Új trükkökkel támadnak Közép-Európára az oroszbarát hackerek

Új trükkökkel támadnak Közép-Európára az oroszbarát hackerek
Egy új, titkos adatlopásra fejlesztett kártevő jelent meg, amelyet elsősorban grúz állami és igazságszolgáltatási szervezetek, valamint moldovai energetikai cégek ellen vetnek be. A Curly COMrades néven ismert hackercsoport 2024 közepe óta aktív, és tevékenységével Oroszország érdekeit támogatja. Az általuk használt, háromlépcsős MucorAgent nevű malware tartós megfigyelési és adatlopási lehetőséget biztosít a támadók számára – még akkor is, ha a fenntartásért felelős időzített feladat látszólag inaktív.

Trükkös támadási lánc és tartós jelenlét

A Bitdefender szakértői által elemzett MucorAgent egy összetett, .NET-alapú kártevő, amely AES-titkosított PowerShell-parancsfájlt hajt végre, és az eredményeket titkos csatornán keresztül tölti fel a parancsirányítási szerverre. Lényeges hangsúlyozni, hogy a csoport előszeretettel használja a curl.exe programot adatkinyerésre és C2 kommunikációra, miközben kihasználja a Windows Component Object Model (COM) elemek manipulálását. Bár közvetlen kapcsolódás ismert orosz APT-csoportokhoz nem mutatható ki, a támadások geopolitikailag egyértelműen Oroszország céljait szolgálják.

A támadók a bejutáshoz proxyügynököket – például a Go-alapú Resocks-ot – telepítenek a belső hálózatokba, ezek legtöbbször a curl.exe segítségével, Windows szolgáltatásként vagy ütemezett feladatként futnak, és a C2 szerverhez a 443-as vagy 8443-as porton keresztül kapcsolódnak. Biztonsági tartalékként saját fejlesztésű SOCKS5 szervert és SSH + Stunnel megoldást is alkalmaznak, illetve a forgalmat CurlCat nevű, libcurl-alapú egyedi eszközzel titkosítják és továbbítják kompromittált weboldalakon keresztül.

Rendhagyó rejtőzködés és adatlopás

A támadó csoport rendkívül kiszámíthatatlan kitartási módszert vet be: például a Windows NGEN feladatát (amely a .NET futtatókörnyezet előfordításáért felelős) veszi irányítás alá, és ennek az ütemezett, de letiltott feladatához kötődve marad jelen a rendszerben. Mindezek dacára a feladat inaktívnak tűnhet, mégis rendszeres időközönként elindul – például egy új alkalmazás telepítésekor.

A támadók nemcsak saját eszközeikre támaszkodnak: gyakran telepítenek legális távoli felügyeleti (RuRat) és rendszergazdai támogató szoftvereket (RMM) is, hogy hosszabb távon interaktív hozzáférést biztosítsanak maguknak.

Adatgyűjtési és elhárítási próbálkozások

A MucorAgent három komponensből áll: képes valódi COM-kezelőket eltéríteni, .NET-kiegészítő komponenseket betölteni, megkerülve a Windows Antimalware Scan Interface-t, valamint titkosított adathalmazt letölteni index.png vagy icon.png fájlokban, szinte biztosan szkript formájában. A hackerek rendszeresen próbáltak hitelesítő adatokat – például belépési jelszavakat és tartományvezérlő adatbázisokat – megszerezni, ellopni és a hálózaton keresztül kiszivárogtatni. Fontos, hogy a támadók a Windows rendszer beépített parancssori eszközeit (pl. netstat, tasklist, wmic, ipconfig) és PowerShell Active Directory lekérdezéseit is rutinszerűen futtatták, ehhez automatizált batch szkripteket és parancsfájlokat alkalmaztak.

Ennek fényében, bár a Curly COMrades fejlett, megtévesztő technikákat és nyílt forráskódú szoftvereket is bevet, az általuk generált forgalom mégis észlelhető maradt a modern EDR/XDR védelmi rendszerek számára.

2025, adminboss, www.bleepingcomputer.com alapján

Legfrissebb posztok

MA 16:18

Az új MI-óriás: Bezos a valós világ technológiáját veszi célba

🚀 Jeff Bezos új MI-céget indít Project Prometheus néven, amely a mérnöki tudományokra és az űrkutatásra fókuszál...

MA 16:03

A Jaguar Land Rover-hack után 870 milliárdot bukott a Tata Motors

Az indiai Tata Motors jelenleg is küszködik a Jaguar Land Rovert ért kibertámadás következményeivel...

MA 15:51

Az MI felforgatja az iskolát: beszélgess, tanulj villámgyorsan!

