Coursera bekebelezi az Udemy-t: egyesülnek az e‑learning óriásai

A Coursera bejelentette, hogy részvénycserés ügylet keretében felvásárolja az Udemy-t, így a 900 millió dolláros (kb...

MA 18:49

Az újabb IIS-baki káoszt hozott a Windows gépeken

⚠ A Microsoft ismét figyelmeztetést adott ki: a vállalati ügyfelek egy része komoly problémákkal szembesülhet a frissített Windows rendszereken, mivel az Internet Information Services (IIS) és a Message Queuing (MSMQ) összeomolhatnak...

MA 18:34

A Google villámgyors MI-je: itt a Gemini 3 Flash

A Google globálisan elérhetővé tette a Gemini 3 Flash nevű MI-modellt, amely ígéretük szerint legalább olyan gyorsan használható, mint a hagyományos kereső...

MA 18:17

A Gemini 3 Flash végre turbóra kapcsolja a mesterséges intelligenciát

⚡ Megérkezett a Gemini 3 Flash, a Google új, villámgyors MI-modellje, amely minden eddiginél gyorsabban válaszol, miközben megőrzi csúcskategóriás logikai képességeit...

MA 18:02

A tőzsdecápák Solanára váltanak: ezért hasít a STKE

📈 A Solana (SOL) elképesztő növekedése mellé egyre többen sorakoznak fel, akik könnyedén, tőzsdén keresztül is részesedni szeretnének a sikerből...

MA 17:50

Az év nagy dobása a Samsungtól: érdemes hajtogathatóra váltani?

📱 Felmerül a kérdés, hogy miért fordítja a Samsung egyre nagyobb figyelmét az összehajtható telefonokra, miközben a hagyományos készülékek terén eddig is piacvezető volt...

MA 17:33

Az infláció bezuhant – jöhet a karácsonyi kamatvágás?

🎁 Az Egyesült Királyságban novemberre 3,2%-ra esett vissza az infláció, amely lényegesen alacsonyabb, mint az elemzők által várt 3,5%...

MA 17:18

A pompeii áldozatok gyapjúköpenyeinek rejtélye: miért haltak így meg?

Új kutatások szerint Pompeii áldozatainak egy része vastag gyapjúköpenyt viselt, amikor a Vezúv kitört, annak ellenére, hogy az esemény augusztus végén, általában forró időben zajlott...

MA 17:02

Az adatközpontok valódi ára: ki fizeti az áramot?

Érdemes megérteni, hogy az amerikai szenátorok egyre határozottabban követelik a techcégektől: tegyék világossá, hogyan akarják megakadályozni, hogy adatközpont-projektjeik miatt tovább emelkedjenek az áramárak, különösen ott, ahol a lakosság már most is drágán fizet az energiáért...

MA 16:50

Az agyfejlődés titka: egyetlen génhiba mindent felborít

Régóta foglalkoztatja a kutatókat, miért alakul ki egyes gyerekeknél szokatlanul kicsi agy (mikrokefália)...

MA 16:34

Közeleg az első Apple Silicon-alapú iMac Pro

💻 Hihetetlen, de mégis igaz: az Apple házon belüli szoftverfrissítései ismét felfedték, min dolgoznak éppen Cupertinóban...

MA 16:17

A Tesla bajban: Kalifornia megbüntetné az Autopilot miatt

A kaliforniai Közlekedési Hatóság (DMV) komoly lépésre szánta el magát a Tesla ellen: ha a cég nem hagy fel a félrevezető marketinggel, amely túlhangsúlyozza autói önvezető képességeit, akár egy hónapra is felfüggeszthetik a járművek értékesítését az államban...