Trükkös kártevők nyomában, mit hoz a ClickFix-csalás utáni időszak

Trükkös kártevők nyomában, mit hoz a ClickFix-csalás utáni időszak
Az elmúlt hetekben jelentősen nőtt a fejlett kibertámadások száma, köztük a jól ismert ClickFix, valamint újabb módszerek is előtérbe kerültek. Az elkövetők egyre összetettebb trükkökkel próbálják rávenni a gyanútlan felhasználókat, hogy káros szoftvereket telepítsenek – mindezt hétköznapi, megbízhatónak tűnő eszközök, például Google CAPTCHA vagy Cloudflare-ellenőrzés imitálásával érik el.

Az ál-AnyDesk telepítő és a MetaStealer

A legfrissebb támadások során egy áldozat például egy hamis AnyDesk telepítővel találkozott. Keresés közben rábukkant egy letöltési oldalra, melyet a támadók gondosan úgy alakítottak ki, hogy az eredeti, professzionális szoftvernek tűnjön. Az oldal tulajdonképpen a ClickFix támadás továbbfejlesztett változata volt: először egy hamis Cloudflare Turnstile oldallal próbált megbízhatóságot sugallni, majd a Windows Fájlkezelőhöz, nem pedig egyszerűen a Windows Futtatás ablakához irányította az áldozatot. Az átverés részeként egy PDF-nek álcázott MSI csomagot kellett telepíteni, amely végül a kártékony MetaStealer program telepítéséhez vezetett.

Lényeges, hogy a támadók itt nemcsak a bevált social engineering eszközöket használták, hanem technikailag fejlett módszereket is ötvöztek: több lépésben irányítják az áldozatot, egyre bonyolultabb trükkökkel leplezve valódi szándékukat.

Klasszikus és modern “fix” támadási láncok

A ClickFix támadások már egy éve zajlanak, és jellemzően úgy „tukmálják” a felhasználóra a kártékony parancsokat, hogy egy hamis CAPTCHA oldalon keresztül „problémát” kell megoldania. Ezek a trükkök a Futtatás ablakot vagy a PowerShellt használják a támadó által megadott parancs beillesztéséhez, így indítva el a fertőzési láncot. Az újabb verziók, mint például a FileFix, már a Windows Fájlkezelőjét célozzák, például a címsorba beillesztett, előre vágólapra másolt kóddal, ami PowerShell-parancsot futtat.

Az elmúlt hetek egyik példájánál az áldozatot egy olyan oldalra irányították, amely Cloudflare Turnstile „robotellenőrzési” ablakot jelenített meg, és valódinak tűnt. Itt a felhasználónak igazolnia kellett, hogy „ember”, majd egy gombnyomás után elindult a végzetes letöltési folyamat, amely letöltötte és telepítette a MetaStealer információtolvaj programot.

Ez alapján látható, hogy bár a sémák hasonlóak, minden egyes iteráció egyre ügyesebb, nehezebben felismerhető – a támadók folyamatosan cserélik az eszközöket és módszereket, hogy kijátsszák a védelmi rendszereket és az emberi éberséget.

A MetaStealer trükkös bejuttatása

Az ál-AnyDesk telepítő támadása különösen rafinált példája az új generációs fertőzési láncoknak. Az eredeti letöltési hivatkozás egy olyan oldalra mutat, amely nemcsak vizuálisan meggyőző, de HTML forráskódja is alaposan elmaszkolt, obfuszkált JavaScript kódot tartalmaz, hogy a tapasztalatlan szemek nehezebben ismerjék fel a csalást.

A látogatónak egy „ellenőrző” dobozt kell kipipálnia, majd a folyamat – a klasszikus Futtatás ablak helyett – a Windows Fájlkezelőn keresztül, különleges „search-ms” URI protokollal indított keresési lekérdezéssel halad tovább. Az áldozat végül egy Windows LNK parancsikont lát, amelynek kiterjesztése valójában PDF, de kattintás után azonnal elindítja a háttérben a kártékony folyamatot.