📚 Az MI, különösen a generatív alkalmazások, mint a ChatGPT, alapjaiban változtatják meg az oktatás világát...

MA 15:18

A MI-vel felturbózott Windows 11 most mindenkit felbőszít – miért?

👨‍💻 Amit látunk, az túlmutat a megszokotton: a Windows 11 felhasználói folyamatosan egyre hangosabban fejezik ki elégedetlenségüket az operációs rendszer MI-vel kapcsolatos újításai miatt...

MA 15:03

A fosszilisenergia-létesítmények veszélybe sodorják az amerikaiak egészségét

Amerikában közel 47 millió ember él olyan közel valamilyen fosszilisenergia-infrastruktúrához, hogy mindennapjaik során jelentős egészségügyi kockázatoknak lehetnek kitéve...

MA 14:49

A milliárdos Jeff Bezos MI-re vált: új vállalat élén

Jeff Bezos új szerepben tér vissza: a Project Prometheus nevű MI-startup társigazgatója lesz...

MA 14:18

Az adatvédelem csődje: titkok, támadások, az elmaradt jelentés

Érdemes megvizsgálni, hogy az elmúlt hetekben hogyan sodródtak cégek és szervezetek súlyos adatbiztonsági botrányokba, miközben az állami szervek is késlekednek a nyilvánosság tájékoztatásával...

MA 13:33

Az önvezető autók San Franciscóban a macskákat is veszélyeztetik

A San Franciscó-i Mission negyed közösségét megrázta, hogy egy népszerű bolti macska, Kit Kat életét vesztette, amikor egy Waymo önvezető taxi elütötte október 27-én este...

MA 13:17

Az első Rivian-spinoff e-bike drága – de mire képes?

🚲 A Rivian elektromos járműgyártó egyik volt fejlesztőinek új cége, az Also bemutatta első saját e-bike-ját, a TM-B-t, amelynek alapmodellje várhatóan 1,25 millió forinttól (3 500 USD) indul...

MA 13:01

Az utolsó független zeneblog lázadása a mesterséges intelligencia ellen

🎶 Ha valaki indie rock-rajongó, biztosan ismeri a Stereogum nevét, amely már több mint húsz éve számít meghatározó zenei oldalnak...

MA 12:17

Az Amazon műholdas netje nevet váltott, az árak elszálltak

Az Amazon műholdas internethálózata mostantól egyszerűen Leo néven fut, ezzel véget ért a korábbi Project Kuiper időszak...

MA 12:01

Az Apple felborítja az iPhone-menetrendet: jön az iPhone Air?

Az Apple 2027 márciusára időzítheti az új iPhone Air megjelenését, amelyet rögtön az iPhone 18 és az iPhone 18e is követhet...

MA 11:49

Az új kriptokrach: elolvadt a Bitcoin idei nyeresége

Kevesebb mint másfél hónappal azután, hogy új történelmi rekordot döntött, a Bitcoin teljesen lenullázta idei 30%-os nyereségét...

MA 11:34

Az önéletrajz titka, amitől azonnal behívnak interjúra

📌 Különösen igaz ez akkor, ha egy jó önéletrajz egész karriert indíthat el, miközben egy átláthatatlan, rosszul szerkesztett dokumentum azonnal elveszítheti a döntéshozók figyelmét...

MA 11:17

Az űr az adatközpontok következő nagy dobása?

A technológiai nagyágyúk egyre komolyabban foglalkoznak azzal, hogy adatközpontokat építsenek a világűrben...

MA 10:58

Az elektronok vadonatúj állapota átírhatja a kvantumtechnológia szabályait

Az elektromosság mindennapjaink hajtóereje: autók, telefonok, számítógépek és szinte minden modern eszköz működésének alapja...

MA 10:41

Az afrikai pingvineket a halászat a kihalás szélére sodorja

🐧 Az afrikai pingvinek (Spheniscus demersus) drámai mértékben kiszorulnak természetes élőhelyeikről, mivel évről évre egyre erősebben versengenek a kereskedelmi halászhajókkal az élelemért...

MA 10:34

A hawaii gömbölyűfejű delfinek megőrülnek a tintahalért

A hawaii vizekben élő rövidszárnyú gömbölyűfejű delfinek (Globicephala macrorhynchus) hatalmas mennyiségű tintahalat fogyasztanak...

MA 10:26

A Princeton új kvantumchipje felforgatja a piacot

A Princeton Egyetem mérnökei háromszor stabilabb szupravezető qubitet alkottak, mint bármely korábbi típus, ezzel jelentősen közelebb hozva a valóban működőképes, megbízható kvantumszámítógépek korszakát...