2025. 08. 16., 08:53

Új trükkökkel támadnak Közép-Európára az oroszbarát hackerek

Új trükkökkel támadnak Közép-Európára az oroszbarát hackerek
Egy új, titkos adatlopásra fejlesztett kártevő jelent meg, amelyet elsősorban grúz állami és igazságszolgáltatási szervezetek, valamint moldovai energetikai cégek ellen vetnek be. A Curly COMrades néven ismert hackercsoport 2024 közepe óta aktív, és tevékenységével Oroszország érdekeit támogatja. Az általuk használt, háromlépcsős MucorAgent nevű malware tartós megfigyelési és adatlopási lehetőséget biztosít a támadók számára – még akkor is, ha a fenntartásért felelős időzített feladat látszólag inaktív.

Trükkös támadási lánc és tartós jelenlét

A Bitdefender szakértői által elemzett MucorAgent egy összetett, .NET-alapú kártevő, amely AES-titkosított PowerShell-parancsfájlt hajt végre, és az eredményeket titkos csatornán keresztül tölti fel a parancsirányítási szerverre. Lényeges hangsúlyozni, hogy a csoport előszeretettel használja a curl.exe programot adatkinyerésre és C2 kommunikációra, miközben kihasználja a Windows Component Object Model (COM) elemek manipulálását. Bár közvetlen kapcsolódás ismert orosz APT-csoportokhoz nem mutatható ki, a támadások geopolitikailag egyértelműen Oroszország céljait szolgálják.

A támadók a bejutáshoz proxyügynököket – például a Go-alapú Resocks-ot – telepítenek a belső hálózatokba, ezek legtöbbször a curl.exe segítségével, Windows szolgáltatásként vagy ütemezett feladatként futnak, és a C2 szerverhez a 443-as vagy 8443-as porton keresztül kapcsolódnak. Biztonsági tartalékként saját fejlesztésű SOCKS5 szervert és SSH + Stunnel megoldást is alkalmaznak, illetve a forgalmat CurlCat nevű, libcurl-alapú egyedi eszközzel titkosítják és továbbítják kompromittált weboldalakon keresztül.

Rendhagyó rejtőzködés és adatlopás

A támadó csoport rendkívül kiszámíthatatlan kitartási módszert vet be: például a Windows NGEN feladatát (amely a .NET futtatókörnyezet előfordításáért felelős) veszi irányítás alá, és ennek az ütemezett, de letiltott feladatához kötődve marad jelen a rendszerben. Mindezek dacára a feladat inaktívnak tűnhet, mégis rendszeres időközönként elindul – például egy új alkalmazás telepítésekor.

A támadók nemcsak saját eszközeikre támaszkodnak: gyakran telepítenek legális távoli felügyeleti (RuRat) és rendszergazdai támogató szoftvereket (RMM) is, hogy hosszabb távon interaktív hozzáférést biztosítsanak maguknak.

Adatgyűjtési és elhárítási próbálkozások

A MucorAgent három komponensből áll: képes valódi COM-kezelőket eltéríteni, .NET-kiegészítő komponenseket betölteni, megkerülve a Windows Antimalware Scan Interface-t, valamint titkosított adathalmazt letölteni index.png vagy icon.png fájlokban, szinte biztosan szkript formájában. A hackerek rendszeresen próbáltak hitelesítő adatokat – például belépési jelszavakat és tartományvezérlő adatbázisokat – megszerezni, ellopni és a hálózaton keresztül kiszivárogtatni. Fontos, hogy a támadók a Windows rendszer beépített parancssori eszközeit (pl. netstat, tasklist, wmic, ipconfig) és PowerShell Active Directory lekérdezéseit is rutinszerűen futtatták, ehhez automatizált batch szkripteket és parancsfájlokat alkalmaztak.

Ennek fényében, bár a Curly COMrades fejlett, megtévesztő technikákat és nyílt forráskódú szoftvereket is bevet, az általuk generált forgalom mégis észlelhető maradt a modern EDR/XDR védelmi rendszerek számára.

