Két kattintással fertőz a rettegett Carbanak trójai
A már eddig is sok millió dolláros kárt okozó Carbanak trójai ismét hallatott magáról, ami nagyon nem jó hír. Most a Google szolgáltatásaival trükköz.A Carbanak már több éve részese a számítógépes károkozásoknak. Ennek ellenére igazán csak 2015-ben irányult rá a figyelem, amikor neves pénzügyi intézményeket állított célkeresztbe. Egyes hírek szerint az eddigi "pályafutása" során az általa okozott károk nagysága akár az egymilliárd dollárt is elérheti. A kártevő világszerte több mint 100 bank ellen indított támadást. Eddig legalább 30 országban lehetett kimutatni a jelenlétét. A leggyakrabban alkalmazott technikája az volt, hogy különféle Office dokumentumok révén került fel a számítógépekre, és megtévesztő trükkökkel vette rá a felhasználókat arra, hogy hozzásegítsék a fertőzésekhez.
A kártékony program legújabb variánsára a Forcepoint Security Labs figyelt fel, amelynek kutatói részletes elemzésnek vetették alá a kártevőt. Az új Carbanakról elmondható, hogy alapvetően nem szakított az eddigi hagyományaival, és az elődjei által kitaposott útra lépett. Ezúttal is dokumentumok segítségével terjed, igaz most RTF-formátumú állományokkal próbál ügyeskedni. Amikor egy ilyen - általában e-mailben érkező - fájlt a felhasználó megnyit, akkor egy beágyazott OLE objektumot, illetve egy VBScript kódot tartalmazó dokumentum tárul elé. Mindezt pedig egy megtévesztő szöveg és egy kép leplezi. A csalók szerint az állomány tartalmának megtekintéséhez duplán kell kattintani a képre, ezzel ellenőrizhetővé téve azt, hogy nem egy számítógépes robot igyekszik megnyitni a fájlt. Természetesen mindebből semmi sem igaz, a cél mindössze annyi, hogy a dupla kattintás megtörténjen, és egy unprotected.vbe nevű fájl megnyitására sor kerüljön. Ha ez megtörténik, akkor tulajdonképpen a felhasználó saját maga fertőzi meg a rendszerét anélkül, hogy mindehhez kifinomult technikák vagy szoftveres sérülékenységek kihasználására lett volna szükség.
Forrás: Forcepoint Security Labs
A Carbanak új variánsának esetében a fertőzés nem éppen a szokványos módon történik meg. Ehhez ugyanis a károkozó a Google alábbi szolgáltatásait is segítségül hívja:
Google Apps Script
Google Táblázatok (Google Sheets)
Google Űrlapok (Google Forms)
A trójai célja, hogy minden fertőzött számítógéphez készüljön egy egyedi azonosítóval ellátott Google táblázat. Ha ilyen még nincs, akkor a Google Apps Script segítéségével létrehoz egy űrlapazonosítót, valamint egy táblázatot. A legközelebbi kommunikáció során pedig már ezeket használja fel ahhoz, hogy különféle parancsokat hajtson végre a fertőzött számítógépen.
Nicholas Griffin, a Forcepoint szakértője szerint a Google szolgáltatásainak kihasználása nem egy átgondolatlan alvilági lépés. A háttérben az áll, hogy sok szervezet nem szűri a Google szolgáltatásai által kezelt tartalmakat, így a Carbanak nagyobb valószínűséggel tud átjutni a védelmi vonalakon, és végrehajtani a számára kijelölt műveleteket. Ezáltal a támadók szemszögéből egy biztos, akár hosszabb időn keresztül fenntartható vezérlőcsatorna jön létre, amelynek életben tartásában teljesen legális szolgáltatások segítik őket.
-
Az Oracle 71 hibajavítást adott ki az Oracle Linux operációs rendszerhez.
-
Több mint egy tucat biztonsági javítással bővült a Google Chrome.
-
Letölthető a VirtualBox legújabb kiadása benne 13 biztonsági javítással.
-
Az Oracle nyolc olyan biztonsági résről számolt be, amelyeket a Database Server kapcsán kellett orvosolnia.
-
A MySQL három tucat biztonsági frissítéssel gyarapodott.
-
Az Java több mint egy tucat biztonsági frissítést kapott.
-
A Microsoft három biztonsági rést foltozott be az Edge webböngészőn.
-
A PuTTY-hoz egy biztonsági frissítés vált elérhetővé.
-
A XenServer és a Citrix Hypervisor is biztonsági frissítéseket kapott.
-
A GitLab újabb biztonsági javításokat adott ki.
Minden szülő legrosszabb rémálma felvenni egy ismeretlen számról érkező hívást, és azt hallani, hogy a gyermeke segítségért kiált.
Az online társkeresés elterjedésével alapjaiban változott meg az emberek közötti kapcsolatteremtés.