Rapuncel-ი 145 უსაფრთხოების პროგრამას თიშავს და პაროლებსა და სხვა მონაცემებს იპარავს.
Gefälschte GitHub-Repositorys: Neue Infostealer-Variante
წყარო: heise online. ქართული თარგმანი — შიკრიკი.

ტექსტი ავტომატურად ითარგმნა. წყარო: heise online.
სამიზნე სისტემაში გაშვების შემდეგ მავნე პროგრამა 145 ცნობილ ანტივირუსულ პროგრამასა და საბოლოო მოწყობილობებზე საფრთხეების გამოვლენისა და რეაგირების სისტემას თიშავს. შემდეგ ის ბრაუზერებიდან, კრიპტოსაფულეებიდან, Steam-იდან, Discord-იდან, Telegram-იდან და Windows-იდან ავტორიზაციის მონაცემების მოპარვას იწყებს. მავნე კოდი ბირთვის დრაივერს იყენებს, რომელიც DLL-ის გვერდითი ჩატვირთვის გზით Windows-ის ოფიციალური ხელმოწერის მქონე კომპონენტად ინიღბება.
LastPass-მა ინფოსტილერის შესახებ ბლოგში დაწერა, რომ ინფიცირებული GitHub-რეპოზიტორიებისთვის სულ მცირე 40 კომპანიის სახელი გამოიყენეს, თუმცა კომპანიები არ დაუსახელებია. თაღლითები ძიების შედეგებში მაღალი პოზიციების მისაღებად ნამდვილ მომწოდებელთა მსგავს სტრატეგიებს იყენებენ. ოფიციალური ლოგოები და პროდუქტების აღწერილობები მსხვერპლს ჩამოტვირთვის ღილაკზე დაჭერისკენ უბიძგებს.
ჩამოტვირთვის ბმულს მომხმარებელი GitHub Pages-ის გვერდზე გადაჰყავს. იქ მწვანე ნიშნები და წარწერები „secure“, „Verified Access“ და „Secure Connection“ სანდოობის შთაბეჭდილებას ქმნის. თავდამსხმელთა გვერდები მსხვერპლს შემდეგ ინფიცირებული ZIP-ფაილების ჩამოტვირთვის სერვერზე გადაამისამართებს. შუამავალი გვერდები კვალის დასაფარად შეცვლილ 404.html-ფაილებს იყენებს. ამგვარად, ისინი GitHub Pages-ის შეცდომების დამუშავების მექანიზმს ფარული გადამისამართებისთვის ბოროტად იყენებენ.
საძიებო სისტემებისთვის ოპტიმიზებული ყალბი რეპოზიტორიების სამიზნედ LastPass-ის ქცევა განსაკუთრებით არასახარბიელოა. ამავე სახელწოდების პაროლების მმართველის მომწოდებელს უსაფრთხოების ინციდენტები წარსულშიც არაერთხელ შეემთხვა. 2023 წელს ჰაკერებმა, სავარაუდოდ, პაროლების საცავები მოიპარეს და მათი დაშიფვრა გატეხეს. ბოლოს, წლის დასაწყისში, LastPass-მა მომხმარებლები ფიშინგის კამპანიის შესახებ გააფრთხილა.
ჩამოტვირთული ZIP-ფაილები სავარაუდო ინსტალატორს შეიცავს. სინამდვილეში ის Microsoft-ის გამართვის ხელსაწყო vsdbg.exe-ა, რომელსაც სხვა სახელი აქვს. პროგრამა ავტომატურად ტვირთავს თანმხლებ vsdbg.dll-ფაილს, რომელშიც ინფოსტილერის მავნე კოდია მოთავსებული. შემდეგ მავნე პროგრამა ადმინისტრატორის უფლებების მოპოვებას ცდილობს, თუმცა LastPass-ს ზუსტი მეთოდი არ დაუსახელებია. ამის შემდეგ ის ბირთვის დრაივერს აყენებს, რომელიც Nvidia-ს კომპონენტ nvfsflt64.sys-ად ინიღბება. დრაივერი 145 ცნობილი უსაფრთხოების პროგრამის სიას შეიცავს და აღმოჩენის შემთხვევაში მათ თიშავს. LastPass-ის ცნობით, უსაფრთხოების სისტემები ვერ რეაგირებს, რადგან ბრძანება ბირთვის დონიდან მოდის. Windows-იც გაფრთხილებას არ აჩვენებს, რადგან ინფიცირებულ დრაივერს Microsoft-ის აპარატურასთან თავსებადობის პროგრამის ოფიციალური ხელმოწერა აქვს.
წარმატებული ინსტალაციის შემდეგ ინფოსტილერი სისტემაში შენახულ პაროლებს აგროვებს. პროგრამა აპლიკაციასთან მიბმული დაშიფვრის მქონე ბრაუზერებში კოდს ნერგავს. კოდი შესაბამის ბრაუზერად ინიღბება და დაშიფრულ მონაცემებს კითხულობს. პაროლების გარდა, მავნე პროგრამა კრიპტოსაფულეების შესახებ ყველა ინფორმაციას, Discord-ისა და Steam-ის ავტორიზაციის მონაცემებს, Telegram-ის სესიის მონაცემებსა და Windows-ის ავტორიზაციის მონაცემებს აგროვებს. ის ასევე ეძებს დოკუმენტებს, რომლებიც საკვანძო სიტყვებს „Passwort“, „Seed“, „Wallet“ ან „Recovery“ შეიცავს. ინფოსტილერი სისტემაში Windows-ის სერვისად რჩება და ჩატვირთვისას იწყებს მუშაობას. ბირთვის დრაივერის წაშლა მხოლოდ უსაფრთხო რეჟიმში ან აღდგენის გარე ხელსაწყოთი შეიძლება.

