Ugrás a fő tartalomra
Nemzeti Kiberbiztonsági Intézet Nemzeti Kiberbiztonsági Intézet
  • Intézet
    • Incidens bejelentés
    • Kapcsolat
    • Magunkról
      • Kezdőlap
      • Nemzeti Kiberbiztonsági Intézet
      • Fejlesztések a kiberbiztonság érdekében
      • Hatósági feladatkör
      • Incidenskezelés
      • Incidenskivizsgálás, Biztonsági elemzés
      • Sérülékenységvizsgálat
      • Kiberfenyegetettség elemzés
      • Nemzetközi kapcsolatok, együttműködés
    • Karrier
    • Szolgáltatások
      • Incidenskezelés
      • Incidenskivizsgálás
      • Kiberfenyegetettség elemzés
      • Korai Figyelmeztető Rendszer
      • Biztonságirányítás
      • Sérülékenységvizsgálat
      • Automatizált Sebezhetőségdetektálás
    • Események
      • 10. CyberSec konferencia
      • Hungarian Cyber Security Challenge 2026
    • Alkalmazások
      • Cyber Threatmap
    • Kiberbiztonsági gyakorlatok
      • Módszertan
  • Hatóság
    • Hatáskör
    • Jogszabályok
    • Elektronikus ügyintézés
    • Ügyfajták, Űrlapok
    • EIR-biztonsági felelősnek alkalmas személyek névjegyzéke
    • Felhő
    • DIMOP követelmények
  • Tartalmaink
    • Hírek
    • Kiadványok
    • Közlemények
    • Kibertámadás! Podcast
  • Figyelmeztetések
    • Riasztások
    • Tájékoztatások
    • Sérülékenységek
Angol zaszlo
Angol zaszlo
IT Biztonság hír - 2023. 04. 24. szervezeti kiberbiztonság

Google hirdetésekkel terjed a Bumblebee malware

Megosztas Facebookon Megosztas LinkedInen Megosztas X-en Megosztas emailben
Google hirdetésekkel terjed a Bumblebee malware

A Secureworks kutatói nemrégiben egy új kampányt fedeztek fel, amely Google hirdetések segítségével népszerű alkalmazások trójai változatát népszerűsítik, annak érdekében, hogy a rosszindulatú programot eljuttassák a gyanútlan áldozatokhoz.

A Bumblebee egy 2022 áprilisában felfedezett malware loader, amelyet feltehetően a Conti-csoport fejlesztett ki a BazarLoader backdoor helyettesítésére. A főként vállalatokat célzó Bumblebee malware Google hirdetésekkel és keresőoptimalizálási csalással (SEO-poisoning) terjed. A hirdetésekkel olyan népszerű szoftverek rosszindulatú verzióit terjesztik, mint például a Zoom, a Cisco AnyConnect, a ChatGPT és a Citrix Workspace.

Népszerű alkalmazásokban való rejtőzködés

A SecureWorks által észlelt kampányok egyike egy Google-hirdetéssel kezdődött, amely egy hamis Cisco AnyConnect Secure Mobility Client letöltési oldalt népszerűsített. Ezt 2023. február 16-án hozták létre, és a “appcisco[.]com” domain-en volt elérhető.

“A rosszindulatú Google-hirdetéssel kezdődő kampány egy fertőzött WordPress webhelyen keresztül irányította át a felhasználót erre a hamis letöltési oldalra” – írja a SecureWorks jelentése.

Hamis Cisco szoftver letöltési portál (secureworks.com)

A képen látható hamis oldal egy “cisco-anyconnect-4_9_0195.msi” nevű trójai MSI telepítőt népszerűsített, amely mögött a BumbleBee malware található. Futtatást követően a felhasználó számítógépére letöltődik a legitim program telepítőjének másolata és egy megtévesztő nevű (cisco2.ps1) PowerShell szkript is.

A trójai vírussal fertőzött Cisco AnyConnect telepítő tartalmának átnevezése (secureworks.com)

Az AnyConnect hivatalos telepítője, a CiscoSetup.exe a gyanú elkerülése érdekében telepíti a hivatalos alkalmazást, emellett pedig, a PowerShell szkript telepíti a BumbleBee nevű malware-t is, hogy az további rosszindulatú tevékenységet végezzen a fertőzött eszközön.

