2025. 09. 22., 07:42

Trükkös kártevők nyomában, mit hoz a ClickFix-csalás utáni időszak

Trükkös kártevők nyomában, mit hoz a ClickFix-csalás utáni időszak
Az elmúlt hetekben jelentősen nőtt a fejlett kibertámadások száma, köztük a jól ismert ClickFix, valamint újabb módszerek is előtérbe kerültek. Az elkövetők egyre összetettebb trükkökkel próbálják rávenni a gyanútlan felhasználókat, hogy káros szoftvereket telepítsenek – mindezt hétköznapi, megbízhatónak tűnő eszközök, például Google CAPTCHA vagy Cloudflare-ellenőrzés imitálásával érik el.

Az ál-AnyDesk telepítő és a MetaStealer

A legfrissebb támadások során egy áldozat például egy hamis AnyDesk telepítővel találkozott. Keresés közben rábukkant egy letöltési oldalra, melyet a támadók gondosan úgy alakítottak ki, hogy az eredeti, professzionális szoftvernek tűnjön. Az oldal tulajdonképpen a ClickFix támadás továbbfejlesztett változata volt: először egy hamis Cloudflare Turnstile oldallal próbált megbízhatóságot sugallni, majd a Windows Fájlkezelőhöz, nem pedig egyszerűen a Windows Futtatás ablakához irányította az áldozatot. Az átverés részeként egy PDF-nek álcázott MSI csomagot kellett telepíteni, amely végül a kártékony MetaStealer program telepítéséhez vezetett.

Lényeges, hogy a támadók itt nemcsak a bevált social engineering eszközöket használták, hanem technikailag fejlett módszereket is ötvöztek: több lépésben irányítják az áldozatot, egyre bonyolultabb trükkökkel leplezve valódi szándékukat.

Klasszikus és modern “fix” támadási láncok

A ClickFix támadások már egy éve zajlanak, és jellemzően úgy „tukmálják” a felhasználóra a kártékony parancsokat, hogy egy hamis CAPTCHA oldalon keresztül „problémát” kell megoldania. Ezek a trükkök a Futtatás ablakot vagy a PowerShellt használják a támadó által megadott parancs beillesztéséhez, így indítva el a fertőzési láncot. Az újabb verziók, mint például a FileFix, már a Windows Fájlkezelőjét célozzák, például a címsorba beillesztett, előre vágólapra másolt kóddal, ami PowerShell-parancsot futtat.

Az elmúlt hetek egyik példájánál az áldozatot egy olyan oldalra irányították, amely Cloudflare Turnstile „robotellenőrzési” ablakot jelenített meg, és valódinak tűnt. Itt a felhasználónak igazolnia kellett, hogy „ember”, majd egy gombnyomás után elindult a végzetes letöltési folyamat, amely letöltötte és telepítette a MetaStealer információtolvaj programot.

Ez alapján látható, hogy bár a sémák hasonlóak, minden egyes iteráció egyre ügyesebb, nehezebben felismerhető – a támadók folyamatosan cserélik az eszközöket és módszereket, hogy kijátsszák a védelmi rendszereket és az emberi éberséget.

A MetaStealer trükkös bejuttatása

Az ál-AnyDesk telepítő támadása különösen rafinált példája az új generációs fertőzési láncoknak. Az eredeti letöltési hivatkozás egy olyan oldalra mutat, amely nemcsak vizuálisan meggyőző, de HTML forráskódja is alaposan elmaszkolt, obfuszkált JavaScript kódot tartalmaz, hogy a tapasztalatlan szemek nehezebben ismerjék fel a csalást.

A látogatónak egy „ellenőrző” dobozt kell kipipálnia, majd a folyamat – a klasszikus Futtatás ablak helyett – a Windows Fájlkezelőn keresztül, különleges „search-ms” URI protokollal indított keresési lekérdezéssel halad tovább. Az áldozat végül egy Windows LNK parancsikont lát, amelynek kiterjesztése valójában PDF, de kattintás után azonnal elindítja a háttérben a kártékony folyamatot.

