Mindig van rosszabb: zsarolni kezdett egy banki trójai
A DanaBot banki trójai készítői nem voltak megelégedve az eddig sem csekély funkcionalitású károkozójukkal, ezért abból egy zsaroló programot faragtak.
A DanaBot trójai több mint egy évvel ezelőtt kezdett terjedni viszonylag intenzíven. Kezdetben ausztrál bankok ügyfeleit vette célba, majd nem sokkal később globális terjedésbe kezdett. Így többek között az USA-ban, Kanadában és Európában is felütötte a fejét. Különösen gyakran fertőzött Olaszoroszágban és Lengyelországban. A Delphiben íródott kártékony program egyebek mellett az alábbi feladatok végrehajtására volt alkalmas:
- FTP kliensekből történő adatlopás
- kriptopénzekhez tartozó pénztárca adatok eltulajdonítása
- proxy futtatása
- képernyőképek készítése
- RDP/VNC alapú távoli vezérlés lehetővé tétele a támadók számára
- exploitok futtatása (biztonsági rések kihasználása)
- web injection alapú károkozások végrehajtása.
A fenti listából látható, hogy a DanaBot céljai között első helyen az adatlopás szerepelt. Ennél azonban a készítői minden bizonnyal többre vágytak, mivel a kártevő legújabb variánsába - a fenti funkciók kiegészítéseként - belekerült egy olyan összetevő is, amely fájlok titkosítására, illetve felhasználók megzsarolására alkalmas.
Az extra funkció
Amikor a DanaBot felkerül egy számítógépre, akkor a szokásosnak mondható kémkedési tevékenysége mellett lekérdezi a Windows verzióját, valamint a rendszerbe aktuálisan bejelentkezett felhasználó nevét, és generál egy egyedi azonosítót. Ezeket az adatokat Base64 kódolással feltölti a vezérlőszerverére. Majd nekilát a fájlok titkosításának. A károkozó az összes helyi meghajtót lekérdezi, és a Windows rendszerkönyvtárának kivételével az összes mappában lévő állományt elkezdi AES128-alapú titkosítási eljárással lekódolni. A kompromittált könyvtárak mindegyikébe elhelyez egy HowToBackFiles.txt nevű fájlt, amely a zsarolók üzenetét tartalmazza.

Forrás: Check Point
Az elkövetők vállalják, hogy próbaképpen három fájlt dekódolnak annak érdekében, hogy a felhasználó meggyőződhessen arról, hogy nem hiába fizeti ki a váltságdíjat. Ennek ellenére most sem javasolt a zsarolók követeléseinek teljesítése, már csak azért sem, mert a Check Point szakembereinek sikerült egy dekódoló alkalmazást kifejleszteniük. Ezzel pedig jó eséllyel lehet ingyenesen helyreállítani a tönkretett fájlokat.
Végül, de nem utolsó sorban meg kell jegyezni, hogy a kártevőhöz tartozik egy olyan batch fájl (a TEMP mappában), amelynek révén a DanaBot képes kikapcsolni a Windows Defendert, a hibernálást, el tudja távolítani a naplóállományokat, kiürítheti a lomtárat, és törölheti az árnyékmásolatokat. Emellett képes leállítani olyan alkalmazásokat, mint amilyen például a Veeam és a TeamViewer.
-
A GLPI fejlesztői öt biztonsági rést foltoztak be.
-
A Flask egy biztonsági hiba miatt kapott frissítést.
-
Elkezdődött a FortiClient EMS egyik súlyos sérülékenységének kihasználása a kibertérben.
-
A WatchGuard Fireware OS-hez egy újabb biztonsági javítás vált elérhetővé.
-
Az IBM Db2 több újonnan feltárt sebezhetőség miatt kapott frissítést.
-
Újabb biztonsági frissítés érkezett az IBM QRadar SIEM-hez.
-
Kritikus biztonsági problémára derült fény az Axios-ban.
-
A FreeBSD-hez négy biztonsági javítás érkezett.
-
Magas veszélyességű sebezhetőségre derült fény a Vim kapcsán.
-
A WatchGuard biztonsági frissítést adott ki a Fireware OS-hez.
![]() |
Kaspersky Standard 1 év 10 eszköz Új licenc |
| 20990 Ft | |
![]() |
ESET Home Security Essential 1 eszköz 1 év Új licenc |
| 13490 Ft | |
![]() |
F-Secure Total 10 eszköz 2 év |
| 33990 Ft | |
Az Apple Pay az egyik legnépszerűbb mobilfizetési szolgáltatás világszerte: becslések szerint több százmillió felhasználóval és évente több ezermilliárd dollárnyi tranzakcióval.
A szakmai kapcsolatépítés egyik legfontosabb online terepe, a LinkedIn ma már több mint egymilliárd felhasználót köt össze világszerte.
OLDALUNK
RSSImpresszum
Hirdetési információk
Adatvédelem
Felhasználási feltételek
Hozzászólási szabályzat