2025, adminboss, www.bleepingcomputer.com alapján

Legfrissebb posztok

MA 20:46

A Golf-áramlat rejtett jele az Atlanti-áramlatok összeomlását jelzi

🌊 A Golf-áramlatban megbújó korai figyelmeztető jel segíthet előre jelezni a hatalmas atlanti-óceáni áramlatrendszer összeomlását, ami alapjaiban formálhatja át Európa és az egész északi félteke éghajlatát...

MA 20:35

Az ősi homok titka: így lesznek időgépek a kozmikus sugarak

A Föld ősi tájainak rejtett története új módszerrel tárul fel, amelyet ausztrál és német kutatók fejlesztettek ki...

MA 20:23

Az új MacBook Neo: végre megfizethető a javítás

Az Apple új MacBook Neo modellje alaposan felforgatja a belépőszintű laptopok világát: a gép 599 dolláros (kb...

MA 20:12

Az MI-vezérelt kiberbűnözés elszabadul: 2026-ban egyre kilátástalanabb a védekezés

Érdekes felvetés, hogy 2026-ra a kiberbűnözés minden eddiginél szervezettebbé és hatékonyabbá vált...

MA 19:46

Az univerzum pí-üzenetei: amikor a véletlen nem véletlen

💫 Különösen igaz ez akkor, ha a matematika egyik legkülönösebb állandóját, a pi-t szeretnénk megtalálni a mindennapi dolgokban...

MA 19:34

Az MI-hullámot meglovagolja a Webflow: érkezik az új tartalomgyártó platform

A Webflow, amely weboldal-építést és tárhelyszolgáltatást kínál, most egy úttörő MI-megoldással erősít: felvásárolta a Vidosót, hogy marketingcsomagját bővítse...

MA 19:24

Az amerikai hatóságok lebuktatták és felszámolták a SocksEscort kiberbűnözői hálózatot

Az Egyesült Államok és Európa bűnüldöző szervei, valamint magáncégek közös akciójának köszönhetően sikerült felszámolni a SocksEscort nevű kiberbűnözői proxihálózatot...

MA 19:13

Az égi taxi tíz utassal: Kínában sikeres az első repülés

🛫 Kína hatalmas, elektromos, függőleges fel- és leszállásra képes repülőgépe, a V5000 most először teljesített sikeres tesztrepülést...

MA 18:56

Az olaj ára szárnyal, bajban a bitcoinbányászok?

🚀 Ahogy a kőolaj ára 100 dollár (körülbelül 36 500 forint) fölé emelkedik a közel-keleti feszültségek miatt, sokan aggódnak, vajon az emelkedő energiaköltségek megrázzák-e a Bitcoin-hálózatot...

MA 18:46

Az Android-csúcsmobilok bootloaderét mostantól bárki kinyithatja?

A Qualcomm legújabb zászlóshajó processzora, a Snapdragon 8 Elite Gen 5 egyre több prémium okostelefon alapja lett...

MA 18:41

A Claude mostantól csevegés közben is képeket készít neked

📷 A Claude AI chatbotja mostantól nemcsak beszélget, hanem lenyűgöző vizuális anyagokat is megjelenít neked, közvetlenül a csevegés folyamán...

MA 18:02

Az MI-feketelista sem állítja meg a Palantirt: marad a Claude

Egy lényeges szempont, hogy a Palantir továbbra is használja az Anthropic által fejlesztett MI-nyelvi modellt, a Claude-ot, miközben az amerikai védelmi minisztérium már feketelistára tette az Anthropicot...

MA 17:59

Az 500 ezres mobil, amit 2026-ban vennénk: Pixel 10a teszt

A Google Pixel 10a egyszerre képes lenyűgözni és dühíteni a techrajongókat...

MA 17:46

Az új BlackCat-botrány: piszkos üzletek a zsarolóvírus-tárgyalóknál

Egyre több volt DigitalMint-alkalmazottról derül ki, hogy a kiberbiztonsági cég egyes zsarolóvírus-tárgyalói titokban a BlackCathez (ALPHV) bűnszervezettel működtek együtt...

MA 17:34

Az új Rivian R2 drágábban rajtol, az olcsóbb verzióra sokat várhatsz

🚗 Amikor bemutatták a Rivian R2-t, sokan abban bíztak, hogy végre lesz egy jól felszerelt, mutatós elektromos SUV, amit nemcsak a leggazdagabbak engedhetnek meg maguknak...