“A PowerShell szkript tartalmazza a PowerSploit ReflectivePEInjection.ps1 szkriptből átnevezett funkciók egy részét, valamint egy kódolt Bumblebee malware payload-ot is, amelyet reflektív módon tölt be a memóriába.” – írja a Secureworks.

Ez azt jelenti, hogy a Bumblebee továbbra is ugyanazt a post-exploitation keretrendszert használja a rosszindulatú szoftver memóriába való betöltésére anélkül, hogy a vírusirtó termékek riasztást adnának.

A Secureworks más szoftvercsomagokat is talált hasonló nevű fájlpárokkal, mint például ZoomInstaller.exe és zoom.ps1, ChatGPT.msi és chch.ps1, valamint CitrixWorkspaceApp.exe és citrix.ps1.

Út a zsarolóprogramokhoz

Tekintettel arra, hogy a trójai szoftver a vállalati felhasználókat célozza, a fertőzött eszközök zsarolóvírus-támadásokra is alkalmasak lesznek.

A Secureworks alaposan megvizsgálta az egyik közelmúltbeli Bumblebee-támadást. Kutatásuk eredménye, hogy a fenyegetési szereplő kihasználta a megfertőzött rendszerhez való hozzáférést, hogy körülbelül három órával a kezdeti fertőzés után laterálisan mozogjon a hálózatban.

A támadók által a feltört környezetben bevetett eszközök között szerepelt a Cobalt Strike penteszt-csomag, az AnyDesk és a DameWare távoli hozzáférési eszközök, továbbá hálózatot vizsgáló segédprogramok, egy AD-adatbázis dumper és egy Kerberos hitelesítő adatok lopója.

Ezzel az arzenállal egy olyan támadási profilt hozhatnak létre a kiberbűnözők, amely érdekelté teheti a rosszindulatú szoftverek üzemeltetőit az elérhető hálózati pontok azonosításában, más gépekre való átirányításban, adatok kiszivárogtatásában és végül zsarolóprogramok telepítésében.

(bleepingcomputer.com)

Címkék

Bumblebee Conti SEO poisoning
Infolab logo
Milab logo
Családbarát munkahely védjegy logo

Közösségi média

  • Facebook
  • LinkedIn
  • Instagram
  • Podcast
  • RSS

Társoldalak

  • NBSZ
  • Kibernaptár
  • NCC-HU
  • HunCERT
  • CERT-EU
2026 © Nemzetbiztonsági Szakszolgálat Nemzeti Kiberbiztonsági Intézet
Adatkezelési tájékoztató Felhasználási feltételek

Weboldalunkon sütiket használunk.

Akadálymentes nézet

Megjelenítés beállítása

A beállítások azonnal életbe lépnek, és a böngésző megjegyzi őket.

Betűméret

Alapértelmezett

100%

A honlap billentyűzet segítségével is használható, kezdéshez az oldal betöltése után nyomja meg a Tab billentyűt.

Powered by  GDPR Cookie Compliance
Adatvédelmi áttekintés

Weboldalunkon sütiket (cookie) használunk a látogatói forgalom elemzéséhez, az egyes felhasználói munkamenetek azonosításához, a tartalom és a hirdetések személyre szabásához, valamint a közösségi médiafunkciókhoz. Az "Összes elfogadása" gombra kattintva, Ön beleegyezik ezen cookie-k használatába, vagy az alábbi lehetőségek közül kiválaszthatja, mely sütiket engedélyezi. (Egyes sütik technikai okok miatt az első újratöltésig létrejöhetnek.)

További részletekért látogasson el a Tájékoztató a sütikről oldalra.

Alapműködést biztosító sütik

A működéshez szükséges sütik a weboldal használatát segítik azzal, hogy alapvető funkciókat aktiválnak.

Statisztikai célú sütik

A statisztikai süti visszajelzést nyújtanak a weboldal tulajdonosának, hogy átlássa, a látogatók milyen tartalmat kedvelnek a weboldalon. Az adatok nem kapcsolódnak konkrét személyhez. Oldalunkon a Matomo (korábban Piwik) webanalitikai rendszer sütijeit használjuk.

Marketing célú sütik

A marketing sütik weboldalakon átívelően követik nyomon a felhasználókat, például hirdetések megjelenítése, mindezt azért, hogy számukra releváns tartalmat mutassanak. (A Google-nek, Facebook-nak, Youtube-nak, Twitter-nek, Instagram-nak vannak ilyen sütijei.)