Riasztás káros csatolmányt tartalmazó levelekkel kapcsolatban

A Nemzetbiztonsági Szakszolgálat Nemzeti Kiberbiztonsági Intézet riasztást ad ki a Budapesti Műszaki és Gazdaságtudományi Egyetem nevében küldött, káros csatolmányt tartalmazó levéllel kapcsolatban.

Intézetünkhöz több bejelentés is érkezett arról, hogy ismeretlen elkövetők a Budapesti Műszaki és Gazdaságtudományi Egyetem nevével és arculati elemeivel visszaélő, káros hivatkozást tartalmazó levelet küldenek. Az üzenetekben árajánlatra hivatkozva próbálják rávenni a címzetteket a csatolmány megnyitására.

A levelek feladója hamis vagy meghamisított, a szöveg sürgető hangvételű, intézményi felszólításnak álcázva igyekszik elérni, hogy a címzettek egy ZIP formátumú csatolmányt megnyissanak. A csatolmány FormBook típusú infostealert tartalmaz, amely adatlopásra, billentyűnaplózásra, clipboard-monitorozásra és további payloadok letöltésére is képes. Jellemző rá a folyamatinjektálás, a csomagolás/obfuszkáció és az anti-analysis viselkedés, ezért a detektálása sokszor viselkedésalapú jelekből a legerősebb. Kérjük, azt semmi esetre se nyissák meg!

A káros csatolmányt tartalmazó levél szövegezése

Az eddig ismert indikátorok az alábbiak:

DOMAINIP
www[.]1xbet-yhmxpzo[.]top38[.]182[.]168[.]212
www[.]67545319[.]xyz38[.]182[.]168[.]222
www[.]cavonixa[.]shop66[.]29[.]130[.]63
www[.]colorsp[.]wiki188[.]114[.]96[.]3
www[.]dieteloise[.]com34[.]133[.]74[.]21
www[.]faithwonderacademy[.]org216[.]227[.]142[.]170
www[.]h8lcg[.]cc142[.]251[.]110[.]121
www[.]mattsports[.]wine43[.]200[.]42[.]56
www[.]nuvo77[.]work118[.]139[.]162[.]144
www[.]popnov[.]shop198[.]2[.]218[.]117
www[.]ralcede[.]hair51[.]77[.]236[.]208
www[.]richard-win[.]com103[.]224[.]182[.]219
www[.]silverbotanic[.]site 
www[.]siontrail[.]info 
www[.]dbzo52[.]beer 
www[.]enuri[.]com 
www[.]imamatfoundation[.]com 
www[.]ourtruegod[.]shop 
www[.]track-e9n50i[.]link 

A Nemzetbiztonsági Szakszolgálat Nemzeti Kiberbiztonsági Intézet ezen indikátorok védelmi eszközökön történő beállítását és a munkatársak mielőbbi tájékoztatását javasolja. Amennyiben a hivatkozott csatolmány megnyitásra került javasoljuk az érintett munkaállomás hálózatról történő leválasztását, illetve újratelepítését.

A legfrissebb információkért kérjük ügyfeleinket, hogy folyamatosan kövessék a Nemzeti Kiberbiztonsági Intézet weboldalát.

Melléklet:
riasztas_BME_0714.pdf