Ugrás a fő tartalomra
Nemzeti Kiberbiztonsági Intézet Nemzeti Kiberbiztonsági Intézet
  • Intézet
    • Incidens bejelentés
    • Kapcsolat
    • Magunkról
      • Kezdőlap
      • Nemzeti Kiberbiztonsági Intézet
      • Fejlesztések a kiberbiztonság érdekében
      • Hatósági feladatkör
      • Incidenskezelés
      • Incidenskivizsgálás, Biztonsági elemzés
      • Sérülékenységvizsgálat
      • Kiberfenyegetettség elemzés
      • Nemzetközi kapcsolatok, együttműködés
    • Karrier
    • Szolgáltatások
      • Incidenskezelés
      • Incidenskivizsgálás
      • Kiberfenyegetettség elemzés
      • Korai FIgyelmeztető Rendszer
      • Biztonságirányítás
      • Sérülékenységvizsgálat
      • Automatizált Sebezhetőségdetektálás
    • Események
      • 10. CyberSec konferencia
      • Hungarian Cyber Security Challenge 2026
    • Alkalmazások
      • Cyber Threatmap
    • Kiberbiztonsági gyakorlatok
      • Módszertan
  • Hatóság
    • Hatáskör
    • Jogszabályok
    • Elektronikus ügyintézés
    • Ügyfajták, Űrlapok
    • EIR-biztonsági felelősnek alkalmas személyek névjegyzéke
    • Felhő
    • DIMOP követelmények
  • Tartalmaink
    • Hírek
    • Kiadványok
    • Közlemények
    • Kibertámadás! Podcast
  • Figyelmeztetések
    • Riasztások
    • Tájékoztatások
    • Sérülékenységek
Angol zaszlo
Angol zaszlo
IT Biztonság hír - 2023. 06. 19. adathalászat|gyakori átverések|szervezeti kiberbiztonság

Igen, lehet trükközni a ZIP domainekkel

Megosztas Facebookon Megosztas LinkedInen Megosztas X-en Megosztas emailben
Igen, lehet trükközni a ZIP domainekkel

[vc_row css=”.vc_custom_1686232308263{margin-top: -30px !important;}”][vc_column][vc_column_text]

Új legfelső szintű tartománynevek (angolul top-level domainek, röviden: TLD-k) kerülnek bevezetésre, amely kapcsán több kiberbiztonsági szakértő is kifejezte aggodalmát. Úgy tűnik nem ok nélkül, hisz a nemzetközileg is ismert ITSec szakember, mr.d0x demonstrálta, hogyan lehet visszaélni a .ZIP végződésű domainekkel.

A hónap elején a Google felvette a kínálatába a ZIP TLD domainek (pl. bleepingcomputer.zip) regisztrálásának lehetőségét, amelyről mi is beszámoltunk.

Egy pillanat! Mik azok a TLD-k?

A webcímekben a domain névhez tartozó rész, aminek a weboldalakat tartalmazó szerverek IP címének „megtalálásában” van szerepe a webes böngészés során (lásd: DNS névfeloldási folyamat). Több típusa létezik, országos TLD például .hu (https://nki.gov.hu). A TLD-ket egy nonprofit szervezet, az Internet Corporation for Assigned Names and Numbers (ICANN) gondozza, amely nemrég lazított a TLD-k bejegyzésén, ezért van lehetősége a Google-nek ─ domain regisztrátorként ─ új TLD-ket ajánlani, mint példul a .dad, vagy az említett .zip.

Az új TLD-k beharangozása óta a biztonsági szakemberek között vita alakult ki arról, hogy ezek valós kiberbiztonsági kockázatot jelenthetnek-e a felhasználók számára. Egyes szakértők fő aggodalma, hogy a webhelyek automatikusan kattintható linkké változtatják a „.zip”-re végződő stringeket (például: setup.zip), amelyeket rosszindulatú programok terjesztésére vagy adathalász támadásokra is fel lehet használni.

Példának okáért, ha valakinek Twitteren küldünk egy üzenetet, amelyben az áll, hogy töltsön le egy setup.zip nevű fájlt, azt a Twitter automatikusan linkké változtatja majd, kattintás esetében pedig a böngészőben egy weboldal fog betölteni, amely akár káros webhelyre is irányíthatja a felhasználót.

A Twitter DM automatikusan linkké változtatja a setup.zip fájlt. Forrás: BleepingComputer

Mr.d0x biztonsági kutató be is mutatta, hogy mindez nem csupán elméletileg jelent veszélyt. Ehhez készített egy olyan adathalász eszközkészletet, amellyel olyan hamis WinRar példányokat és File Explorer ablakokat hozhatunk létre a böngészőben, amely elsőre úgy tűnik, mintha a felhasználó egy tömörített fájlt nyitna meg, azonban mögötte valójában egy weboldal található.

“Ezzel az adathalász támadással lényegében egy fájlarchiváló szoftvert (például WinRAR-t) szimulálhatunk a böngészőben, és egy .zip tartományt használunk ahhoz, hogy ez valódinak tűnjön” ─ magyarázza a kutató blogján.

