Gazdaság
A Netwalker zsarolóvírus betekintést nyújt a fenyegetők módszereibe
A Netwalker zsarolóvírussal kapcsolatos fertőzési kampány utáni nyomozás közben a Sophos a támadást végrehajtó bűnözők által használt fájlokra bukkant.
A vírusokat és egyéb fájlokat tartalmazó gyűjtemény számos részletet árul el a támadók módszereiről, melyeket a hálózatok kompromittálására, jogosultságaik magasabb szintre emelésére és a vírus munkaállomásokra való terjesztésére használtak a közelmúltbéli támadásokban.
A Netwalkert terjesztő bűnözői csapat változatos profilú célpontokat támadott meg az Egyesült Államokban, Ausztráliában és Nyugat-Európában. A legutóbbi jelentések arra utalnak, hogy a támadók úgy döntöttek, erőfeszítéseiket nagyobb szervezetekre összpontosítják, mint sem magánszemélyekre.
A Sophos által felfedezett eszköztár megerősíti ezt a feltevést, hiszen vállalati hálózatok rendszergazda hozzáférési adatainak megszerzésére szolgáló programokat is tartalmaz, melyeket Domain Controllerről való szoftverterjesztést alkalmazó eszközökkel kombináltak. Gyakori dolgok egy vállalati hálózatban, azonban ritkák az otthoni felhasználók esetében.
És bár a payload legnagyobb része a Netwalker volt, a Zeppelin Windows zsarolóvírus és a Smaug Linux zsarolóvírus különálló mintáit is megtalálták a kutatók.
Összegzés
A zsarolóvírus támadások napjainkban nem egyszeri események, mint a Wannacry volt 2017-ben. A bűnözők jól megalapozott procedúrákkal és eszköztárral rendelkeznek, melyeket rutinszerűen alkalmaznak. A támadások általában hosszabbak: a támadók napokat (akár heteket is) eltöltenek az áldozatnak jelölt szervezeten belül, alaposan feltérképezve a belső hálózatot, miközben hozzáférési adatokat és más hasznos információt gyűjtenek.
A Sophos kutatás eredményei jó példák a trendre, melyet mindannyian megfigyeltünk a fenyegetések terén. A bűnözők jól megtervezett manuális akciókat szerveznek meg, behatolnak az áldozat rendszereibe, alaposan felderítik őket és kikapcsolják a védelmet, mielőtt végrehajtanák a végső támadást.
A Netwalker zsarolóvírus mögött álló “threat actorok” kevésbé támaszkodnak a saját maguk által készített eszközökre, mint más zsarolóvírus csoportok. Az eszköztár legnagyobb része nyilvános forrásokból lett összegyűjtve. Az ilyen, úgynevezett “grey-hat” alkalmazások használatával spórolnak a fejlesztés idején, mely az eredetiség rovására megy.
Az ehhez hasonló, közvetlenül a támadók taktikáiba és eszközeibe való betekintések ritka lehetőséget kínálnak, hogy meglássuk, mi történik a színfalak mögött. Ez pedig drámai mértékben segíti a védekezőket abban, hogy felkészítsék a védelmüket a támadások korai szakaszai ellen, mielőtt a támadók terjeszteni kezdenék magát a zsarolóvírust.
Mit tartalmaz a bűnözők eszköztára?
Az archívum a fenyegetés mögött álló személyek által használt zsarolóvírus terjesztő csomagok legalább 12 különböző verzióját tartalmazta, illetve még számos más eszközt is:
- egy átfogó eszközkészletet, melyekkel felderíthették a célzott hálózatokat,
- a jogosultságok szintjét emelő és egyéb exploitokat, melyeket Windows számítógépek ellen lehet használni,
- és olyan eszközöket, melyekkel ellophatják, kinyomozhatják vagy kierőszakolhatják az értékes információhoz vezető útvonalat egy gépről vagy egy hálózatról. (Beleértve a Mimikatzet, illetve a Mimidogz és Mimikittenz nevű változatait, utóbbiakat arra tervezték, hogy elkerüljék az endpoint biztonsági megoldás által való felfedezést.)
