09.04.2021 Views

Computerworld magazin 2021.04.14.

A Computerworld magazin 2021. április 14-én megjelent száma.

A Computerworld magazin 2021. április 14-én megjelent száma.

SHOW MORE
SHOW LESS

Create successful ePaper yourself

Turn your PDF publications into a flip-book with our unique Google optimized e-Paper software.

KELENHEGYI<br />

PÉTER<br />

IT-BIZTONSÁG / FLUBOT-KAMPÁNY<br />

Csalóka csomagküldők<br />

Számos forrásból érkezett figyelmeztetés a közelmúltban arról, hogy csalók<br />

csomag érkezéséről szóló sms-ekkel bombázzák a hazai mobiltelefon-előfizetőket,<br />

és a hivatkozás megnyitása hamis oldalakra irányít. Szakértőket kérdeztünk a<br />

kampány hátteréről, eredetéről és a védekezés természetéről.<br />

Noha az sms-kampány e sorok írása<br />

idejére már lefutott, érdemes összeszedni,<br />

mit tudunk róla; hogyan<br />

indult, és milyen eszközöket vetettek be az<br />

elkövetők (a nyomozás a hírek szerint nem<br />

ért még véget). Mint ismeretes, a címzettek<br />

olyan kórokozót kaptak, amely képes<br />

összegyűjteni a telefonkönyv bejegyzéseit,<br />

a hívásadatokat és más érzékeny információkat,<br />

majd titkosított csatornán elküldeni<br />

azokat a hackerek szerverére. Keleti<br />

Arthur kibervédelmi szakértő, az ITBN<br />

ötletgazdája és szervezője szerint azonban<br />

a szerver címe állandóan változott, a<br />

hackerek ugyanis aktívan követték, hogyan<br />

próbálják a rendvédelmi szervek feltérképezni<br />

a tevékenységeiket, és részben ezzel<br />

összhangban, részben pedig a szoftver<br />

maga is automatikusan új és új szerverekre<br />

publikálta a megkaparintott információkat.<br />

Ezen információk birtokában a hackerek<br />

további áldozatokat kerestek, összevezetve<br />

a már adatbázisukban lévő telefonszámokat<br />

az áldozatok készülékeiből nyert telefonszámokkal.<br />

Gyanútlan felhasználókat az<br />

aktivált program a valódi banki alkalmazás<br />

helyett hamis oldalra vezette, és bekérte<br />

mindazon adatokat, amelyek birtokában a<br />

támadók le tudták üríteni a bankszámlát,<br />

sőt valószínűleg a banki azonosításhoz<br />

szükséges sms-t is el tudta csípni. Keleti<br />

Arthur szerint ilyen összetett, már-már<br />

célzott támadás civil áldozatok ellen még<br />

nem indult Magyarországon.<br />

Spanyol gyökerek és<br />

a sötét web<br />

Decemberben találkoztak először a spanyol<br />

hatóságok ugyanennek a kórokozónak<br />

egy korábbi variánsával, amely mintegy<br />

60-70 ezer telefont fertőzött meg. A FluBot<br />

maleware-t ott Fedex Banker vagy Cabassous<br />

néven ismerték, emlékeztet Török<br />

Szilárd kibernyomozó. A spanyol hatóságok<br />

négy személyt – 19 és 27 év közötti férfiakat<br />

– tartóztattak le a nyomozás során.<br />

Ketten már börtönbe kerültek, ketten pedig<br />

szabadlábon védekezhetnek – bűnszervezetben<br />

elkövetett csalással vádolják őket. A<br />

malware-nek azóta a magyar mellett angol,<br />

német és lengyel nyelvű változatait is azonosították,<br />

vagyis valószínűleg új célországokat<br />

kerestek a támadók, de az sem kizárt,<br />

hogy más hackercsoportok léptek akcióba<br />