Ha a felhasználó rákattint, először egy látszólag valódi AnyDesk töltődik le, hogy gyanút keltsen, közben azonban egy másik, chat1.store címről származó, megtévesztésig PDF-nek tűnő MSI is letöltődik, amely az áldozat gépnevét is elküldi a támadóknak.

A tényleges fő csomag két kulcsfontosságú fájlt tartalmaz: egy CustomActionDLL-t és egy CAB archívumot további fájlokkal. Az egyik, 1.js, az infektálási lánc eltakarításáért felelős, míg az ls26.exe maga a MetaStealer. Ez utóbbi egy nagy méretű bináris, amelyet speciális védelmi szoftver rejt el – felismerhető viselkedése a kriptotárcákból történő adatlopásban mutatkozik meg.


Tanulságok, védekezési tippek

A ClickFix és a hasonló támadások azért hatékonyak, mert hétköznapi és banális folyamatokhoz kapcsolódnak – legyen szó CAPTCHA-ról vagy megbízhatónak tűnő felhasználói ellenőrzésekről.

Fontos tudni, hogy ezek a támadók tudatosan a felhasználó manuális közreműködésére építenek. Így a legtöbb vírusvédelmi vagy automatizált elhárító rendszer kijátszható, hiszen nem a csomag települ magától, hanem a felhasználó jóváhagyásával.

Ezért kiemelten lényeges, hogy a szervezetek ne csak a klasszikus Futtatás ablak jogosultságait korlátozzák, hanem a felhasználói oktatást is előtérbe helyezzék. Fel kell ismerni azokat a trükköket, amelyek eljutnak a Fájlkezelőig vagy vágólapra másolt parancsokat használnak – illetve az olyan gyanús megerősítési oldalakat, ahol a valódi weboldalak elemeit, például CAPTCHA-t utánozzák.

Figyelendő címek és fájlok

A legfontosabb észlelt támadási címek és elemek közé tartozik többek között a https://anydeesk.ink/download/anydesk.html hamis letöltőoldal, a chat1.store, a csomagban található CustomActionDLL, valamint a MetaStealer dropperfájlok (például az ls26.exe). A támadók által ellenőrzött címek: macawiwmaacckuow.xyz, yeosyyyaewokgioa.xyz, cmqsqomiwwksmcsw.xyz, illetve a hozzájuk tartozó IP-cím: 38.134.148.74.

Összefoglalva: a támadók továbbra sem pihennek, folyamatosan fejlesztik technikáikat, egyre trükkösebb fertőzési láncokat alkalmaznak, és egyre jobban kihasználják a felhasználók hiszékenységét – ezért az egyéni odafigyelés legalább olyan fontos, mint bármely korszerű biztonsági szoftver.

2025, adminboss, www.bleepingcomputer.com alapján

Legfrissebb posztok

vasárnap 18:32

Az igazság: tévedett-e Einstein – és miben?

🤔 Ebből következően érdemes megérteni, hogy még a világtörténelem legnagyobb zsenije sem tévedhetetlen...

vasárnap 18:02

Az MI-kereslet szinte végtelen: a vállalatok értékmaximalizálásra állnak át

Az MI iránti kereslet továbbra is töretlen és szinte határtalan, ahogy a technológiai szektor szereplői mindent megtesznek, hogy lépést tartsanak az elképesztő tempójú fejlesztésekkel...

vasárnap 17:01

A Ripple majdnem lehúzta a rolót, az XRP ment volna részvényeseknek

Kezdetben Brad Garlinghouse, a Ripple vezérigazgatója, és a társalapító, Chris Larsen komolyan fontolóra vették, hogy bezárják a céget, amikor 2020-ban az amerikai értékpapír-felügyelet beperelte őket...

vasárnap 16:32

A Marshall Stanmore IV dübörgő basszussal és erősítő-ihlette dizájnnal hódít

A Marshall Stanmore IV merész külsővel és megdöbbentően erőteljes hangzással érkezik, és első pillantásra nyilvánvaló, hogy nemcsak a füleket, de a szemeket is rabul ejti...

vasárnap 15:01

A kullancscsípés miatt terjed a halálos húsallergia – itthon is?

