Ugrás a fő tartalomra
Nemzeti Kiberbiztonsági Intézet Nemzeti Kiberbiztonsági Intézet
  • Intézet
    • Incidens bejelentés
    • Kapcsolat
    • Magunkról
      • Kezdőlap
      • Nemzeti Kiberbiztonsági Intézet
      • Fejlesztések a kiberbiztonság érdekében
      • Hatósági feladatkör
      • Incidenskezelés
      • Incidenskivizsgálás, Biztonsági elemzés
      • Sérülékenységvizsgálat
      • Kiberfenyegetettség elemzés
      • Nemzetközi kapcsolatok, együttműködés
    • Karrier
    • Szolgáltatások
      • Incidenskezelés
      • Incidenskivizsgálás
      • Kiberfenyegetettség elemzés
      • Korai Figyelmeztető Rendszer
      • Biztonságirányítás
      • Sérülékenységvizsgálat
      • Automatizált Sebezhetőségdetektálás
    • Események
      • 10. CyberSec konferencia
      • Hungarian Cyber Security Challenge 2026
    • Alkalmazások
      • Cyber Threatmap
    • Kiberbiztonsági gyakorlatok
      • Módszertan
  • Hatóság
    • Hatáskör
    • Jogszabályok
    • Elektronikus ügyintézés
    • Ügyfajták, Űrlapok
    • EIR-biztonsági felelősnek alkalmas személyek névjegyzéke
    • Felhő
    • DIMOP követelmények
  • Tartalmaink
    • Hírek
    • Kiadványok
    • Közlemények
    • Kibertámadás! Podcast
  • Figyelmeztetések
    • Riasztások
    • Tájékoztatások
    • Sérülékenységek
Angol zaszlo
Angol zaszlo
IT Biztonság hír - 2023. 07. 24. otthoni kiberbiztonság

Windows frissítésnek álcázva települ a Big Head zsarolóvírus

Megosztas Facebookon Megosztas LinkedInen Megosztas X-en Megosztas emailben
Windows frissítésnek álcázva települ a Big Head zsarolóvírus

Biztonsági kutatók boncolgatták a nemrég megjelent Big Head nevű zsarolóvírus törzset, amely olyan rosszindulatú hirdetéseken keresztül terjedhet, amelyek hamis Windows frissítéseket és Microsoft Word telepítőket reklámoznak. A Fortinet kiberbiztonsági vállalat már korábban elemezte a kártevő két mintáját, és megvizsgálta a fertőzés vektorát, valamint a kártevő végrehajtásának módját. A Trend Micro technikai jelentést tett közzé és azt állítja, hogy mindkét változat egyetlen forrásból származik, továbbá a támadók különböző megközelítésekkel kísérletezhet a támadások optimalizálása érdekében.

A Big Head egy .NET bináris program, amely három AES kódolású fájlt telepít a célrendszerre: az egyik a kártevő terjesztésére szolgál, a másik a Telegram bot kommunikációjára, a harmadik pedig fájlokat titkosít, és egy hamis Windows frissítést is megjeleníthet a felhasználónak.

A Big Head fertőzési rutinja. Forrás: Trend Micro

Futtatáskor a zsarolóprogram olyan műveleteket is végrehajt, mint például egy registry autorun kulcs létrehozása, a meglévő fájlok szükség szerinti felülírása, a rendszerfájlok attribútumainak beállítása és a feladatkezelő letiltása.

A Registry Autorun kulcs létrehozása. Forrás: Trend Micro

Minden áldozathoz egyedi azonosítót rendelnek, amelyet vagy a %appdata%\ID könyvtárból kérnek le vagy egy véletlenszerű 40 karakteres karakterlánc segítségével generálnak.

A zsarolóprogram mielőtt titkosítja a megcélzott fájlokat, törli a biztonsági másolatokat, ezzel is megakadályozva a rendszer helyreállítását. Ezután “.poop” kiterjesztést csatol a fájlnevekhez.

A Big Head által megcélzott fájltípusok. Forrás: Trend Micro

A következő folyamatokat is leállítja, hogy a titkosítás le tudjon futni:

A titkosítás előtt leállított folyamatok. Forrás: Trend Micro

A Windows, a Lomtár, a Programfájlok, a Temp, a Program Data, a Microsoft és az App Data könyvtárakat nem titkosítja annak érdekében, hogy a rendszer ne váljon használhatatlanná.