ugyanazzal a módszerrel. Ezt a feltételezést<br />

erősíti, hogy a csomagküldős verzió mellett<br />

megjelent egy telefonkészülék-nyereménynyel<br />

kecsegtető, inkább adathalász jellegű<br />

verzió is.<br />

Török Szilárd<br />

kibernyomozó<br />

Bár a kórokozó csak akkor aktiválódik,<br />

ha a címzett letölti, majd telepíti az alkalmazást,<br />

Keleti Arthur szerint a megoldás<br />

kifinomult, a központi szerverrel kiépített<br />

kapcsolat és a sokoldalú kód azt mutatja,<br />

hogy a fejlesztők komoly energiát fektettek<br />

az elkészítésébe.<br />

Egyelőre nincs határozott válasz arra a<br />

kérdésre, áruba bocsátották-e fejlesztői az<br />

eredeti kódot, vagy ugyanaz a csoport áll az<br />

immár több országban látott akció mögött.<br />

Török Szilárd szerint a Dark Weben kell<br />

keresni a választ.<br />

– Ahhoz, hogy egy ilyen csalásra alkalmas<br />

rendszer folyamatosan frissüljön, a feltört<br />

oldalak információival is frissítenie kell<br />

magát, amiként hazai oldalakhoz is feltehetően<br />

így fértek hozzá (ezek voltak szükségesek<br />

a „hitelesség” és a fertőzött kód<br />

terjesztéséért).<br />

Török Szilárd úgy véli, az internet sötét<br />

bugyraiban ténykedő jelszó- és hozzáférésdílerek<br />

pusztán kéretlen levelekkel<br />

már nemigen tudnak bizalmas adatokhoz<br />

és hozzáférésekhez jutni, így az smstámadásban<br />

használt FluBot is alighanem<br />

a Dark Weben bérelhető szolgáltatások,<br />

azaz több kiberbűnözői kör vagy csoport<br />

együttműködésének, vagy a szolgáltatás<br />

bérbeadásának példája.<br />

A zsákmány megszerzése<br />

Védett telefonszám nem létezik, mert<br />

minden számot ki lehet pörgetni, és az<br />

ilyen támadásoknál az sem lényeges, ki<br />

az előfizetője az adott számnak, csak élő<br />

szám legyen – emlékeztet Lengré Tamás,<br />

az ASC Vezetői és Informatikai Tanácsadó<br />

ügyvezető igazgatója. Akárcsak a biológiai<br />

vírusnál, itt is kell egy elsőként megfertőzött<br />

telefon, és kell az is, hogy ennek a<br />

telefonnak a névjegyalbumában vagy telefonkönyvében<br />

több élő telefonszám legyen<br />

rögzítve. A FluBot terjedését gyorsította,<br />

hogy a megfertőzött telefon névjegyalbumában<br />

található számokat továbbította a<br />

központi szerverre, majd gondoskodott arról<br />

is, hogy a megfertőzött telefon folyamatosan<br />

kapjon egy-egy adag „idegen” telefonszámot,<br />

melyekre szintén elküldte az sms-t.<br />

– Immár tíz-tizenöt éve minden<br />

mobileszköz főszereplője a kibertámadásoknak,<br />

hiszen ezeken tároljuk minden<br />

kényes adatunkat: kapcsolatainkat, üzeneteinket,<br />

privát fényképeinket, pénzügyi és<br />

banki alkalmazásainkat, akár a kártyás<br />

fizetést kiváltó megoldásokat is, magyarázza<br />

Török Szilárd. – Ha megrongálódik,<br />

meghibásodik, elveszítjük, vagy épp ellopják<br />

a mobilkészülékünket, rögtön érezzük,<br />

mennyire nem tudunk nélküle létezni.<br />

Céges készülék esetén még érzékenyebb<br />

adatokat veszélyeztetünk: névjegyeket,<br />

16 | | <strong>2021.04.14.</strong>

Hooray! Your file is uploaded and ready to be published.

Saved successfully!

Ooh no, something went wrong!