A BleepingComputerrel megosztott demonstráció szerint az eszközkészlet segítségével a .zip végű webhely megnyitásakor egy hamis WinRar ablakot lehet közvetlenül a böngészőbe ágyazni, ezáltal úgy tűnik, mintha a felhasználó egy ZIP archívumot nyitott volna meg.

Hamis WinRar képernyő a böngészőben, amely úgy tesz, mintha egy ZIP archívumot nyitna meg. Forrás: BleepingComputer

A WinRar fájlnak tűnő hamis felugró ablakot meggyőzőbbé is lehet tenni, például egy hamis „biztonsági átvizsgálás” gombbal, amelyre kattintva a rendszer kiírja, hogy a fájlok átvizsgálása megtörtént, és nem észleltek fenyegetést.

Hamis fájl szkenner. Forrás: BleepingComputer

Habár az eszközkészlettel készített weboldalakon továbbra is megjelenik a böngésző címsora, de valószínűleg így is nagy arányban képes becsapni a figyelmetlenebb felhasználókat. Arról nem is beszélve, hogy további kreatív CSS és HTML megoldásokkal tovább lehet finomítani az eszköztárat.

Mr.d0x egy másik változatot is létrehozott, amely egy hamis Windows File Explorert jelenít meg a böngészőben, amelyszintén úgy tesz, mintha egy ZIP fájlt nyitna meg.

A böngészőben megjelenített hamis Windows File Explorer. Forrás: BleepingComputer

A kutató elmagyarázza, hogy ez az adathalász eszközkészlet egyaránt használható hitelesítő adatok ellopására és rosszindulatú programok terjesztésére is. Előbbire úgy, hogy például a felhasználó duplán kattint egy PDF-re a hamis WinRar ablakban, ekkor a látogató átirányításra kerül egy másik oldalra, ahol bejelentkezési adatokat kérnek a fájl megtekintéséhez. Utóbbira pedig úgy, hogy kattintáskor a PDF-hez hasonló nevű .exe fájlt töltődik le az eredeti fájl helyett.

További problémát jelenthet, hogy a Windows a fájlkeresés sikertelensége esetén megpróbálja megnyitni a keresett karakterláncot a böngészőben is.  Amennyiben ez egy létező domain, akkor a weboldal automatikusan betöltődik. Abban az esetben, ha egy támadó regisztrál egy gyakori fájlnévvel megegyező .zip domaint,  az operációs rendszer automatikusan megnyithaja a webhelyet a böngészőben.

(bleepingcomputer.com)

Infolab logo
Milab logo
Családbarát munkahely védjegy logo

Közösségi média

  • Facebook
  • LinkedIn
  • Instagram
  • Podcast
  • RSS

Társoldalak

  • NBSZ
  • Kibernaptár
  • NCC-HU
  • HunCERT
  • CERT-EU
2026 © Nemzetbiztonsági Szakszolgálat Nemzeti Kiberbiztonsági Intézet
Adatkezelési tájékoztató Felhasználási feltételek

Weboldalunkon sütiket használunk.

Akadálymentes nézet

Megjelenítés beállítása

A beállítások azonnal életbe lépnek, és a böngésző megjegyzi őket.

Betűméret

Alapértelmezett

100%

A honlap billentyűzet segítségével is használható, kezdéshez az oldal betöltése után nyomja meg a Tab billentyűt.

Powered by  GDPR Cookie Compliance
Adatvédelmi áttekintés

Weboldalunkon sütiket (cookie) használunk a látogatói forgalom elemzéséhez, az egyes felhasználói munkamenetek azonosításához, a tartalom és a hirdetések személyre szabásához, valamint a közösségi médiafunkciókhoz. Az "Összes elfogadása" gombra kattintva, Ön beleegyezik ezen cookie-k használatába, vagy az alábbi lehetőségek közül kiválaszthatja, mely sütiket engedélyezi. (Egyes sütik technikai okok miatt az első újratöltésig létrejöhetnek.)

További részletekért látogasson el a Tájékoztató a sütikről oldalra.

Alapműködést biztosító sütik

A működéshez szükséges sütik a weboldal használatát segítik azzal, hogy alapvető funkciókat aktiválnak.

Statisztikai célú sütik

A statisztikai süti visszajelzést nyújtanak a weboldal tulajdonosának, hogy átlássa, a látogatók milyen tartalmat kedvelnek a weboldalon. Az adatok nem kapcsolódnak konkrét személyhez. Oldalunkon a Matomo (korábban Piwik) webanalitikai rendszer sütijeit használjuk.

Marketing célú sütik

A marketing sütik weboldalakon átívelően követik nyomon a felhasználókat, például hirdetések megjelenítése, mindezt azért, hogy számukra releváns tartalmat mutassanak. (A Google-nek, Facebook-nak, Youtube-nak, Twitter-nek, Instagram-nak vannak ilyen sütijei.)