A szkriptek és exploit eszközök egy részét közvetlenül a Github repositorykból másolták le. Az eszközök egy része ingyenesen beszerezhető Windows segédprogram, mint például az Amplia Security Windows Credential Editorja.
Továbbá a következőket is megtalálták:
- a Microsoft SysInternals PsTools csomag egy majdnem teljes gyűjteményét,
- az NLBrute egy másolatát (amely brute-force módszerrel próbálja feltörni a jelszavakat),
- a kereskedelmi forgalomban kapható TeamViewer és AnyDesk távoli kisegítő eszközeinek telepítőit,
- és számos olyan eszközt, melyet a végpontok biztosításával foglalkozó cégek hoztak létre abból a célból, hogy eltávolítsák a saját (vagy más cégek) endpoint biztonsági megoldásait és vírusirtóit a számítógépről.
A betörés részleteinek felderítése
„Nem teljesen egyértelmű, hogy a kampány mögött álló bűnözők hogyan vetik meg a lábukat az általuk célzott hálózaton, azonban a nyomok arra utalnak, hogy a gyakran használt, elavult szerverszoftverek (például a Tomcat vagy Weblogic) jól ismert, részletesen ismertetett gyengeségeit vagy a gyenge RDP jelszavakat használják ki.”
– mondta Szappanos Gábor, a Sophos kiberbiztonsági szakértője.
Az NLBrute nevű brute-force eszközt is megtalálta a Sophos. Az eszköz konfigurációs fájljai azt mutatják, hogy egy előre megadott felhasználónevekből és jelszavakból álló gyűjtemény használatára állították be, melyekkel olyan számítógépek feltörését kísérelték meg, ahol engedélyezték a távoli asztal használatát. Az NLBrute használható olyan támadásokban, melyek célja a hálózatra való behatolás kívülről vagy arra is, hogy laterális hozzáférést szerezzenek más számítógépekhez, miután megvetették a lábukat a hálózaton.
Miután bejutottak az áldozatuk hálózatára, a támadók a jelek szerint a SoftPerfect Network Scannerét használták arra, hogy azonosítsák a nyitott SMB portokkal rendelkező számítógépeket és célpontlistát készítsenek róluk. Később a Mimikatzet, a Mimidogzot vagy a Mimikittenzt használhatták arra, hogy megszerezzék hozzájuk a hozzáférési adatokat.
A megtalált fájlok a bűnözők preferált exploitjainak gyűjteményét is megmutatták. Ezek között a következők szerepeltek:
- az EternalDarkness SMBv3 exploit variánsai (CVE-2020-0796),
- a CVE-2019-1458 lokális jogosultság exploit Windows ellen,
- a CVE-2017-0213 Windows COM jogosultság-növelő exploit, melyet a Google Security Github fiókján publikáltak,
- a CVE-2015-1701 “RussianDoll” jogosultság-növelő exploit.
Továbbá megtalálták a dirtycow sebezhetőség ellen használt pokemon exploit firefart variánsának forráskódját is; ez pedig túl sok nevetséges elnevezés egyetlen Linux jogosultság-szint emelő exploitra. A támadók arra sem vették a fáradtságot, hogy megváltoztassák a firefart alapértelmezés szerint megadott felhasználónév értékét, ám ezt máshol még megtehetik.
Az exploitok és hackelésre használt eszközök mellett a támadók összeszedtek egy színes gyűjteményt is, mely olyan szoftverekből állt, melyeket endpoint biztonsági megoldások és antivírusok Windows számítógépekről való eltávolítására terveztek. A gyűjteményükben található eszközök között megtaláltuk az ESET által közzétett AV Remover és a TrendMicro WorryFree Uninstall programokat is.
A zsarolóvírus terjesztése
A támadók a Netwalker zsarolóvírus-t általában egy reflektív PowerShell betöltő szkript használatával terjesztik, amelyet több rétegnyi kódolás véd az egyszerűbb elemzések ellen. A folyamat végén a Netwalker payload betöltődik és végrehajtódik. A végső kártevő egy DLL vagy egy futtatható fájl. A célszámítógépen lévő fájlok titkosításra kerülnek, a felhasználó pedig egy ilyen jellegű üzenetet talál:
Ha ezt a szöveget valamilyen okból a titkosítás vége előtt olvassa, ezt érthető amiatt, mivel a számítógép lelassult,
a szívverése pedig felgyorsult, mivel nem tudja kikapcsolni,
így azt javasoljuk, hogy távolodjon el a számítógépétől és fogadja el a tényt, hogy kompromittálódott.
