Ugrás a fő tartalomra
Nemzeti Kiberbiztonsági Intézet Nemzeti Kiberbiztonsági Intézet
  • Intézet
    • Incidens bejelentés
    • Kapcsolat
    • Magunkról
      • Kezdőlap
      • Nemzeti Kiberbiztonsági Intézet
      • Fejlesztések a kiberbiztonság érdekében
      • Hatósági feladatkör
      • Incidenskezelés
      • Incidenskivizsgálás, Biztonsági elemzés
      • Sérülékenységvizsgálat
      • Kiberfenyegetettség elemzés
      • Nemzetközi kapcsolatok, együttműködés
    • Karrier
    • Szolgáltatások
      • Incidenskezelés
      • Incidenskivizsgálás
      • Kiberfenyegetettség elemzés
      • Korai FIgyelmeztető Rendszer
      • Biztonságirányítás
      • Sérülékenységvizsgálat
      • Automatizált Sebezhetőségdetektálás
    • Események
      • 10. CyberSec konferencia
      • Hungarian Cyber Security Challenge 2026
    • Alkalmazások
      • Cyber Threatmap
    • Kiberbiztonsági gyakorlatok
      • Módszertan
  • Hatóság
    • Hatáskör
    • Jogszabályok
    • Elektronikus ügyintézés
    • Ügyfajták, Űrlapok
    • EIR-biztonsági felelősnek alkalmas személyek névjegyzéke
    • Felhő
    • DIMOP követelmények
  • Tartalmaink
    • Hírek
    • Kiadványok
    • Közlemények
    • Kibertámadás! Podcast
  • Figyelmeztetések
    • Riasztások
    • Tájékoztatások
    • Sérülékenységek
Angol zaszlo
Angol zaszlo
IT Biztonság hír - 2024. 06. 25. okoseszközök biztonsága|otthoni kiberbiztonság

Multifunkciós Android malware-rel fertőzik a készülékeket

Megosztas Facebookon Megosztas LinkedInen Megosztas X-en Megosztas emailben
Multifunkciós Android malware-rel fertőzik a készülékeket

A “Rafel RAT” nevű nyílt forráskódú Android malware-t több kiberbűnöző is alkalmazza elavult Android eszközök megtámadására. Egyes csoportok célja, hogy egy ransomware lezárja az eszközt és a Telegramon követelik a váltságdíjat.

A Check Point mintegy 120 különböző kampányt azonosított, amelyek közül néhány magas rangú szervezetet célzott meg, és olyan országokra terjedtek ki, mint például Ausztrália, Kína, Csehország, Franciaország, Németország, India, Indonézia, Olaszország, Új-Zéland, Pakisztán, Románia, Oroszország és az Egyesült Államok.

A vizsgált fertőzések többségében az áldozatok olyan Android verziót futtattak, amely elérte az életciklus végét (EoL), és már nem kapott biztonsági frissítéseket, így sebezhetővé vált az ismert/közzétett sérülékenységekkel szemben. Ez a 11-es és régebbi Android verziókat jelenti, amelyek az összes fertőzés több mint 87,5%-át tették ki. A fertőzött eszközöknek mindössze 12,5%-a futtatja az Android 12-es vagy 13-es verziót.

Ami a megcélzott márkákat és modelleket illeti, többek között Samsung Galaxy, Google Pixel, Xiaomi Redmi, Motorola One, OnePlus, Vivo és Huawei készülékek. Ez bizonyítja, hogy a Rafel RAT hatékony támadási eszköz a különböző Android implementációk sokasága ellen.

A fenyegető szereplők jellemzően olyan ismert márkáknak, mint az Instagram, a WhatsApp, e-kereskedelmi platformok vagy vírusirtó alkalmazásoknak álcázzák, hogy rávegyék az embereket a rosszindulatú APK-k letöltésére.

A telepítés során hozzáférést kér olyan folyamatokhoz, mint például az akkumulátor optimalizálás, hogy a háttérben tovább futhasson.

Többféle parancsot támogat, amik változatonként különböznek, de a potenciális hatásuk alapján a legfontosabbak a következők:

  • ransomware: Elindítja a fájltitkosítás folyamatát az eszközön.
  • wipe: Törli a megadott elérési útvonal alatti összes fájlt.
  • LockTheScreen: Zárolja az eszköz képernyőjét, így az eszköz használhatatlanná válik.
  • sms_oku: Az összes SMS-t (és MFA kódot) kiszivárogtatja a C2 felé.
  • location_tracker: Az eszköz pontos helyzetét elküldi el a C2 kiszolgálónak.

