Kāds mans draugs vakar vakarā man atsūtīja ziņu lietotnē Signal, jautājot, kāpēc pārlūkprogramma viņu pastāvīgi izraksta no Binance konta. Viņš ir apzinīgs lietotājs, kurš seko līdzi drošības atjauninājumiem un izmanto aparatūras drošības atslēgu daudzfaktoru autentifikācijai. Tomēr viņš atzinās, ka tajā pašā rītā mēģināja lejupielādēt jaunās filmas "The Odyssey" kopiju no publiska trekera. Viņš domāja, ka ir atradis augstas kvalitātes Blu-ray kopiju, taču patiesībā savā sistēmā ielaida digitālu Trojas zirgu. Tas ir klasisks sociālās inženierijas triks, kas joprojām ir efektīvs, jo mērķē uz cilvēka vēlmēm, nevis tehnisko ievainojamību.
Bitdefender pētnieki nesen identificēja ļaunprātīgu failu vilni, kas maskēti kā pirātiskas "The Odyssey" kopijas un parādījās apritē tikai dažas dienas pēc filmas nonākšanas kinoteātros. Šie faili nav video. Tie ir Windows izpildāmie faili, kas paredzēti Lumma Stealer izvietošanai. Šī konkrētā ļaunprogrammatūra specializējas sensitīvu datu iegūšanā no inficētajām mašīnām, galveno uzmanību pievēršot kriptovalūtu makiem un sesiju marķieriem. Ja palaižat kādu no šiem failiem, uzbrucējs iegūst iespēju uzdoties par jums jūsu sensitīvākajos kontos.
Lumma Stealer ir sarežģīta "ļaunprogrammatūra kā pakalpojums" (malware-as-a-service), ko draudu izpildītāji īrē, lai veiktu datu zādzības operācijas. Tiklīdz upuris veic dubultklikšķi uz viltotā filmas faila, ļaunprogrammatūra izpildās fonā bez redzamiem logiem vai kļūdas paziņojumiem. Tā nekavējoties sāk sistemātisku vietējās failu sistēmas un pārlūkprogrammas direktoriju pārmeklēšanu. Tās mērķis ir uz Chromium bāzētas pārlūkprogrammas, piemēram, Google Chrome, Microsoft Edge un Brave, kā arī Firefox un Opera.
Aizkulisēs ļaunprogrammatūra piekļūst "Local State" failam pārlūkprogrammas direktorijā, lai iegūtu galveno atslēgu, ko izmanto saglabāto paroļu šifrēšanai. Pēc tam tā atšifrē "Login Data" un "Web Data" datubāzes, lai iegūtu katru saglabāto akreditācijas datu un kredītkartes numuru, kas glabājas pārlūkprogrammā. Kriptovalūtu entuziastiem ietekme ir vēl smagāka. Lumma aktīvi meklē pārlūkprogrammas paplašinājumus, kas saistīti ar MetaMask, Phantom, Coinbase Wallet un desmitiem citu decentralizēto finanšu rīku. Tā iegūst šo paplašinājumu vietējās krātuves failus, kuros bieži vien atrodas šifrētas privātās atslēgas vai sēklas frāzes (seed phrases), kas nepieciešamas, lai iztukšotu visu portfeli.
Savos laboratorijas testos ar līdzīgiem Lumma paraugiem es novēroju, ka ļaunprogrammatūra sazinās ar vadības un kontroles serveri, izmantojot šifrētu tuneli. Tā saspiež nozagtos datus nelielā ZIP failā un dažu sekunžu laikā tos eksfiltrē. Līdz brīdim, kad lietotājs saprot, ka filma netiek atskaņota, visa viņa digitālā identitāte jau atrodas serverī tālā jurisdikcijā.
Daudzi lietotāji uzskata, ka spēcīga parole un daudzfaktoru autentifikācija nodrošina pilnīgu aizsardzību. Lumma Stealer pierāda, ka tas ir bīstams maldīgs priekšstats. Ļaunprogrammatūra nozog autentifikācijas sīkfailus, kas ir mazi faili, kurus tīmekļa vietnes izmanto, lai atcerētos, ka esat jau pieteicies. Kad atzīmējat izvēles rūtiņu "Atcerēties šo ierīci", vietne izsniedz sesijas marķieri (session token).