MA 17:24

Az MI új diadala: robbanásszerűen szaporodnak a közös téveszmék

💡 Napjaink MI-rendszerei, mint a ChatGPT vagy a Gemini, mindennapos partnerekké váltak a gondolkodásban, a problémamegoldásban és az emlékek felidézésében...

MA 17:12

A nagy trükk: mintázott 3D-nyomtatás magasságnövelés nélkül

A 3D nyomtatás világában mindenki odavan a ragyogóbb, simább, tökéletesebb felületekért, de most valami egészen menő dolog született...

MA 17:01

Az új ultrahangképző szimulátor áttörést ígér az endometriózis felismerésében

💉 A mindennapjait megkeserítő, szúró fájdalom éveken át is rejtve maradhat – ez az endometriózis egyik legnagyobb tragédiája...

MA 16:56

Az Apple a régi készülékein is kivédte a Coruna-hacket

🛡 Az Apple nemrég frissítéseket adott ki, hogy a régebbi iPhone- és iPad-modelleken is kijavítsa a Coruna exploitcsomaggal célzott súlyos sérülékenységeket...

MA 16:45

A Honda amerikai villanyautó-terve bedőlt: sokk és kínai pánik

Három új elektromos autót dobott volna piacra a Honda az USA-ban, de most lehet, hogy pipa, mert az egész tervet kidobták az ablakon...

MA 16:34

A Bitcoin-piac tombol: pánik a tömegben, mégis kitart az árfolyam

💸 Szinte mindenki pánikol a Bitcoin-piacon, mégsem dőlt be a buli. Több fronton is dúl a feszültség: a közel-keleti feszültségek óta folyamatosan adják el a Bitcoint az összes tárcaméretben, de az árfolyam még mindig közel 25 millió forintnál (70 000 USD) oldalaz...

MA 16:20

Az agysejtek energiaínsége áll a depresszió mögött?

💡 A depresszió eredetét régóta kutatják, de most új nyomokra bukkantak a tudósok: az agy- és vérsejtek energiahasznosításában mutatkozó zavarok lehetnek felelősek a betegség kialakulásáért...

MA 14:03

Az év legnagyobb adatbotránya: egymilliárd ember adata került ki

💡 A világ eddigi egyik legsúlyosabb adatvédelmi incidense során csaknem egy milliárd személyazonosítási adat került ki a nyílt internetre...

MA 13:59

A Meta új MI-chipjei köröket vernek a riválisokra

🚀 Érdekes felvetés, hogy a Meta négy vadonatúj, saját igényeire szabott MI-chipet mutatott be, amelyek közül több már most is nagyvállalati rendszerekben fut, sőt néhány felülmúlja a legjobb, kereskedelmi forgalomban kapható riválisokat...

MA 13:39

A Mac-edből MI-ügynök lesz: itt a Perplexity újdonsága

A Perplexity legújabb fejlesztése, a Personal Computer nevű rendszer lehetővé teszi, hogy akár egy régi Macből is saját, helyben futó MI-ügynök váljon, amely folyamatosan elérhető a helyi hálózaton, és távolról is irányítható bármely eszközről...

MA 13:22

Az MI-forradalom újraíratja a matematika szabálykönyvét

A matematika világában eddig is fontos szerepet játszottak a különféle segédeszközök, a legelső abakuszoktól a számítógépekig...

MA 12:04

Az olajkorszak vége: tényleg le tudunk róla állni?

🛢 Lényeges szempont, hogy a modern társadalmakat az olaj tartja a markában – szinte mindenünk függ tőle, az energiánktól kezdve a közlekedésen és kereskedelmen át a műanyagig...

MA 11:20

A mesterséges intelligencia súgója észrevétlenül átformálja a gondolkodásunkat

A mindennapokban már természetes, hogy az MI segítségével írunk e-maileket vagy üzeneteket, hiszen ezek az asszisztensek szinte minden eszközünkön jelen vannak...

MA 11:02

A legfényesebb szupernóvákat újszülött magnetárok pörgetik fel

💫 Például amikor egy hatalmas csillag élete végére ér, a tűzijáték semmihez sem fogható...