Ha a felhasználó rákattint, először egy látszólag valódi AnyDesk töltődik le, hogy gyanút keltsen, közben azonban egy másik, chat1.store címről származó, megtévesztésig PDF-nek tűnő MSI is letöltődik, amely az áldozat gépnevét is elküldi a támadóknak.

A tényleges fő csomag két kulcsfontosságú fájlt tartalmaz: egy CustomActionDLL-t és egy CAB archívumot további fájlokkal. Az egyik, 1.js, az infektálási lánc eltakarításáért felelős, míg az ls26.exe maga a MetaStealer. Ez utóbbi egy nagy méretű bináris, amelyet speciális védelmi szoftver rejt el – felismerhető viselkedése a kriptotárcákból történő adatlopásban mutatkozik meg.


Tanulságok, védekezési tippek

A ClickFix és a hasonló támadások azért hatékonyak, mert hétköznapi és banális folyamatokhoz kapcsolódnak – legyen szó CAPTCHA-ról vagy megbízhatónak tűnő felhasználói ellenőrzésekről.

Fontos tudni, hogy ezek a támadók tudatosan a felhasználó manuális közreműködésére építenek. Így a legtöbb vírusvédelmi vagy automatizált elhárító rendszer kijátszható, hiszen nem a csomag települ magától, hanem a felhasználó jóváhagyásával.

Ezért kiemelten lényeges, hogy a szervezetek ne csak a klasszikus Futtatás ablak jogosultságait korlátozzák, hanem a felhasználói oktatást is előtérbe helyezzék. Fel kell ismerni azokat a trükköket, amelyek eljutnak a Fájlkezelőig vagy vágólapra másolt parancsokat használnak – illetve az olyan gyanús megerősítési oldalakat, ahol a valódi weboldalak elemeit, például CAPTCHA-t utánozzák.

Figyelendő címek és fájlok

A legfontosabb észlelt támadási címek és elemek közé tartozik többek között a https://anydeesk.ink/download/anydesk.html hamis letöltőoldal, a chat1.store, a csomagban található CustomActionDLL, valamint a MetaStealer dropperfájlok (például az ls26.exe). A támadók által ellenőrzött címek: macawiwmaacckuow.xyz, yeosyyyaewokgioa.xyz, cmqsqomiwwksmcsw.xyz, illetve a hozzájuk tartozó IP-cím: 38.134.148.74.

Összefoglalva: a támadók továbbra sem pihennek, folyamatosan fejlesztik technikáikat, egyre trükkösebb fertőzési láncokat alkalmaznak, és egyre jobban kihasználják a felhasználók hiszékenységét – ezért az egyéni odafigyelés legalább olyan fontos, mint bármely korszerű biztonsági szoftver.

2025, adminboss, www.bleepingcomputer.com alapján

Legfrissebb posztok

MA 11:50

Az MI-alapú játéktutorialok rémálma: a Sony új szintre lép

🤓 A videojátékok tutorialjai régóta okoznak fejfájást a játékosoknak és fejlesztőknek egyaránt...

MA 11:34

Az Alphabet tarolt a Wall Streeten: MI-őrület és pénzeső

💵 Az Alphabet lehengerlő, 65%-os árfolyam-emelkedéssel zárta a 2025-ös évet, amire 2009 óta nem volt példa...

MA 11:17

Az űr pezsgője: elképesztő galaxisütközésre bukkantak

🌌 A Champagne-halmaz névre keresztelt csillagászati jelenség szilveszter éjszakáján történt felfedezése óta ejti ámulatba a szakértőket: két hatalmas galaxishalmaz ütközése mutatkozik meg benne, a képeken pedig szinte pezsgőbuborékszerű foltok formájában láthatók a felforrósodott gázok...

MA 10:57

A januári PS Plusban autóőrület, Mickey‑újrafestés és barlangi túlélés – azonnal töltsd!

Új év, új játékok: 2026 januárjában három izgalmas címmel bővül a PlayStation Plus Essential kínálata...

MA 10:49

A NASA legnagyobb könyvtára lehúzza a rolót – hová kerül a tudás?

A NASA súlyos költségmegszorítások és telephely-összevonások közepette kénytelen bezárni a legnagyobb könyvtárát, így veszélybe kerül tízezernyi történelmi és tudományos dokumentum, amelyek jelentős része még nem digitalizált...

