Oktatóprogram zsarolja a felhasználókat

Egy biztonsági kutató nagyon merész húzásának csak a kiberbűnözők és a vírusírók örültek. Egy oktatási céllal publikált kód fertőzi a számítógépeket.
hirdetés
Történetünk 2015 augusztusáig nyúlik vissza, amikor a török származású Utku Sen biztonsági kutató úgy határozott, hogy elkészít egy zsaroló programot. Ezt azonban nem rossz célokkal tette. A fejlesztést azért végezte el, hogy minden érdeklődő számára bemutassa, hogy miként is működik egy olyan ransomware program, amely fájlok kódolását követően váltságdíjat követel a felhasználóktól. Az ilyen típusú ártalmas programok már eddigi is nagyon komoly károkat okoztak világszerte, így a kutató abban reménykedett, hogy ha a saját fejlesztésű szerzeményét forráskód szinten publikálja, akkor a védelemért felelős szakemberek jobban megismerhetik a ransomware-ek működését, "lelki világát". Így aztán az elkészült zsaroló programját, illetve annak forráskódját feltöltötte az internetre. Most már ő is tudja, hogy ez nem volt bölcs dolog, mert a segítőkészsége a visszájára fordult.

Hidden Tear

A Hidden Tear névre keresztelt zsaroló program elérhetőségének hamar híre ment nemcsak a biztonsági szakemberek körében, hanem a kiberbűnözők egyes csoportjai is felfigyeltek rá. Nyilván gyorsan letöltötték, és elkezdték elemezni. Noha a forráskód licencelési feltételei tartalmazták, hogy a programot csak oktatási célokra lehet használni, ezzel a csalók vajmi keveset törődtek. Ehelyett felismerték, hogy könnyű pénzszerzési lehetőség adódott számukra. 

Nemrégen a Trend Micro jelezte, hogy a Hidden Tear kódja kimutatható abban a Cryptear nevű trójaiban, amely jelenleg is zsarolja a felhasználókat. A károkozó elsősorban Paraguayban terjed, de csak idő kérdése, hogy más országokban is kimutatható legyen. Egy feltört weboldalon keresztül támad egy Adobe Flash Player telepítőnek álcázva. Amikor ezt a felhasználó letölti, akkor azonnal megfertőzi a számítógépét. A károkozó elkezdi titkosítani a fájlokat, majd megjeleníti a zsaroló üzenetét, amelyben portugál nyelven körülbelül 500 dollárnak megfelelő összeget követel a dekódoláshoz szükséges információkért cserébe.

A biztonsági cég szerint a Cryptear a fertőzés után legenerál egy dekódoló kulcsot, és azt elmenti egy sima, szöveges fájlba. Ezzel elvileg helyreállíthatók lennének a fájlok, de az a baj, hogy a trójai a ténykedése során a kulcsot tartalmazó állományt is letitkosítja. Így tulajdonképen meg is van a kulcs, és nincs is. 

Itt kell megjegyezni, hogy a Hidden Tear nem kizárólag a Cryptearben található meg. A kutatások azt mutatják, hogy a Linux alapú rendszereket ostromló, szintént titkosító Encoder trójai is hasznot húz a nyilvánossá tett forráskódokból. Szerencsére azonban az Encoder eddigi variánsai által kompromittált fájlok dekódolására már megvannak a módszerek.

A kutató állítja, van megoldás

Utku Sen - látva azt, hogy a kódja milyen népszerűségre tett szert az alvilág körében - kijelentette, hogy az általa írt programba beépített olyan lehetőségeket, amik révén a dekódolás elvégezhető. Azt kérte az antivírus cégektől, hogy ha olyan károkozóra akadnak, amely a Hidden Tearre épül, akkor jelezzék neki, és kidolgozza az ellenszert. Legalábbis akkor, ha a vírusterjesztők időközben nem távolították el azt a rejtélyes lehetőséget (a kutató szerint "hátsó kaput"), amin keresztül a dekódolás megvalósítható.

Ez nem volt jó ötlet

Az Utku-féle oktatási célú kezdeményezést már több biztonsági szakember kritizálta. "A biztonsági ipar szereplőinek nagyon óvatosnak kellene lenniük, amikor információkat hoznak nyilvánosságra fenyegetettségekkel kapcsolatban. Ha egy kutató vagy egy gyártó oktatni szeretné a felhasználókat, akkor előbb fel kell mérnie az információközléssel járó kockázatokat" - vélekedtek a Trend Micro szakértői.