No galalietotāja viedokļa tā ir ērtība. No drošības viedokļa šie sīkfaili ir tikpat vērtīgi kā jūsu parole. Ja uzbrucējs nozog derīgu sesijas sīkfailu, viņš var to importēt savā pārlūkprogrammā, lai pārņemtu jūsu aktīvo sesiju. Tīmekļa vietne redz derīgu marķieri un pieņem, ka lietotājs ir tā pati persona, kura tikko izturēja daudzfaktoru autentifikācijas pārbaudi. Tas ļauj uzbrucējam pilnībā apiet otro drošības slāni. Viņi var mainīt konta atgūšanas informāciju, veikt pārskaitījumus vai izslēgt jūs no jūsu pašu kontiem, pirms sesija beidzas.
Šī metode pārvērš "cilvēka ugunsmūra" koncepciju par vājo punktu. Lietotājs var būt pietiekami gudrs, lai neizpaustu savu MFA kodu, taču viņš bieži vien neapzinās, ka viņa pārlūkprogramma nopludina tieši tos marķierus, kas padara šo kodu nevajadzīgu. Līdz ar to pat visspēcīgākie konta drošības iestatījumi ir neefektīvi, ja ir apdraudēta pati operētājsistēma.
Šo viltoto "Odyssey" failu izplatītāji paļaujas uz vienkāršu Windows konfigurācijas īpatnību. Pēc noklusējuma Windows slēpj failu paplašinājumus zināmiem failu tipiem. Uzbrucējs nosauc failu The.Odyssey.2026.1080p.WEBRip.mp4.exe un piešķir tam ikonu, kas izskatās pēc VLC Media Player satiksmes konusa. Vidusmēra lietotājam fails izskatās kā standarta MP4 video. Beigās esošais .exe paliek paslēpts, un lietotājs tic, ka atver multivides failu.
Kā pretpasākumu es vienmēr iesaku cilvēkiem iespējot failu paplašinājumu rādīšanu File Explorer. Tās ir nelielas izmaiņas, kas aizņem desmit sekundes, bet atklāj katra jūsu diskā esošā faila patieso raksturu. Video fails nekad nebūs lietotne. Ja lejupielāde beidzas ar .exe, .msi, .bat vai .scr, tā ir programma, kas veic darbības jūsu datorā. Filmas ir datu faili, kas parasti beidzas ar .mkv, .mp4 vai .avi, un to palaišanai nav nepieciešamas administratora privilēģijas.
Bitdefender atzīmēja, ka šī kampaņa atspoguļo iepriekšēju 2025. gada operāciju, kurā tika izmantotas viltotas filmas "Mission: Impossible – The Final Reckoning" lejupielādes. Uzbrucēji izmanto veidni, kas darbojas. Viņi identificē pieprasītu saturu, izveido pārliecinošu faila nosaukumu un gaida, kad lietotāji ignorēs savus drošības instinktus par labu bezmaksas izklaidei.
Šis incidents iekļaujas visaptverošā satura saindēšanas tendencē, kur ļaunprātīgs kods tiek pievienots pieprasītiem resursiem. Mēs to redzam izstrādātāju vidēs, kur uzbrucēji ievieto kriptovalūtu zagšanas kodu populārās Python vai JavaScript bibliotēkās. Mēs to redzam spēļu kopienā, izmantojot populāru spēļu "modu pakotnes", kurās iekļauti slēpti maineri vai zagļi. Pat nevainīga izskata "anime meiteņu" fona attēli Steam Workshop ir kalpojuši kā mehānismi ļaunprogrammatūras piegādei, kas mērķēta uz Steam kontiem un inventāru.