MA 10:43

Az amerikai dollár jövője: összeomlás vagy fordulat 2026-ban?

Az idei év kifejezetten gyengén alakult a dollár számára, hiszen a valuta több mint 9 százalékot veszített értékéből a főbb devizákkal szemben – ilyen rossz évet legutóbb nyolc éve látott...

MA 10:35

Az ütköző spirálgalaxisok még soha nem voltak ilyen lélegzetelállítóak

Lenyűgöző részletességgel sikerült megörökíteni két ütköző spirálgalaxist a NASA James Webb-űrteleszkópja (James Webb Space Telescope, JWST) és a Chandra röntgenobszervatórium (Chandra X-ray Observatory) adatainak egyesítésével...

MA 10:30

Az MI 2026-ban: Már megkerülhetetlen a digitális inas

🤖 Az elmúlt év végleg átalakította az MI helyét: a kezdeti mutatványokból állandó társunk lett a mindennapokban, és az emberek már nem csupán újdonságként tekintenek rá...

MA 10:23

Az új brit dróntörvények 2026-tól mindent fenekestül felforgatnak

Érdemes megérteni, hogy az Egyesült Királyságban jelentősen átalakultak a drónokra vonatkozó szabályok, amelyek 2026...

MA 10:15

Az MI 2026-ra tényleg elveszi a munkánkat?

🤔 Egyre nagyobb a bizonytalanság a munkaerőpiacon az MI rohamos fejlődése miatt...

MA 10:10

Az év, amikor a játékosok álma valóra válik: 2026

2026 már most bombasikerű gamer évnek ígérkezik: seregnyi folytatás, új franchise, nagy visszatérő és izgalmas sztori vár mindenkire...

MA 09:57

Az ősi perui trófeafej rejtélyének kulcsa: egy ritka rendellenesség

Egy mumifikálódott fej vizsgálata új megvilágításba helyezi az andoki társadalmak hozzáállását a születési rendellenességekkel élőkhöz...

MA 09:50

A hiányzó fehérje, amely felgyorsítja immunrendszered idő előtti öregedését

Ahogyan telnek az évek, az ősz hajszálak és a gyengülő izmok mellett az immunrendszerünk is változik...

MA 09:44

Az univerzum mégis kockajáték: Bohr diadalmaskodott Einstein felett

🎲 Egy lényeges szempont, hogy a kínai tudósoknak most először sikerült megvalósítaniuk azt a híres gondolatkísérletet, amellyel Albert Einstein majdnem száz éve próbálta cáfolni Niels Bohr elméletét a kvantummechanikában...

MA 09:36

Az Nvidia H200-ért kitört a vásárlási őrület Kínában

🔥 Az Nvidia H200-as gyorsítókra sosem látott kereslet alakult ki Kínában, miután enyhítettek az amerikai exportkorlátozásokon...

MA 09:30

Az új New York-i polgármester beiktatásán száműzik a techkütyüket

🚫 A 2026-os New York-i polgármesteri beiktatáson, ahol Zohran Mamdani lép hivatalba, szigorú tiltólistát hirdettek, amelyen meglepő módon külön megnevezték a Flipper Zero-t és a Raspberry Pi-t...

MA 09:22

Az Eaton lemaradt az MI‑őrületről – most jön a nagy visszatérés?

🚀 Érdekes, hogy az MI-berobbanás éveiben szerzett lendület ellenére az Eaton részvényárfolyama 2025-ben nem tudta tartani a lépést a többi ipari óriással...

MA 09:16

A fény hajtja az arany nanorészecskéket: tisztább ammónia a végeredmény

💡 A kutatók azt vizsgálják, miként lehetne fenntarthatóbban előállítani az egyik legfontosabb ipari vegyületet, az ammóniát, amely a műtrágyák, tisztítószerek és robbanóanyagok gyártásának is alapja...

MA 09:09

Az Amazon rejtett filmes gyöngyszemei, amikről nem hallottál

🎥 Az Amazon Prime Video kínálata valóságos kincsesbánya azok számára, akik szeretik a mozifilmeket – különösen a 2011 előtti alkotásokat...