A műveleteket egy központi panelről irányítják, ahol a fenyegető szereplők hozzáférhetnek az eszközre és az állapotra vonatkozó információkhoz, és dönthetnek a következő támadási lépésekről.

A Rafel RAT zsarolóprogramot úgy tervezték, hogy átvegye az áldozat eszköze feletti irányítást és a fájlok titkosításával egy előre meghatározott AES kulcs segítségével.

A Check Point elemzése szerint az esetek nagyjából 10%-ában adták ki a ransomware parancsot.

Ha a DeviceAdmin jogosultságokat megszerezte a készüléken, a ransomware ellenőrzést szerez a készülék kulcsfontosságú funkciói felett, képes megváltoztatni a képernyőzár jelszavát, és egyéni üzenetet – gyakran a váltságdíjat tartalmazó üzenetet – hozzáadni a képernyőhöz.

Ha a felhasználó megpróbálja visszavonni az adminisztrátori jogosultságokat, a zsarolóprogram a jelszó megváltoztatásával és a képernyő azonnali zárolásával reagálhat.

A támadó törölheti a híváslistát, megváltoztathatja a háttérképet, egy egyéni üzenetet jeleníthet meg, lezárhatja a képernyőt, aktiválhatja a készülék rezgését, vagy SMS-t küldhet, amely a váltságdíjfizetési üzenetet tartalmazta. Ebben arra szólítja fel az áldozatot, hogy üzenjen nekik a Telegramon, hogy “megoldják ezt a problémát”.

Az ilyen támadások elleni védekezés érdekében kerüljük a kétes forrásból származó APK letöltéseket, ne kattintsunk az e-mailekbe vagy SMS-ekbe ágyazott URL-címekre, és indítás előtt vizsgáljuk át az alkalmazásokat a Play Protect segítségével.

(bleepingcomputer.com)

Címkék

andorid EoL malware Ransomware zsarolóvírus
Infolab logo
Milab logo
Családbarát munkahely védjegy logo

Közösségi média

  • Facebook
  • LinkedIn
  • Instagram
  • Podcast
  • RSS

Társoldalak

  • NBSZ
  • Kibernaptár
  • NCC-HU
  • HunCERT
  • CERT-EU
2026 © Nemzetbiztonsági Szakszolgálat Nemzeti Kiberbiztonsági Intézet
Adatkezelési tájékoztató Felhasználási feltételek

Weboldalunkon sütiket használunk.

Akadálymentes nézet

Megjelenítés beállítása

A beállítások azonnal életbe lépnek, és a böngésző megjegyzi őket.

Betűméret

Alapértelmezett

100%

A honlap billentyűzet segítségével is használható, kezdéshez az oldal betöltése után nyomja meg a Tab billentyűt.

Powered by  GDPR Cookie Compliance
Adatvédelmi áttekintés

Weboldalunkon sütiket (cookie) használunk a látogatói forgalom elemzéséhez, az egyes felhasználói munkamenetek azonosításához, a tartalom és a hirdetések személyre szabásához, valamint a közösségi médiafunkciókhoz. Az "Összes elfogadása" gombra kattintva, Ön beleegyezik ezen cookie-k használatába, vagy az alábbi lehetőségek közül kiválaszthatja, mely sütiket engedélyezi. (Egyes sütik technikai okok miatt az első újratöltésig létrejöhetnek.)

További részletekért látogasson el a Tájékoztató a sütikről oldalra.

Alapműködést biztosító sütik

A működéshez szükséges sütik a weboldal használatát segítik azzal, hogy alapvető funkciókat aktiválnak.

Statisztikai célú sütik

A statisztikai süti visszajelzést nyújtanak a weboldal tulajdonosának, hogy átlássa, a látogatók milyen tartalmat kedvelnek a weboldalon. Az adatok nem kapcsolódnak konkrét személyhez. Oldalunkon a Matomo (korábban Piwik) webanalitikai rendszer sütijeit használjuk.

Marketing célú sütik

A marketing sütik weboldalakon átívelően követik nyomon a felhasználókat, például hirdetések megjelenítése, mindezt azért, hogy számukra releváns tartalmat mutassanak. (A Google-nek, Facebook-nak, Youtube-nak, Twitter-nek, Instagram-nak vannak ilyen sütijei.)