Érdemes megvizsgálni, hogy egyre több embert érint egy szokatlan, sőt, életveszélyes allergia, amelyet egyetlen kullancscsípés vált ki...

vasárnap 12:01

Az ausztrál kormány riaszt: globális hadjárat a sebezhető CMS-ek ellen

⚠ Kezdetben az ausztrál vállalkozások még nem is sejtették, hogy veszély fenyegeti weboldalaikat...

vasárnap 11:31

A megrendelők rákapnak: az apró MI-modellek hódítanak

A vállalati MI fejlődésében új korszak kezdődik: míg a múltban mindenhatónak hitt, hatalmas modellek uralták a terepet, ma már egyre többen ismerik fel, hogy kisebb, egyedi feladatra tervezett rendszerek hatékonyabban és olcsóbban nyújtanak pontmegoldásokat...

vasárnap 10:37

Az idő megszületik, hízik a sarki jég, előkerül egy ősi sír

🌌 A héten a tudomány világa ismét meglepő felfedezéseket hozott, amelyek közül az egyik legizgalmasabb egy miniatűr univerzumban „megszülető” idő volt...

vasárnap 10:25

A brit boltok arcfelismerése azonnal riasztja a rendőrséget?

A brit üzletek forradalmi változás előtt állnak: hamarosan a rendőrség valós időben kap értesítést, ha súlyos bűncselekmények elkövetője lép be egy boltba...

vasárnap 10:01

Az öt Android Auto-beállítás, amit új autóm megvétele előtt tudnom kellett volna

🚗 Érdekes felvetés, hogy mennyit változott az autózás élménye a technológiai fejlődésnek köszönhetően, különösen akkor, ha valaki két évtizedet ugrik előre: egy 2003-as PT Cruiser helyett egy 2022-es Hyundai Tucson volánja mögé ülve...

vasárnap 09:37

A DuckDuckGo új, ingyenes YouTube-blokkolója eltünteti a reklámokat – így működik

🔒 Felmerül a kérdés, hogy mikor lesz vége a videónézést folyton megszakító reklámoknak...

vasárnap 09:24

A válságos álláspiacon ne bízd karriered csak az MI-re

A munkaerőpiac egyre keményebb, sokan már a mindennapokban is különböző módokon vetik be az MI-t – gyakran karriertippeket is kérnek tőle...

APP
vasárnap 09:11

APPok, Amik Ingyenesek MA, 7/12

Fizetős iOS appok és játékok, amik ingyenesek a mai napon.     Sharp: Skin Scan Routine (iPhone/iPad)A SHARP egy bőranalízis és rutin alkalmazás férfiaknak, akik jobban bíznak a mérésekben, mint a találgatásban...

vasárnap 09:01

A Yale kutatói megfejthették a Parkinson-kór terjedésének módját

A Parkinson-kór egyik legalattomosabb tulajdonsága, hogy hosszan, alattomosan terjed az agyban, miközben sorra pusztítja az idegsejteket...

vasárnap 08:49

A kísérleti régészek ősi módszerekkel mumifikáltak egy modernkori Ramszeszt

Ősi civilizációk emberei elképesztő találékonysággal őrizték meg halottaikat, de talán az egyiptomi múmiák ismertek a leginkább...

vasárnap 08:37

Az OpenAI átszervez – távozik a biztonsági részleg vezetője

🚨 Egy lényeges fejlemény, hogy az OpenAI nagy átszervezésbe kezdett, melynek során távozik a vállalat biztonsági rendszerekért felelős vezetője, Johannes Heidecke...

vasárnap 08:25

Az első Jupiter-méretű bolygó, amely túlélte csillaga halálát

Érdekes felvetés, hogy létezhet olyan bolygó, amely képes volt átvészelni anyacsillaga halálát...

