Exchange szerverekről lopja az adatokat a Valak trójai

​A Valak nevű kártékony program immár az Exchange szervereket sem hagyja érintetlenül. Fertőzésének elsődleges célja az adatszivárogtatás.
 

A Valak trójai 2019 végén került a figyelem középpontjába, amikor egyéb ártalmas programok terjesztésében kapott szerepet. Azóta azonban folyamatosan fejlődött, és mára egy komoly funkcionalitással rendelkező károkozóvá nőtte ki magát. A Cybereason biztonsági kutatói az elmúlt hónapokban több mint 30 variánsát leplezték le, ami jól mutatja, hogy a vírusírók nem veszik félvállról a szerzeményük képességeinek bővítését. Sajnos ez védelemi oldalon nagyon rossz hír, ugyanis megfelelő biztonsági eszközök nélkül nem könnyű detektálni a kártevőt.
 
A Valak elsősorban kártékony Word dokumentumok révén terjed, amelyek egy makrót is tartalmaznak. Amennyiben ezt valaki megnyitja, és engedélyezi a makrók futtatását, akkor a háttérben letöltődnek a trójai fertőzéséhez szükséges összetevők, amik aztán további kódokat, modulokat juttatnak fel a számítógépre. Vagyis ezúttal is egy többlépcsős fertőzési folyamattal kell szembenézni.
 
A kártékony program jelenleg az Egyesült Államokban és Németországban okozza a legtöbb problémát, de nincs különösebb akadálya, hogy más országokba is betegye a lábát. Elsősorban vállalati és intézményi felhasználókat vesz célba azért, hogy minél több bizalmas adatot tudjon kiszivárogtatni. Mindezt különféle módokon tudja megtenni, ráadásul a moduláris felépítése miatt a funkcionalitása egyszerűen bővíthető a támadók céljainak megfelelően.
 
A Valak legutóbbi variánsának legfontosabb jellemzője, hogy egy olyan modullal is rendelkezik, amely kifejezetten Exchange szerverekről képes adatszivárogtatásra. A károkozó elsősorban levelezési információk, jelszavak és tanúsítványok iránt mutat fokozott érdeklődést. A levelezőszerverekről történő adatlopásra kiélezett Exchgrabber nevű modulja mellett azonban további nemkívánatos összetevői is léteznek:
  • Systeminfo (tartományi és rendszerinformációk összegyűjtése)
  • IPGeo (helyinformációk lekérdezése)
  • Procinfo (folyamatok lekérdezése)
  • Netrecon (hálózatfeltérképezés)
  • Screencap (képernyőképek készítése)
  • PluginHost (vezérlőszerverekkel történő kommunikáció)
 
A fentiek mellett a Valak számos legális szoftver letöltésére is alkalmas. Így például nem ritka, hogy a fertőzött számítógépeken megjelenik a putty.exe vagy a NetSupport Manager. Eközben viszont a Valakból nem sok minden látható fájlrendszer szinten, ugyanis több esetben a különféle kódjait (moduljait) a regisztrációs adatbázisba rejti el, és onnan olvassa ki azokat.
 
A biztonsági kutatók egyelőre nem tudták megállapítani a Valak származási helyét, de ráakadtak például orosz és arab nyelvű beállítási lehetőségekre.
 
  1. 3

    A FreeRDP-hez öt patch vált elérhetővé.

  2. 4

    A Dell biztonsági frissítést adott ki a Custom VMware ESXi-hez.

  3. 4

    A Google kritikus veszélyességű sebezhetőségeket orvosolt a Chrome webböngésző kapcsán.

  4. 3

    Az IBM QRadar SIEM-hez egy biztonsági javítás érkezett.

  5. 3

    A Fortinet FortiNAC-F kapcsán egy biztonsági hibára derült fény.

  6. 4

    A Firefox legújabb kiadása számos sebezhetőséget orvosolt.

  7. 4

    A CrushFTP fejlesztői egy biztonsági rést foltoztak be.

  8. 4

    A GNU C Library kapcsán egy veszélyes biztonsági résre derült fény.

  9. 4

    A Microsoft Edge legújabb verziója számos sebezhetőséget szüntet meg.

  10. 4

    Kritikus fontosságú hibajavítás vált elérhetővé a ChromeOS-hez.

Partnerhírek
Amikor a gyerekünk hangján követelnek tőlünk pénzt

Minden szülő legrosszabb rémálma felvenni egy ismeretlen számról érkező hívást, és azt hallani, hogy a gyermeke segítségért kiált.

Romantika helyett átverés Valentin-napon?

Az online társkeresés elterjedésével alapjaiban változott meg az emberek közötti kapcsolatteremtés.

hirdetés
Közösség