Kormányzati rendszereket is támad a CoolClient trójai

​Jelentős fejlesztéseket kapott az a CoolClient nevű trójai, amely egyes országokban már kormányzati informatikai rendszereket is célkeresztbe állított.
 

A kínai Mustang Panda kibercsoport legalább 2022 óta előszeretettel használja a kibertámadásai során a CoolClient kártékony programot annak érdekében, hogy a fertőzött rendszereken hátsó kaput nyisson, illetve azokról adatokat szivárogtasson ki.
 
Mint sok más malware, úgy a CoolClient is folyamatosan fejlődött, azonban a legutóbbi variánsa különösen nagy ráncfelvarrást kapott.
 
A Kaspersky biztonsági kutatói által vizsgált CoolClient változatról elmondható, hogy annak célja semmit sem változott a korábbi verziókhoz képest, ugyanakkor új modulokkal, valamint egy eddig ismeretlen rootkit összetevővel gyarapodott. Ezek révén még kifinomultabb módszerekkel és még nehezebben detektálható módon képes segíteni a támadókat.
 
A biztonsági cég szerint a CoolClient frissített variánsa egyebek mellett orosz, pakisztáni, mongol, maláj és mianmari kormányzati szervek elleni célzott támadásokban is szerephez jutott. Ezen incidensek során többnyire egy legitim Sangfor alkalmazás mögé rejtették el a káros kódokat a támadók, de korábban ilyen módon már visszaéltek például a Bitdefender, a VLC Media Player és az Ulead PhotoImpact alkalmazások ismertségével is.
 
A CoolClient az eddigiekhez hasonlóan alkalmas rendszerparaméterek összegyűjtésére és azok titkosított módon történő kiszivárogtatására. Az állandó jelenlétét a regisztrációs adatbázis manipulálásával, valamint ütemezett feladatok és Windows-os szolgáltatások létrehozásával biztosítja. Képes az UAC megkerülésére és jogosultsági szint emelés végrehajtására. Mindezek mellett megmaradtak az alábbi képességei:
  • felhasználói adatok kiszivárogtatása
  • webböngészőkben tárolt adatok ellopása
  • billentyűleütések naplózása
  • távolról kezdeményezett fájlműveletek végrehajtása
  • TCP-tunneling
  • reverse proxy létrehozás
 
A kártevő legújabb variánsa egy olyan új modullal is bővült, amely képes a vágólap folyamatos kémlelésére. A korábbiaknál jóval fejlettebb fájlkezelő modul került bele, amely immár alkalmas állományok tömörítésére, hálózati meghajtók felcsatolására és gyors fájlkeresésre is.
 
A károkozó új lehetőségeit egy szolgáltatás menedzsment modul is gyarapítja, ami Windows-os szolgáltatások távolról történő kezelését biztosítja. Ezt egészíti ki egy shell modul, amely egy rejtett cmd.exe folyamat ki- és bemenetét továbbítja a vezérlőszerverek felé, ezáltal teszi lehetővé a távoli parancsvégrehajtást.
 
  1. 3

    A Zulip Server fejlesztői egy biztonság rést foltoztak be.

  2. 3

    A Roundcube Webmailhez egy biztonsági frissítés érkezett.

  3. 2

    A Docker Desktop egy biztonsági hiba miatt kapott frissítést.

  4. 4

    A Microsoft egy biztonsági hibát javított az Edge webböngészőben.

  5. 4

    A Django legújabb kiadása hat biztonsági hibajavítást tartalmaz.

  6. 3

    A Cisco Prime Infrastructure kapcsán egy biztonsági hibára derült fény.

  7. 4

    A GLPI fejlesztői két biztonsági résről számoltak be.

  8. 3

    Az OpenBSD-hez egy olyan frissítés érkezett, amely a httpd-t teszi biztonságosabbá.

  9. 4

    A Google Chrome két magas veszélyességű sebezhetőég miatt kapott frissítést.

  10. 3

    A Grafana két sebezhetőség miatt kapott frissítést.

Partnerhírek
Így vadásznak a kiberbűnözők a téli olimpia szurkolóira

Az idei téli olimpia közeledtével nemcsak a sportolók, hanem a kiberbűnözők is csúcsformába lendülnek – figyelmeztetnek az ESET kiberbiztonsági szakértői.

Pályázati Felhívás - „Az év információbiztonsági tartalom előállítója 2026”

A 2004-ben alakult Hétpecsét Információbiztonsági Egyesület céljai között szerepel az információvédelem kultúrájának és ismereteinek magyarországi terjesztése. Ezzel a célunkkal összhangban 2025-ben ismét meghirdetjük a „Az év információbiztonsági tartalom előállítója - 2026” pályázatot.

hirdetés
Közösség