A zsarolóprogram település előtt ellenőrzi az alapértelmezett nyelvet, illetve azt, hogy VirtualBoxon fut-e a rendszer. Abban az esetben folytatja a titkosítást, ha az nem a Független Államok Közössége (posztszovjet államok) valamelyik országának nyelvére van beállítva.

A titkosításhoz érvényes rendszernyelvek. Forrás: Trend Micro

A titkosítás során a zsarolóprogram megjelenít egy képernyőt, amelyen úgy tűnik, hogy egy Windows frissítés fut éppen.

A fájltitkosítást elfedő hamis Windows frissítés. Forrás: Trend Micro

A titkosítási folyamat befejezése után az áldozatot figyelmeztetik, hogy az eszközön tárolt összes adata titkosításra került.

Figyelmeztetés a zsarolóprogram sikeres lefutására. Forrás: Trend Micro

A Trend Micro két további változatot is elemzett, kiemelve néhány kulcsfontosságú különbséget az eredeti változatához képest. Az egyik variáns megtartja a zsarolóprogram képességeit, de olyan funkciókkal is rendelkezik, amelyekkel érzékeny adatokat gyűjthet (böngészési előzmények, könyvtárak listája, telepített illesztőprogramok, futó folyamatok, termékkulcsok, aktív hálózatok listája, valamint képes képernyőképek rögzítésére is) és kiszivárogtathat az áldozat rendszeréből.

A másik variáns egy rosszindulatú kódot illeszt a rendszer futtatható fájljaiba. Ennek pontos célja nem tisztázott, de a Trend Micro elemzői úgy vélik, hogy a szignatúra alapú mechanizmusokra támaszkodó észlelés kijátszása lehet a cél. A kiberbiztonsági cég továbbá azt is megjegyzi, hogy bár a Big Head nem egy kifinomult zsarolóvírus és a titkosítási módszerei meglehetősen standardok, de azokra felhasználókra összpontosít, akiket egyszerű trükkökkel is át lehet verni (pl. hamis Windows frissítés).

A több változat jelenléte arra utal, hogy a vírust folyamatosan fejlesztik és finomítják a kampány leghatékonyságának maximalizálása érdekében.

(bleepingcomputer.com)

Címkék

Big Head Ransomware
Infolab logo
Milab logo
Családbarát munkahely védjegy logo

Közösségi média

  • Facebook
  • LinkedIn
  • Instagram
  • Podcast
  • RSS

Társoldalak

  • NBSZ
  • Kibernaptár
  • NCC-HU
  • HunCERT
  • CERT-EU
2026 © Nemzetbiztonsági Szakszolgálat Nemzeti Kiberbiztonsági Intézet
Adatkezelési tájékoztató Felhasználási feltételek

Weboldalunkon sütiket használunk.

Akadálymentes nézet

Megjelenítés beállítása

A beállítások azonnal életbe lépnek, és a böngésző megjegyzi őket.

Betűméret

Alapértelmezett

100%

A honlap billentyűzet segítségével is használható, kezdéshez az oldal betöltése után nyomja meg a Tab billentyűt.

Powered by  GDPR Cookie Compliance
Adatvédelmi áttekintés

Weboldalunkon sütiket (cookie) használunk a látogatói forgalom elemzéséhez, az egyes felhasználói munkamenetek azonosításához, a tartalom és a hirdetések személyre szabásához, valamint a közösségi médiafunkciókhoz. Az "Összes elfogadása" gombra kattintva, Ön beleegyezik ezen cookie-k használatába, vagy az alábbi lehetőségek közül kiválaszthatja, mely sütiket engedélyezi. (Egyes sütik technikai okok miatt az első újratöltésig létrejöhetnek.)

További részletekért látogasson el a Tájékoztató a sütikről oldalra.

Alapműködést biztosító sütik

A működéshez szükséges sütik a weboldal használatát segítik azzal, hogy alapvető funkciókat aktiválnak.

Statisztikai célú sütik

A statisztikai süti visszajelzést nyújtanak a weboldal tulajdonosának, hogy átlássa, a látogatók milyen tartalmat kedvelnek a weboldalon. Az adatok nem kapcsolódnak konkrét személyhez. Oldalunkon a Matomo (korábban Piwik) webanalitikai rendszer sütijeit használjuk.

Marketing célú sütik

A marketing sütik weboldalakon átívelően követik nyomon a felhasználókat, például hirdetések megjelenítése, mindezt azért, hogy számukra releváns tartalmat mutassanak. (A Google-nek, Facebook-nak, Youtube-nak, Twitter-nek, Instagram-nak vannak ilyen sütijei.)