Az újraindítás/leállítás miatt el fogja veszíteni a fájlokat a visszaállítás lehetősége nélkül.
Minden egyes alkalommal, amikor új szervezet az áldozat, a támadók a Netwalker DLL egy egyedi buildjét használják. Érdekes módon számos Netwalker DLL ugyanazt a létrehozási dátumot tartalmazza a PE headerben. Sőt, az egyetlen eltérés az encrypted blob store resource numberjében található, mely 1337 vagy 31337 lehet. Valószínűnek tűnik, hogy a legtöbb alkalommal ugyanazt a DLL template-et használják és csak ezt a encrypted blobot változtatják meg.
Gazdaság
Öt perc alatt telepíthető védelemmel segíti partnereit a Zyxel Networks
A Zyxel Networks célja, hogy egyszerűbbé tegye a biztonsági megoldások értékesítését, telepítését és kezelését a telepítők, valamint a kis- és középvállalkozásokat kiszolgáló viszonteladói partnerek számára.
A széles körű kampány elsősorban azokat a kisebb partnereket támogatja, akik korlátozott szakmai tapasztalattal vagy belső erőforrással rendelkeznek.
A Zyxel Networks, a biztonságos és mesterséges intelligenciával támogatott felhőalapú hálózati megoldások piacának vezetője kiterjedt kampányt indít, melynek célja, hogy minden szektorban működő kisebb IT-partnerek számára lehetővé tegye a kiberbiztonsági megoldások ügyfeleiknek történő kínálását azáltal, hogy megkönnyíti azok értékesítését, konfigurálását és kezelését.
Egyre több vállalkozást érnek kibertámadások
Egyértelmű, hogy minden vállalkozásnak szüksége van a védelemre. Az ESET 2026-os SMB Cyber Readiness Indexe szerint az EMEA-régióban a vállalkozások valamivel több mint négytizede (44%) tapasztalt kiberbiztonsági incidenst az elmúlt 12 hónapban. Az otthoni felhasználók is számíthatnak támadásokra, mivel a bűnözők az okosotthoni eszközök sebezhetőségeit keresik, hogy hozzáférjenek a személyes adatokhoz és a vagyonhoz.
A partnerektől is egyre többet várnak az ügyfelek
A kampány közvetlenül foglalkozik azokkal a kihívásokkal és aggályokkal, amelyekkel sok partner szembesül a digitális védelem nyújtása során – mondja Kevin Drinkall, a Zyxel Networks marketingigazgatója.
„Minden digitális technológiát használó vállalkozásnak és háztartásnak hatékony védelemre van szüksége. A CCTV-rendszereket, okosotthoni megoldásokat és hálózatokat telepítő partnerek élvezik ügyfeleik bizalmát, és egyre inkább elvárják tőlük, hogy ismerjék a kiberbiztonságot, és azt biztosítsák is. Sok ilyen partner azonban habozik bekapcsolódni, mert ezt rendkívül bonyolultnak és kockázatosnak tartja, és nem rendelkezik a biztonsági megoldások konfigurálásához és kezeléséhez szükséges belső szakértelemmel és erőforrásokkal.”
A technikai kihívásból üzleti lehetőség lehet
„Mi leegyszerűsítettük a dolgot. Partnereink kiegészítő, drága képzési vagy karbantartási költségek nélkül tudnak majd átfogó biztonságot nyújtani kisvállalkozói és lakossági ügyfeleiknek. Újra szeretnénk értelmezni a kiberbiztonságot: a technikai kihívásból üzleti növekedési lehetőséget szeretnénk csinálni – olyat, amely minden típusú viszonteladó számára ismétlődő bevételt és szorosabb kapcsolatokat eredményezhet”
-hangsúlyozza Kevin Drinkall.
