Vakar vakare draugas man parašė per „Signal“ programėlę, klausdamas, kodėl naršyklė jį nuolat atjungia nuo „Binance“ paskyros. Jis yra kruopštus naudotojas, kuris laiku įdiegia saugos atnaujinimus ir naudoja aparatinį saugos raktą daugiapakopiam autentifikavimui (MFA). Tačiau jis prisipažino, kad tą rytą iš viešo „tracker“ bandė atsisiųsti naujo filmo „Odisėja“ (The Odyssey) kopiją. Jis manė radęs aukštos kokybės „Blu-ray“ kopiją, tačiau iš tikrųjų į savo sistemą įsileido skaitmeninį Trojos arklį. Tai klasikinė socialinės inžinerijos gudrybė, kuri išlieka efektyvi, nes ji nukreipta į žmogaus troškimus, o ne į technines spragas.
„Bitdefender“ tyrėjai neseniai nustatė kenkėjiškų failų bangą, užmaskuotą kaip piratinės filmo „Odisėja“ kopijos, pasirodžiusias praėjus vos kelioms dienoms po filmo premjeros kinuose. Šie failai nėra vaizdo įrašai. Tai „Windows“ vykdomieji failai, skirti įdiegti „Lumma Stealer“. Ši konkreti kenkėjiška programa specializuojasi rinkti jautrius duomenis iš užkrėstų įrenginių, pagrindinį dėmesį skirdama kriptovaliutų piniginėms ir sesijų žetonams (tokens). Jei paleidžiate vieną iš šių failų, užpuolikas įgyja galimybę apsimesti jumis jūsų svarbiausiose paskyrose.
„Lumma Stealer“ yra sudėtinga „kenkėjiška programinė įranga kaip paslauga“ (malware-as-a-service), kurią grėsmių sukėlėjai nuomojasi duomenų vagystėms vykdyti. Kai auka du kartus spusteli netikrą filmo failą, kenkėjiška programa paleidžiama fone be jokio matomo lango ar klaidos pranešimo. Ji nedelsdama pradeda sistemingą vietinės failų sistemos ir naršyklės katalogų paiešką. Ji taikosi į „Chromium“ pagrindu sukurtas naršykles, tokias kaip „Google Chrome“, „Microsoft Edge“ ir „Brave“, taip pat „Firefox“ ir „Opera“.
Užkulisiuose kenkėjiška programa pasiekia naršyklės kataloge esantį failą „Local State“, kad gautų pagrindinį raktą, naudojamą išsaugotų slaptažodžių šifravimui. Tada ji iššifruoja „Login Data“ ir „Web Data“ duomenų bazes, kad išgautų kiekvieną naršyklėje išsaugotą prisijungimo vardą, slaptažodį ir kredito kortelės numerį. Kriptovaliutų entuziastams poveikis dar sunkesnis. „Lumma“ aktyviai ieško naršyklės plėtinių, susijusių su „MetaMask“, „Phantom“, „Coinbase Wallet“ ir dešimtimis kitų decentralizuotų finansų įrankių. Ji ištraukia šių plėtinių vietinės saugyklos failus, kuriuose dažnai būna užšifruoti privatūs raktai arba pradinės frazės (seed phrases), reikalingos visam portfeliui ištuštinti.
Savo laboratorinių bandymų metu su panašiais „Lumma“ pavyzdžiais pastebėjau, kad kenkėjiška programa su valdymo serveriu bendrauja per užšifruotą tunelį. Ji suglaudina pavogtus duomenis į mažą ZIP failą ir per kelias sekundes juos išsiunčia. Kol naudotojas supranta, kad filmas nerodomas, visas jo skaitmeninis identitetas jau būna serveryje, esančiame nuotolinėje jurisdikcijoje.
Daugelis naudotojų tiki, kad stiprus slaptažodis ir daugiapakopis autentifikavimas suteikia visišką apsaugą. „Lumma Stealer“ įrodo, kad tai pavojinga klaidinga nuomonė. Kenkėjiška programa vagia autentifikavimo slapukus (cookies) – tai nedideli failai, kuriuos svetainės naudoja prisiminti, kad jau esate prisijungę. Kai pažymite langelį „Prisiminti šį įrenginį“, svetainė išduoda sesijos žetoną.