vasárnap 07:48

A Philips ingyen cseréli a frissítés miatt hazavágott okoshubokat

Száz felhasználó is meglepődve tapasztalta, hogy a Philips Hue Bridge Pro eszköze egyik pillanatról a másikra működésképtelenné vált egy júniusi szoftverfrissítés után...

vasárnap 07:37

Az MI-kódolás mellékhatása: hamis csomagok fertőzik a szoftverláncot

💉 A szoftverfejlesztés világa soha nem volt még ennyire közvetlen célpontja a támadóknak, köszönhetően a mesterséges intelligencia térnyerésének...

vasárnap 07:13

A 83 éves belga férfi kínzó viszketése ritka szifiliszre vallott

🤔 Érdekes eset, hogy egy 83 éves férfi kórházi útja végül meglepő diagnózissal zárult...

vasárnap 07:01

Az esőerdők szén-dioxid-elnyelése El Niño alatt leáll – idén jöhet a mélypont

Meg kell vizsgálni, hogy az amazóniai és más trópusi esőerdők mennyire képesek továbbra is elnyelni és tárolni a légköri szén-dioxidot napjainkban, amikor évről évre egyre gyakoribb és intenzívebb éghajlati szélsőségekkel, például az El Niño-jelenséggel kell szembenézniük...

vasárnap 06:48

A bél rendbetételével fordítja vissza a súlyos zsírmájat egy kísérleti szer

Egy forradalmi fejlesztésű gyógyszer, a DT-109 vegyület az állatkísérletekben teljesen visszafordította a súlyos zsírmájat azáltal, hogy helyreállította a bélrendszer egészségét...

vasárnap 06:24

Tízmillió kubai áram nélkül – másodszor ezen a héten

Kuba pénteken újabb országos áramszünettel nézett szembe, alig pár nappal az előző, szintén teljes leállás után...

vasárnap 06:05

Történelmi események a mai napon (Július 12.)

Mi történt ezen a napon a történelemben? Feszült ostromok, sorsfordító csaták és függetlenségi nyilatkozatok alakították ezt a napot: Jeruzsálem falainak áttörése és a Második Templom pusztulása, a Bastille ostromához vezető szikra, a Boyne és Aughrim döntő ütközetei, valamint a Libanon–Izrael háború kezdete mind ide tartozik...

vasárnap 06:02

A kínai áttörés: első újrafelhasználható rakétájuk új módszerrel tért vissza

🚀 Kína történetének egyik legnagyobb űripari eseményét ünnepelte, amikor először sikerült visszanyerni egy újrafelhasználható, orbitális hordozórakéta első fokozatát a Dél-kínai-tengeren...

szombat 18:31

Az agyfúrás helyett itt a viselhető agytech jövője

Érdemes megvizsgálni, hogy az emberi elme és a technológia közötti közvetlen kapcsolat mennyire válhat mindennapossá a következő években...

szombat 18:01

Az MI-ügynökök pereit intézi az első digitális bíróság

💻 A mesterséges intelligenciával működő ügynökök egyre gyakrabban üzletelnek és kötnek megállapodásokat emberi beavatkozás nélkül, ám ezek a gépi tranzakciók is ugyanúgy vitákhoz vezethetnek, ahogyan akkor is, amikor emberek állnak egymással szemben...

szombat 17:01

Az üzleti MI-ügynökök magabiztosan tévednek – hiányzik a kontextus

Ami kezdetben ártalmatlannak tűnt, mára súlyos problémává nőtte ki magát: az üzleti MI-ügynökök magabiztosan hibás válaszokat adnak, mindezt úgy, hogy senki nem veszi észre, amíg valaki vissza nem követi az adatot egy elavult metrikáig vagy egy olyan dokumentumig, amelyet a lekérő rendszer soha nem töltött be...

szombat 15:31

Az MI-láz ára: a GPU-k 86%-a félgőzzel pörög

💸 A nagyvállalatok világa az MI-építkezés lázában ég, miközben kiderül: elsiették a fejlesztést, a vezérlési és kontrollrétegek csak utólag épülnek...