Gyorsan telepíthető, könnyen kezelhető védelem
„Megoldásaink gyorsan telepíthetők és tervezésüknél fogva erősek, így segítve abban, hogy a kiberbiztonság minden partnerünk kis-, közép- és akár mikro -vállalkozásoknak szóló alapszolgáltatásainak szerves részévé váljon. Meg akarjuk mutatni nekik, hogy a hatékony védelem gyorsan és hatékonyan telepíthető és kezelhető, anélkül, hogy szakértői ismeretekre vagy bonyolult helyszíni konfigurálásra lenne szükség”
– emeli ki a cég szakértője.
Hozzáteszi:
„A viszonteladók – méretüktől függetlenül – egyre nagyobb felelősséggel tartoznak az általuk támogatott ügyfelek védelméért. Mivel az EMEA-régió vállalkozásainak 27%-a tapasztal adathalász támadásokat – amelyek a kiberbiztonsági incidensek leggyakoribb formáját jelentik –, a technológiának ma már képesnek kell lennie mindenféle fenyegetés visszaszorítására. A viszonteladóknak az ügyfeleiket az alapszintű biztonsági megoldásokról át kell állítaniuk a teljes körű, egységes fenyegetéskezelésre és a felügyelt szolgáltatásokra, hogy vállalkozásaik valóban védve legyenek.”
Integrált biztonsági ökoszisztéma a partnereknek
Az USG FLEX H sorozatú egységes fenyegetéskezelő eszközökkel, a Nebula biztonságos felhőalapú felügyeleti platformmal, valamint az összes megoldásába beépített, mesterséges intelligencián alapuló integrált biztonsági rendszerrel a Zyxel Networks minden rendelkezésre áll, amire a partnereknek szükségük van ahhoz, hogy egyszerű, hatékony és robusztus védelmet nyújthassanak ügyfeleiknek.
Távoli telepítés és felhőalapú felügyelet
A Nebula előrekonfigurációs és automatikus telepítési funkcióinak köszönhetően a partnerek a bevezetés előtt beállíthatják az eszközöket, és nem kell személyesen felkeresniük az ügyfél telephelyét a telepítés elvégzéséhez. Ezt követően a Nebula segítségével távolról figyelemmel kísérhetik a tevékenységeket és kezelhetik a beállításokat. Minden Zyxel Networks-eszköz alapfelszereltségként a Nebula alapszintű verziójával rendelkezik, a Pro licenc pedig felár ellenében érhető el.
Öt lépés az új bevételi lehetőségekhez
A kampány bemutatja, hogyan tehetik a partnerek a biztonságot a meglévő kínálatuk egyszerű részévé anélkül, hogy kiberbiztonsági szakértőkké kellene válniuk. Egy egyszerű, öt lépésből álló útmutató segítségével, amelynek felhőalapú felügyeleti platformon történő telepítése mindössze öt percet vesz igénybe, a Zyxel Networks megmutatja a telepítőknek és viszonteladóknak, hogyan védhetnek meg több ügyfelet, miközben új, ismétlődő bevételi lehetőségeket teremtenek.
Elérhető kiberbiztonság minden partner számára
A cél az, hogy a kiberbiztonság minden partner számára elérhetővé váljon, függetlenül a vállalkozás méretétől vagy a technikai szakértelem szintjétől. A biztonsággal hagyományosan társított bonyolultság megszüntetésével a Zyxel Networks arra törekszik, hogy minél több partnernek biztosítsa a szükséges önbizalmat és eszközöket ahhoz, hogy a hatékony védelem természetes részévé váljon az általuk nyújtott szolgáltatásoknak.
További friss híreket talál az IoTmagazin főoldalán! Csatlakozzon hozzánk a Facebookon is!
Gazdaság
Kamarai álláspont a kata átalakításáról és a vagyonadó tervezetéről
A Magyar Kereskedelmi és Iparkamara (MKIK) bizonyos módosítással és a kockázatok átgondolása mellett kedvezőnek tartja a kisadózó vállalkozások tételes adójának (kata) átalakítási irányát, a vagyonadó tervezetével kapcsolatban pedig a vállalkozói tőke óvatos kezelését javasolja.
