Kormányzati rendszereket is támad a CoolClient trójai

​Jelentős fejlesztéseket kapott az a CoolClient nevű trójai, amely egyes országokban már kormányzati informatikai rendszereket is célkeresztbe állított.
 

A kínai Mustang Panda kibercsoport legalább 2022 óta előszeretettel használja a kibertámadásai során a CoolClient kártékony programot annak érdekében, hogy a fertőzött rendszereken hátsó kaput nyisson, illetve azokról adatokat szivárogtasson ki.
 
Mint sok más malware, úgy a CoolClient is folyamatosan fejlődött, azonban a legutóbbi variánsa különösen nagy ráncfelvarrást kapott.
 
A Kaspersky biztonsági kutatói által vizsgált CoolClient változatról elmondható, hogy annak célja semmit sem változott a korábbi verziókhoz képest, ugyanakkor új modulokkal, valamint egy eddig ismeretlen rootkit összetevővel gyarapodott. Ezek révén még kifinomultabb módszerekkel és még nehezebben detektálható módon képes segíteni a támadókat.
 
A biztonsági cég szerint a CoolClient frissített variánsa egyebek mellett orosz, pakisztáni, mongol, maláj és mianmari kormányzati szervek elleni célzott támadásokban is szerephez jutott. Ezen incidensek során többnyire egy legitim Sangfor alkalmazás mögé rejtették el a káros kódokat a támadók, de korábban ilyen módon már visszaéltek például a Bitdefender, a VLC Media Player és az Ulead PhotoImpact alkalmazások ismertségével is.
 
A CoolClient az eddigiekhez hasonlóan alkalmas rendszerparaméterek összegyűjtésére és azok titkosított módon történő kiszivárogtatására. Az állandó jelenlétét a regisztrációs adatbázis manipulálásával, valamint ütemezett feladatok és Windows-os szolgáltatások létrehozásával biztosítja. Képes az UAC megkerülésére és jogosultsági szint emelés végrehajtására. Mindezek mellett megmaradtak az alábbi képességei:
  • felhasználói adatok kiszivárogtatása
  • webböngészőkben tárolt adatok ellopása
  • billentyűleütések naplózása
  • távolról kezdeményezett fájlműveletek végrehajtása
  • TCP-tunneling
  • reverse proxy létrehozás
 
A kártevő legújabb variánsa egy olyan új modullal is bővült, amely képes a vágólap folyamatos kémlelésére. A korábbiaknál jóval fejlettebb fájlkezelő modul került bele, amely immár alkalmas állományok tömörítésére, hálózati meghajtók felcsatolására és gyors fájlkeresésre is.
 
A károkozó új lehetőségeit egy szolgáltatás menedzsment modul is gyarapítja, ami Windows-os szolgáltatások távolról történő kezelését biztosítja. Ezt egészíti ki egy shell modul, amely egy rejtett cmd.exe folyamat ki- és bemenetét továbbítja a vezérlőszerverek felé, ezáltal teszi lehetővé a távoli parancsvégrehajtást.
 
  1. 4

    Újabb jelentős biztonsági frisstés érkezett az IBM QRadar SIEM-hez.

  2. 4

    A Google ChromeOS kritikus biztonsági hibáktól vált meg.

  3. 3

    A Docker Desktophoz egy újabb biztonsági frissítés vált elérhetővé.

  4. 3

    Elérhetővé vált a SonicOS idei első frissítése.

  5. 3

    A VMware Workstation és Fusion újabb biztonsági javításokkal bővült.

  6. 4

    A Zyxel számos hálózati eszközéhez adott ki biztonsági frissítéseket.

  7. 4

    A Trend Micro Apex One platform magas veszélyességű hibák miatt kapott frissítést.

  8. 4

    Újabb, magas veszélyességű sebezhetőségekre derült fény a Google Chrome-ban.

  9. 4

    Veszélyes sebezhetőségekről számolt be Broadcom a VMware Aria Operations kapcsán.

  10. 4

    A Firefox legújabb kiadásai 37 sebezhetőséget szüntetnek meg a böngészőben.

Partnerhírek
Több helyen használod ugyanazt a jelszót?

Egyetlen kiszivárgott jelszó ma már nem csak egy fiókot veszélyeztet – akár az összes többihez is hozzáférést biztosíthat a támadóknak – figyelmeztetnek az ESET kiberbiztonsági szakértői.

Így vadásznak a kiberbűnözők a téli olimpia szurkolóira

Az idei téli olimpia közeledtével nemcsak a sportolók, hanem a kiberbűnözők is csúcsformába lendülnek – figyelmeztetnek az ESET kiberbiztonsági szakértői.

hirdetés
Közösség