Šīs kampaņas gūst panākumus, jo tās mērķē uz lietotāju brīdī, kad ir vislielākā interese. Kad kāds ļoti vēlas noskatīties kases grāvēju vai instalēt jaunu rīku, viņš biežāk ignorē pretvīrusu programmatūras brīdinājuma zīmes. Viņi var pat atspējot savu drošības pakotni, ja tā atzīmē lejupielādi kā viltus pozitīvu. Tas ir mūsdienu drošības arhitektūras paradokss: mēs tērējam miljardus šifrēšanai un decentralizētiem protokoliem, taču viens pilnvarota lietotāja peles klikšķis var nojaukt jebkuru aizsardzību.
Raugoties uz draudu ainavu, informācijas zagļi (info-stealers), piemēram, Lumma, kļūst par galveno ieejas punktu lielākiem uzbrukumiem. Nozogts sesijas sīkfails no uzņēmuma darbinieka var izraisīt pilnīgu tīkla pārkāpumu vai izspiedējvīrusa izvietošanu. Šajās filmu tēmu kampaņās nozagtie dati bieži nonāk tumšā tīmekļa (dark web) tirgos, kur tos pārdod citiem noziedzniekiem turpmākiem uzbrukumiem.
Programmatūras atjaunināšana ir tikai viena daļa no aizsardzības stratēģijas. Vissvarīgākais solis ir saglabāt veselīgu skepticismu attiecībā uz datu avotu. Tīkla perimetrs ir novecojis pils grāvis pasaulē, kur lietotāji aktīvi lejupielādē un palaiž neuzticamus failus.
Lai aizsargātu savus digitālos aktīvus, sāciet ar savu sensitīvāko darbību izolēšanu. Es glabāju savus galvenos kriptovalūtas makus īpašā aparatūras ierīcē, kas nekad tieši nesaskaras ar internetu. Es izmantoju arī atsevišķu, pastiprinātas drošības mašīnu vai drošu virtuālo mašīnu jebkurai darbībai, kas saistīta ar lielāku risku, piemēram, jaunas programmatūras testēšanai vai mazāk uzticamu vietņu pārlūkošanai. Ja mašīna tiek apdraudēta, bojājumi tiek ierobežoti.
Proaktīvi rīkojoties, jums šodien vajadzētu revidēt pārlūkprogrammā saglabātās paroles. Izmantojiet īpašu, uzticamu paroļu pārvaldnieku, nevis pārlūkprogrammā iebūvēto krātuvi. Paroļu pārvaldniekiem parasti ir stingrāka šifrēšana, un tie neatstāj jūsu akreditācijas datus tik neaizsargātus kā standarta pārlūkprogrammas profils. Turklāt regulāri dzēsiet sīkfailus un izmantojiet pārlūkprogrammas iestatījumus, kas izdzēš sesiju marķierus, kad aizverat lietotni.
Ja uzskatāt, ka jau esat palaidis aizdomīgu failu, neizdzēsiet tikai failu. Ļaunprogrammatūra, visticamāk, jau ir eksfiltrējusi jūsu datus. Jums jāpieņem, ka visas saglabātās paroles un sesiju marķieri ir apdraudēti. Izmantojiet tīru ierīci, lai nomainītu paroles visiem finanšu un galvenajiem e-pasta kontiem. Atsauciet visas aktīvās sesijas konta iestatījumos un pārraugiet savus kriptovalūtas makus, vai tajos nav neautorizētu darījumu. Reaktīva pieeja ir labāka nekā nekāda pieeja, taču profilakse, patērējot leģitīmu saturu, ir vienīgais veids, kā saglabāt patiesu drošību.
Avoti:
Atruna: Šis raksts ir paredzēts tikai informatīviem un izglītojošiem nolūkiem un neaizstāj profesionālu kiberdrošības auditu vai incidentu reaģēšanas pakalpojumu.



Mūsu end-to-end šifrētais e-pasta un mākoņdatu glabāšanas risinājums nodrošina visefektīvākos līdzekļus drošai datu apmaiņai, garantējot jūsu datu drošību un konfidencialitāti.
/ Izveidot bezmaksas kontu