Kata: jó irány, egy fontos módosítással
A Kamara üdvözli, hogy a nyár elején készített kamarai javaslatcsomag több eleme is megjelenik a kormány társadalmi egyeztetésre bocsátott javaslatában. Külön fontos elem, hogy a katás kisvállalkozók újra számlázhatnak vállalkozásoknak és más szervezeteknek. A vállalkozások felé történő számlázás magasabb közterhe segíthet csökkenteni az adóoptimalizálási kockázatokat – a kérdés, hogy eléggé –, a 22 millió forintra emelt bevételi határ pedig szintén kedvező változás.
Az MKIK ugyanakkor látja, hogy sok kisvállalkozó a 2022 előtti kedvező katát várta vissza, ezért számukra a magasabb közteher csalódás lehet. A korábbi rendszer változatlan visszaállítása viszont költségvetési szempontból nehezen lenne fenntartható. A tervezet így kompromisszum: szélesebb kör számára teszi elérhetővé az egyszerű adózást, és nagyobb jövedelemhez nagyobb közteherviselést kapcsol.
A Kamara egy ponton további módosítást tartana indokoltnak. A vállalkozások közötti (B2B) számlázás után fizetendő 15 százalékos többletteher jelenleg nem növeli a társadalombiztosítási-ellátási alapot. Az arányos közteherviselés elve szerint a magasabb befizetéshez magasabb nyugdíj- és pénzbeli egészségbiztosítási jogosultságnak is kellene tartoznia. Ezért az MKIK a társadalmi egyeztetésen azt javasolja, hogy a többletadó meghatározott része növelje a katás vállalkozó társadalombiztosítási-ellátási alapját.
Egyúttal célszerű megvizsgálni, hogy a jelenlegi változat, amely jóval kedvezőbb az egyéni vállalkozók átalányadójánál, milyen elszívó hatással jár, illetve mekkora a veszélye annak, hogy munkavállalók újra katásokká váljanak?
Vagyonadó: a működő vállalkozói tőkét óvatosan kell kezelni
Az MKIK tisztában van azzal a kormányzati céllal, hogy a kiemelkedően vagyonosak nagyobb mértékben járuljanak hozzá a közös kiadásokhoz. A vagyonadó azonban nemzetközi tapasztalatok szerint az egyik legnehezebben jól kialakítható adónem: míg 1990-ben 12 a Gazdasági Együttműködési és Fejlesztési Szervezethez (OECD) tartozó ország alkalmazott általános nettó vagyonadót, 2026-ra csak négy. 2024-ben ezek az adók az OECD- és EU-országok adóbevételének mindössze 0,4 százalékát adták.
Amennyiben a vagyonadó megvalósul, a Kamara álláspontja szerint célszerű világosan szétválasztani a fogyasztási és pénzügyi célú magánvagyont a gazdaságban működő vállalkozói tőkétől. Egy sikeres cég értéke mögött gépek, ingatlanok, technológia és munkahelyek állnak, nem a tulajdonos szabad pénze. Ha a társasági részesedéseket évente vagyonadó terheli, az likviditási gondot okozhat, és forrást vonhat el a beruházásoktól és a munkahelyteremtéstől. A svájci példa sem követhető mechanikusan, mert ott a vagyonadó egy teljesen más tőkejövedelem-adózási környezetbe illeszkedik.
Ezen felül megfontolandó a kis- és középvállalkozások (kkv-szektor) vagyonadóval történő sújtása, különös tekintettel arra, hogy a következő időszakban az Európai Unió bruttó hazai termék (GDP) növekedésének 70 százalékát a kkv-szektortól várják az elemzők. A jelenleg is alultőkésített magyar kkv-szektor még sérülékenyebbé válik. A magyar tulajdonosok hátrányban lesznek a külföldi tulajdonosokkal szemben, ami a cégek külföldi kézbe adását ösztönzi. A régióban a szomszédos országokhoz képest is hátrányba lesznek a magyar vállalkozások.
A Kamara javasolja, hogy legyen szélesebb körű vállalkozói konzultáció, illetve a kormány jelölje ki, hogyan méri az intézkedésnek a gazdaságra gyakorolt hatását. A Kamara ebben szakemberei révén támogatást tud nyújtani.