Fehlkonfiguration im Test: Gemini greift auf drei echte Firmen zu
LastPass-ის შეფასებით, ინფოსტილერი ნდობის ოთხ წინაპირობას იყენებს: GitHub შეიძლება ოფიციალური არხი იყოს; Microsoft-ის ხელმოწერა სანდოა; VirusTotal სუფთა შედეგს აჩვენებს და ფაილს საფრთხედ არ ცნობს; ოფიციალური დაბლოკვის სიები კი მავნე დრაივერებს გამოავლენს. ბოლო პუნქტი Microsoft-ის რეაქციით გამოწვეულ უკმაყოფილებას უკავშირდება. აგვისტოში პირველი შეტყობინებისას LastPass-სა და Delphos-ს Windows Defender Security Intelligence-ისთვის დრაივერების წარდგენის პორტალზე მიუთითეს. Microsoft-ი საკუთარ სისტემაში სისუსტეს ვერ ხედავს, რადგან დრაივერი Microsoft-ის კომპონენტი არ არის. სისუსტის შესახებ მიმდინარე გამოქვეყნების დროისთვის შეტყობინებაში ნახსენები Alinubx.sys-ფაილი დაბლოკვის სიაში ჯერ არ შეუტანიათ.
LastPass-იც და Arctic Wolf-იც აღმოჩენილ მავნე პროგრამას BoryptGrab-ის კამპანიის ვარიანტად მიიჩნევენ, რომლის შესახებაც Trend Micro-მ მარტში გაავრცელა ინფორმაცია. Trend Micro-ს ბლოგში მოყვანილი მაგალითები მიუთითებს, რომ ინფოსტილერი პოპულარულ კომპიუტერულ თამაშებთან დაკავშირებული ZIP-ფაილებით ვრცელდებოდა. უსაფრთხოების კომპანიის ცნობით, მის მიერ აღმოჩენილ კომპონენტებში არსებული კომენტარები, ჟურნალის ჩანაწერები და IP-მისამართები რუსულ წარმომავლობაზე მიუთითებს.
Rapuncel-ის შესახებ სრული ინფორმაცია LastPass-ის ბლოგშია გამოქვეყნებული. მასში ჩამოთვლილია კომპონენტების სახელები, დომენები, შესაბამისი IP-მისამართები, ასევე სისტემისა და რეესტრის არტეფაქტები.
შეადარე თარგმანი გამოცემის ორიგინალურ ტექსტს.
გამოქვეყნდა 19 სექტემბერი, 2026

Huawei packt 4096 KI-Beschleuniger in einen riesigen Server

Google-Suche ja, Modelltraining nein: Neue Cloudflare-Regeln

Compsci grads facing recession-like job prospects thanks to AI

ChatGPT-6 Astra cracks 108-year-old unsolved WWI German code for the first time — radio message sharing enemy movement intelligence had evaded decoding, 1918 Crimean fleet warning verified against HMS Canterbury logs

AI boom could leave an e-waste trail that wraps 6 times around Earth
კომენტარი (0)
გაგვიზიარე შენი აზრი.
კომენტარები ავტომატურად მოწმდება.
აზრის გასაზიარებლად შექმენი ანგარიში ან შედი.
კომენტარები ჯერ არ არის. დაწერე პირველი.