Galutiniam naudotojui tai yra patogumas. Saugumo požiūriu šie slapukai yra tokie pat vertingi kaip ir jūsų slaptažodis. Jei užpuolikas pavagia galiojantį sesijos slapuką, jis gali jį importuoti į savo naršyklę ir užgrobti jūsų aktyvią sesiją. Svetainė mato galiojantį žetoną ir daro prielaidą, kad naudotojas yra tas pats asmuo, kuris ką tik praėjo daugiapakopio autentifikavimo patikrą. Tai leidžia užpuolikui visiškai apeiti antrąjį saugumo sluoksnį. Jie gali pakeisti paskyros atkūrimo duomenis, inicijuoti pervedimus arba užblokuoti jus jūsų paties paskyrose dar nepasibaigus sesijos galiojimui.
Ši technika žmogiškosios ugniasienės koncepciją paverčia silpnąja vieta. Naudotojas gali būti pakankamai protingas, kad nesidalintų savo MFA kodu, tačiau dažnai jis nežino, kad jo naršyklė nutekina pačius žetonus, dėl kurių tas kodas tampa nereikalingas. Todėl net ir pačios tvirčiausios paskyros saugumo nuostatos yra neveiksmingos, jei pažeista operacinė sistema.
Šių netikrų „Odisėjos“ failų platintojai remiasi paprastu „Windows“ konfigūracijos ypatumu. Pagal numatytuosius nustatymus „Windows“ slepia žinomų tipų failų plėtinius. Užpuolikas pavadina failą The.Odyssey.2026.1080p.WEBRip.mp4.exe ir suteikia jam piktogramą, kuri atrodo kaip „VLC Media Player“ eismo kūgis. Vidutiniam naudotojui failas atrodo kaip standartinis MP4 vaizdo įrašas. Galūnė .exe lieka paslėpta, ir naudotojas tiki, kad atidaro medijos failą.
Kaip priešpriemonę visada patariu žmonėms įjungti failų plėtinių rodymą „File Explorer“ programoje. Tai nedidelis pakeitimas, trunkantis dešimt sekundžių, tačiau jis atskleidžia tikrąją kiekvieno jūsų diske esančio failo prigimtį. Vaizdo failas niekada nebus programa. Jei atsisiųstas failas baigiasi galūne .exe, .msi, .bat arba .scr, tai yra programa, atliekanti veiksmus jūsų kompiuteryje. Filmai yra duomenų failai, paprastai besibaigiantys .mkv, .mp4 arba .avi, ir jiems paleisti nereikia administratoriaus teisių.
„Bitdefender“ pažymėjo, kad ši kampanija atkartoja ankstesnę 2025 m. operaciją, susijusią su netikrais „Mission: Impossible – The Final Reckoning“ atsisiuntimais. Užpuolikai naudoja šabloną, kuris veikia. Jie nustato didelės paklausos turinį, sukuria įtikinamą failo pavadinimą ir laukia, kol naudotojai nepaisys savo saugumo instinktų vardan nemokamos pramogos.
Šis incidentas atitinka paplitusią turinio nuodijimo tendenciją, kai kenkėjiškas kodas įterpiamas į geidžiamus išteklius. Tai matome programuotojų aplinkoje, kur užpuolikai įterpia kriptovaliutas vagiantį kodą į populiarias „Python“ ar „JavaScript“ bibliotekas. Tai matome žaidimų bendruomenėje per populiarių žaidimų „modų paketus“, kuriuose yra paslėptų kasybos programų ar vagių. Net ir nekenksmingai atrodantys „anime mergaičių“ ekrano užsklandos „Steam Workshop“ platformoje tarnavo kaip kenkėjiškų programų, nutaikytų į „Steam“ paskyras ir inventorių, pristatymo mechanizmai.