Yonathan Klijnsma biztonsági kutató pedig jelezte, hogy a GitHubon nincs helye ransomware kódoknak. Fájlok biztonságát szolgáló kriptográfiai implementációk természetesen megjelenhetnek az oldalon, de zsaroló programok nem. Az oldalnak ugyanis nem az a célja, hogy a kiberbűnözőket segítse.
   
Címlapról

Agyafúrt trükkel támadható az iPhone

Az ártalmatlan, teljesen legális Apple iOS kompatibilis alkalmazások némi trükközéssel káros szoftverek futtatását segíthetik elő a támadók számára. Nehéz észrevenni, ha mindez bekövetkezik.
Biztonságportál Prémium belépés
Gyorssegély
 
Antivírus: Avast |  AVG |  Malwarebytes | 
Tűzfal: Comodo |  ZoneAlarm
Mentés: Cobian Backup
Online: ESET |  Bitdefender |  Norton |  Panda
hirdetés

Prémium hírcsatorna

  1. A Cisco WebEx Meeting Center egy közepes veszélyességű hiba miatt válhat kiszolgáltatottá.

  2. A phpMyAdmin fejlesztői több sebezhetőséget szüntettek meg.

  3. A fájlokat titkosító Waltrix trójai a Windows asztalának háttérképét cseréli le annak érdekében, hogy közölhesse a követeléseit.

  4. A Cisco IOS XE/XR esetében egy szolgáltatásmegtagadásra lehetőséget adó hibára derült fény.

  5. A Google jelentős biztonsági frissítést adott ki a Chrome böngészőjéhez.

  6. A TYPO3 esetében egy veszélyes sebezhetőséget kell megszüntetni.

  7. A Bucbi nevű zsaroló program öt bitcoint követel azért, hogy a tönkretett fájlok helyreállíthatóvá váljanak.

  8. A Cryptolocker zsaroló program anonim módon próbálja behajtani a követeléseit a felhasználóktól.

  9. A Tronariv trójai elektronikus levelek mellékletében terjed, és a fertőzés után számos nemkívánatos művelet végrehajtására válik alkalmassá.

  10. A Wortrik trójai FTP- és levelezőszervereket is ostromol a fertőzött számítógépekről.

Partnerhírek

  1. 7n

    Az ESET kutatói felfedeztek egy olyan kártékony kódot, amely legalább 2008 óta elkerülte az internetbiztonsági szakemberek figyelmét.

  2. 18n

    Az ESET kiadta a legfrissebb vírustoplistáját, amelyen érdekes változások történtek.

  3. 27n

    Az ESET szakértői a zsarolóvírusok működési mechanizmusa és a megelőzési folyamatok lehetőségei mellett megvizsgálták az újfajta kiberbűnözési trend több aspektusát is.

  4. 1h

    A KÜRT fejlesztői műhelyében született technológiák és termékek lehetővé tették, hogy a hazai piac egyik legsikeresebb információbiztonsági cége olyan nemzetközi piacokra is kiléphessen, mint például az USA vagy Kína

  5. 1h

    2016 márciusában nemcsak visszatért, de át is vette a vezetést a Nemucod trójai, a zsarolóvírusok legfőbb terjesztője.

  6. 1h

    A folyamatosan növekvő és egyre kifinomultabb támadások miatt, valamint a biztonságtudatos gondolkodás erősítése érdekében az ESET és a KÜRT biztonságtechnológiai cég közös szakmai útmutatással nyújt segítséget.

  7. 1h

    Megjelent a Balabit tevékenység felügyeleti megoldásának legfrissebb verziója, mely mostantól a Microsoft nyilvános felhő környezetében is képes a felhasználói aktivitások valós idejű monitorozására.

  8. 2h

    Az ESET biztonságtechnológiai cég kutatói a Linuxos rendszereket támadó Kaiten nevű kártevő új, továbbfejlesztett változatát fedezték fel.

  9. 2h

    2016 februárjában is a Bundpil féreg okozta a legtöbb fertőzést, és immár több mint fél éve vezeti a vírusok toplistáját.

  10. 2h

    Általános vélekedés és jótanács volt a biztonsági szakemberektől, hogy az igazán fontos adatainkat tartalmazó számítógépeket, vagy azok hálózatát ne csatlakoztassuk az internethez, így megvédhetjük őket a rosszindulatú adatlopó kártevőktől.

hirdetés
Isidor Club
 
 

Biztonságportál Prémium

Isidor Biztonsági Központ