Mindezeket figyelembe véve, az MKIK ezért a társadalmi egyeztetésen a tényleges magyarországi gazdasági tevékenységet szolgáló vállalkozói vagyon mentességét javasolja. Olyan szabályozást tart célszerűnek, amely nem kényszeríti a tulajdonost arra, hogy pusztán az adófizetés miatt forrást vonjon ki a cégből.
A Kamara szerint a társadalmi igazságosság és a gazdasági növekedés nem ellentétes cél. Amennyiben a nagyobb hozzájárulás a kérés a kiemelkedően vagyonosak felé, akkor az úgy történjen, hogy közben nem gyengül a magyar vállalkozások tőkeereje és versenyképessége.
További friss híreket talál az IoTmagazin főoldalán! Csatlakozzon hozzánk a Facebookon is!
Gazdaság
Új kereskedelmi igazgató a CETIN Hungarynél
Kereskedelmi igazgatóként Balogh Tibold csatlakozott Magyarország első mobiltávközlési infrastruktúra-szolgáltatója, a CETIN Hungary Zrt. csapatához szeptemberben.
A szakember több mint húsz évnyi vezetői tapasztalattal és ICT piaci háttérrel érkezik a vállalathoz.
Balogh Tibold a CETIN Hungary Zrt. kereskedelmi tevékenységének irányítójaként fontos szerepet kap a vállalat stratégiájának megvalósításában. Vezetői gyakorlata, piacismerete és üzletfejlesztési szemlélete értékes támogatást nyújt majd a CETIN növekedési lehetőségeinek kiaknázásában.
Szakmai háttere egyaránt kiterjed a szolgáltatói és a technológiai oldalra. Karrierje során jelentős tapasztalatot szerzett a vállalati ügyfélkiszolgálás, ICT-megoldások fejlesztése, valamint nagykereskedelmi (wholesale) üzleti együttműködések kialakítása területén.
Pályafutása során számos olyan szerepkört töltött be, ahol új üzletágak felépítéséért, portfólió- és termékfejlesztésért, üzleti növekedésért és komplex üzleti transzformációk megvalósításáért felelt olyan vállalatoknál, mint a Vodafone, az ELMŰ – E.ON, az Alcatel-Lucent és a Nokia.
Az utóbbi öt évben AI fókuszú innovációs és transzformációs projekteken dolgozott, ahol mesterséges intelligenciára épülő üzleti megoldások fejlesztését és piaci bevezetését vezette.
„Tibold olyan szakember, aki különösen alkalmas új lehetőségek azonosítására, új üzleti modellek kialakítására és a kereskedelmi terület élén a növekedés megerősítésére
– mondta Kübler-Andrási Judit, a CETIN Hungary vezérigazgatója.
– Tapasztalata a nagykereskedelmi és vállalati üzletágak építésében pontosan illeszkedik a CETIN terveihez: infrastruktúránkat még több ügyfél és szolgáltatás számára szeretnénk elérhetővé tenni.”
További friss híreket talál az IoTmagazin főoldalán! Csatlakozzon hozzánk a Facebookon is!
-
Mozgásban2 hét ago
Felmérés: Az európai használtautó-vásárlók 76%-a nem tudja, kihez forduljon kilométeróra-manipuláció esetén
-
Ipar2 hét ago
Milyen jövőt ígérnek a kihívások az építőiparban?
-
Zöld2 hét ago
Az aszály valódi ára csak évekkel később látszik
-
Ipar2 hét ago
Lehet izgalmas egy gyereknek a mesterséges intelligencia vagy egy gyártósor?
-
Gazdaság1 hét ago
Megnyílt a MediaMarkt 41. áruháza az Allee-ban
-
Ipar2 hét ago
A mesterséges intelligencia egyszerre kihívás és megoldás az energiarendszer számára
-
Ipar2 hét ago
Nagyformátumú 3D nyomtatás közvetlenül a gyártásban
-
Egyéb kategória2 hét ago
Egy arany- és három ezüstérmet nyert a magyar csapat a szakmák világbajnokságán