Šios kampanijos sėkmingos, nes jos taikosi į naudotoją didžiausio susidomėjimo momentu. Kai kas nors nekantrauja pamatyti populiarų filmą ar įdiegti naują įrankį, jis labiau linkęs ignoruoti antivirusinės programinės įrangos įspėjamuosius ženklus. Jie gali net išjungti savo saugumo paketą, jei jis atsisiuntimą pažymi kaip klaidingai teigiamą. Tai architektūrinis šiuolaikinio saugumo paradoksas: mes išleidžiame milijardus šifravimui ir decentralizuotiems protokolams, tačiau vienas įgalioto naudotojo pelės spustelėjimas gali sugriauti bet kokią gynybą.
Žvelgiant į grėsmių kraštovaizdį, informacijos vagys, tokie kaip „Lumma“, tampa pagrindiniu įėjimo tašku didesnėms atakoms. Pavogtas įmonės darbuotojo sesijos slapukas gali sukelti visišką tinklo pažeidimą arba išpirkos reikalaujančios programinės įrangos (ransomware) įdiegimą. Duomenys, pavogti per šias filmų tematikos kampanijas, dažnai patenka į tamsiojo žiniatinklio (dark web) turgavietes, kur jie parduodami kitiems nusikaltėliams tolesnėms atakoms.
Programinės įrangos atnaujinimas yra tik viena gynybos strategijos dalis. Svarbiausias žingsnis – išlaikyti sveiką skepticizmą dėl jūsų duomenų šaltinio. Tinklo perimetras yra pasenęs pilies griovys pasaulyje, kuriame naudotojai aktyviai atsisiunčia ir paleidžia nepatikimus failus.
Norėdami apsaugoti savo skaitmeninį turtą, pradėkite nuo jautriausios veiklos izoliavimo. Savo pagrindines kriptovaliutų pinigines laikau tam skirtame aparatiniame įrenginyje, kuris niekada tiesiogiai nesiliečia su internetu. Taip pat naudoju atskirą, sustiprintą kompiuterį arba saugią virtualią mašiną bet kokiai veiklai, susijusiai su didesne rizika, pavyzdžiui, naujos programinės įrangos bandymui ar naršymui mažiau patikimose svetainėse. Jei kompiuteris yra pažeidžiamas, žala yra apribota.
Kalbant proaktyviai, šiandien turėtumėte peržiūrėti savo naršyklėje išsaugotus slaptažodžius. Vietoj integruotos naršyklės saugyklos naudokite specializuotą, patikimą slaptažodžių tvarkyklę. Slaptažodžių tvarkyklės paprastai turi griežtesnį šifravimą ir nepalieka jūsų prisijungimo duomenų tokių pažeidžiamų kaip standartinis naršyklės profilis. Be to, reguliariai valykite slapukus ir naudokite naršyklės nustatymus, kurie ištrina sesijų žetonus, kai uždarote programą.
Jei manote, kad jau paleidote įtartiną failą, vien jo ištrynimo nepakanka. Kenkėjiška programa tikriausiai jau išsiuntė jūsų duomenis. Turite daryti prielaidą, kad visi išsaugoti slaptažodžiai ir sesijų žetonai yra pažeisti. Naudokite švarų įrenginį, kad pakeistumėte visų finansinių ir pagrindinių el. pašto paskyrų slaptažodžius. Atšaukite visas aktyvias sesijas savo paskyros nustatymuose ir stebėkite savo kriptovaliutų pinigines, ar nėra neteisėtų operacijų. Reaktyvus požiūris yra geriau nei jokio požiūrio, tačiau prevencija vartojant teisėtą turinį yra vienintelis būdas išlikti tikrai saugiems.
Šaltiniai:
Atsakomybės apribojimas: Šis straipsnis yra skirtas tik informaciniams ir švietimo tikslams ir nepakeičia profesionalaus kibernetinio saugumo audito ar reagavimo į incidentus paslaugų.



Pašto ir debesies saugojimo sprendimas suteikia galingiausias saugaus keitimosi duomenimis priemones, užtikrinančias jūsų duomenų saugumą ir privatumą.
/ Sukurti nemokamą paskyrą