Tech

Négy éve titokban kémkednek a szállodákban

Célkeresztben a vezérigazgatók, elnökök és egyéb vezető beosztású személyek.

A Kaspersky Lab Globális Kutató és Elemző Csapata (GReAT) közzétette kutatásának eredményét a Darkhotel nevű fenyegetésről, amely immár legalább négy éve észrevétlenül működik, és külföldre utazó, kiválasztott cégvezetők után kémkedik. Áldozatait akkor támadja, amikor luxusszállodákban tartózkodnak. A fenyegetés mögött álló hackerek sohasem célozzák ugyanazt a személyt kétszer, a műveletet sebészi pontossággal hajtják végre, azonnal összegyűjtik az összes, számukra értékes adatot, törlik tevékenységük nyomait, majd a háttérbe húzódnak, és várják következő fontos áldozatukat. A legutóbb érintett személyek között olyan felsővezetők – vezérigazgatók, alelnökök, értékesítési és marketingigazgatók, valamint kutatás-fejlesztéssel foglalkozó vezető szakemberek – találhatók, akik üzleti és befektetési lehetőségeket kerestek. A szakértők arra figyelmeztetnek, hogy ez a fenyegetés jelenleg is aktív, és főként az ázsiába utazóknak kell tartaniuk a káros következményeitől.

A Darkhotel egy hatékony behatolási eszközkészletet működtet a szállodák hálózatában, amely még a védettnek hitt rendszerekhez is hozzáférést biztosít. Megvárja, amíg a szállodai bejelentkezés után a vendég vezetékneve és szobaszáma megadásával csatlakozik a hotel Wi-Fi hálózatához. A támadók látják áldozatuk megjelenését az ellenőrzésük alá vont hálózatban, s egy trükkel arra veszik rá, hogy töltsön le és telepítsen gépére egy ártalmatlan programot – ez lehet Google Toolbar, Adobe Flash, Windows Messenger, vagy ezek frissítései. A gyanútlan vállalatvezető letölti az “üdvözlő csomagot”, amely nem csinál egyebet, mint megfertőzi a számítógépét egy backdoor-ral (tehát egy, a számítógéphez “hátsó ajtót” nyitó kártevővel), ez már maga a Darkhotel kémszoftver.

Miután települt a számítógépre, a backdoort további, fejlettebb adatlopó eszközök letöltésére használják. Ezek között megtalálható egy digitálisan aláírt, kifinomult billentyűleütés-figyelő, a Karba nevű trójai, valamint egy adatlopó modul. Ezek az eszközök adatokat gyűjtenek a rendszerről és a telepített anti-malware szoftverről, rögzítik az összes billentyűleütést, továbbá vadásznak a Firefox, a Chrome és az Internet Explorer böngészők gyorsító tárában lévő jelszavakra; a Gmail Notifier, a Twitter, a Facebook, a Yahoo! és a Google bejelentkezési azonosítóira; valamint más személyes információkra. Ennek eredményeképpen az áldozat gépén tárolt bizalmas információk – köztük a cége szellemi tulajdonát képező adatok – kerülnek a bűnözők tulajdonába. A művelet után a támadók gondosan törlik eszközeiket a hotel hálózatából, és rejtőzködve várják következő áldozatukat. A Darkhotel rosszindulatú tevékenysége egyáltalán nem következetes: a célzott támadások mellett a malware válogatás nélküli terjesztése tapasztalható. A támadók által a rosszindulatú kódban hagyott karakterlánc koreai anyanyelvű elkövetőkre utal.
 
Jöjjön akkor a biztonsági hírek végén szinte kötelező (de annál hasznosabb) figyelmeztetés-csomag. Utazás közben minden hálózatot – még a hotelek által üzemeltetetteket is – tekintsük potenciálisan veszélyesnek. A Darkhotel esete jól mutatja, hogy milyen könnyen áldozatául eshet egy értékes adatokkal rendelkező szállóvendég a hasonló fenyegetéseknek. Figyeljünk tehát oda arra, hogy…

  • Használjunk VPN-t (virtuális magánhálózatot), amely titkosított kommunikációs csatornát biztosít, amikor nyilvános vagy félig nyilvános Wi-Fi hálózatra kapcsolódunk.
  • Tartsuk karban és frissítsük az összes rendszerszoftvert.
  • Utazás közben mindig tekintsünk gyanakvással a szoftverfrissítésekre. Győződjünk meg róla, hogy a felkínált update rendelkezik a megfelelő fejlesztő digitális aláírásával.
  • Győződjünk meg róla, hogy internet-biztonsági szoftverünk nem csupán vírusellenes alapvédelmet tartalmaz, hanem proaktív védelmet is az új fenyegetések ellen.

Ajánlott videó

Olvasói sztorik