Ascesso.B

Az Ascesso trójai legújabb variánsa egy Windows-os szolgáltatás felhasználásával lop bizalmas adatokat.
 

Az Ascesso trójai programok családjának második képviselője is elsősorban az adatlopási tevékenységekre koncentrál, ugyanakkor egyes funkciói révén egyéb károkozásokban való részvételre is képessé válhat. Ennek oka, hogy a trójai egy távoli vezérlőszerverhez kapcsolódik, amelyről alapesetben mindössze egy fájlt tölt le. Emellett azonban nincs igazán technikai akadálya annak, hogy erről a szerverről a támadók által kiadott parancsokat is fogadja.

Az Ascesso.B egy "usbhc" nevű Windows-os szolgáltatást hoz létre, ami meg is jelenik az operációs rendszer szolgáltatásainak sorában. Ugyan az "usbhc" viszonylag megtévesztő név, hiszen arra lehet gondolni, hogy az USB-s eszközök kezeléséhez van rá szükség, a valóságban azonban semmi köze nincs a népszerű interfészhez.

Az Ascesso.B a fertőzött számítógépeken folyamatosan gyűjti össze a terjesztői számára értékes adatokat, amelyeket rendszeresen feltölt egy távoli kiszolgálóra.


Amikor a kártékony program elindul, akkor az alábbi műveleteket hajtja végre:

1. Létrehozza a következő állományt:
%System%/drivers/usbhc.sys

2. Létrehoz egy Windows-os szolgáltatást usbhc néven.

3. A regisztrációs adatbázishoz hozzáadja az alábbi kulcsot:
HKEY_LOCAL_MACHINE/SYSTEM/CurrentControlSet/Services/usbhc

4. A regisztrációs adatbázishoz hozzáfűzi a következő értéket:
HKEY_LOCAL_MACHINE/SECURITY/RXACT/"Log" = "[véletlenszerű bináris érték]"

5. A regisztrációs adatbázisban módosítja az alábbi bejegyzést:
HKEY_CURRENT_USER/Software/Microsoft/Windows/CurrentVersion/Explorer/"CleanShutdown" = "0"

6. Csatlakozik egy távoli szerverhez, amelyről egy fájlt tölt le. Ezt a következők szerint menti le:
%Windir%/system32/kb[véletlenszerű karakterek].exe

7. Bizalmas adatokat gyűjt össze.

8. Az összegyűjtött adatokat feltölti egy távoli kiszolgálóra.
 
  1. 3

    A Docker Desktop egy biztonsági hibát tartalmaz.

  2. 4

    A DrayTek egy súlyos sérülékenységről számolt be a Vigor routerei kapcsán.

  3. 4

    A VMware Tools két biztonsági frissítéssel gyarapodott.

  4. 3

    A VMware vCenter Serverben egy biztonsági hibára derült fény.

  5. 4

    A VMware NSX-hez két biztonsági hibajavítás vált elérhetővé.

  6. 3

    A Google egy biztonsági rést foltozott be a ChromeOS-en.

  7. 3

    Az NVIDIA több mint tíz biztonsági hibát javított a CUDA Toolkit kapcsán.

  8. 4

    Az Apple soron kívüli biztonsági javítást tett elérhetővé az iOS és az iPadOS operációs rendszereihez.

  9. 4

    Az Apple fontos biztonsági javítást adott ki a macOS operációs rendszerhez.

  10. 3

    Az Llama Stackhez egy biztonsági hibajavítás vált elérhetővé.

Partnerhírek
​Iskolakezdés: így készítsük fel a gyerekek első telefonját vagy laptopját

Az iskolakezdés sok családban nemcsak a füzetek és tolltartók beszerzését jelenti, hanem az első saját okoseszköz – telefon, tablet vagy laptop – megvásárlását is a gyerekek számára.

Terjed a hamis hibaüzenetekkel támadó ClickFix kártevő

Az ESET közzétette legfrissebb kiberfenyegetettségi jelentését, amely a 2024. december és 2025. május közötti időszakban tapasztalt kiberkockázatokat mutatja be

hirdetés
Közösség