A Gen jelentése szerint 2026 első hat hónapjában a csalások a szervezet által észlelt fenyegetések közel 46 százalékát tették ki, míg a rosszindulatú hirdetések (malvertising) csaknem további 30 százalékért feleltek.
A jelentés két, 2026 első felében feltárt támadási láncot emel ki. Az első egy banki kártevőt terjesztő kampány volt, amely kompromittált vállalati postafiókokból indult, majd proxy- és böngészőbeállítások módosításával folytatódott. A második, kriptovaluta-tranzakciókat célzó kampány egy Rust nyelven fejlesztett vágólap-eltérítőt alkalmazott.
Bár a két kampányban eltérő kártevőket használtak, egyik támadás sem kizárólag a célrendszer közvetlen feltörésére épült. A banki kártevőt terjesztő kampány egy legitim, de kompromittált postafiókot használt az üzenetek kézbesítésére, míg a vágólap-eltérítő a tranzakció célcímét módosította még annak aláírása előtt.
Kompromittált vállalati postafiókból induló támadás
Az egyik kampány Csehország, Szlovákia, Lengyelország és Litvánia felhasználóit célozta. A támadók üzleti e-maileknek álcázott, jellemzően szállítmányokhoz, számlákhoz vagy szkennelt dokumentumokhoz kapcsolódó üzeneteket küldtek. Az egyik üzenet például arról tájékoztatta a címzettet, hogy egy szkennelt szállítási dokumentumot csatoltak az e-mailhez. Több esetben az üzeneteket kompromittált vállalati postafiókokból küldték. Az e-mail nemcsak egy legitim vállalattól érkező üzenetnek tűnt, hanem ténylegesen egy korábban feltört, valódi vállalati fiókból származott.

A melléklet egy JavaScript-alapú droppert indított, amely PowerShell segítségével töltötte be a további komponenseket. Ezt követően shellcode-betöltő, majd banki kártevőfunkciók léptek működésbe. A kártevő módosította a proxybeállításokat és böngészőbővítményt telepített, ezáltal a felhasználó böngészési környezetét és a banki munkamenetet is befolyásolhatta.
A támadási lánc főbb lépései: kompromittált postafiók –> JavaScript-alapú dropper –> PowerShell –> shellcode-betöltő –> proxy- és böngészőmanipuláció
A támadási lánc szempontjából az e-mailnek azt kellett elérnie, hogy a címzett megnyissa a mellékletet. A kompromittált postafiók jelentősen növelte az üzenet hitelességének látszatát.
Tranzakciók eltérítése vágólap-módosítással

A második kampány minimális felhasználói interakciót igényelt. Elég volt, hogy a felhasználó kimásoljon és beillesszen egy kriptovaluta-címet. A Rust nyelven fejlesztett vágólap-eltérítő 21 blokklánctípushoz tartozó címeket figyelt. Ha támogatott címet észlelt, azt automatikusan egy támadó által ellenőrzött címre cserélte. A felhasználó ebből jellemzően semmit sem érzékelt. Kimásolta a címet, beillesztette a tárca vagy a tőzsde felületén, majd jóváhagyta a tranzakciót.
A kriptotárca-címek hosszú, nehezen áttekinthető karakterláncok, amelyeket a felhasználók nehezen tudnak teljes egészében ellenőrizni. Sokan ezért csak az első és az utolsó néhány karaktert hasonlítják össze. Ez lehetőséget teremthet olyan támadó által ellenőrzött címek használatára, amelyek gyors ellenőrzés során hitelesnek tűnhetnek.
A támadók a C2-infrastruktúra felderítéséhez az EtherHiding technikán keresztül a Binance Smart Chain blokkláncot is felhasználták. Egy okosszerződésből (smart contract) infrastruktúrára mutató adatokat olvastak ki, majd ezek alapján kapcsolódtak a támadók által ellenőrzött szerverekhez. Emiatt egyetlen C2-domain blokkolása önmagában nem feltétlenül volt elegendő a kommunikáció megszakításához.
Védekezési javaslatok
- A vállalati e-mailek esetében a kompromittált fiókokból érkező üzenetek felismerését is érdemes beépíteni a védelmi és észlelési folyamatokba, mivel a legitim feladó önmagában nem garantálja az üzenet megbízhatóságát.
- A C2-kommunikáció vizsgálatakor nem célszerű kizárólag a domainekre és IP-címekre összpontosítani. A blokkláncon tárolt adatok forrását, az érintett okosszerződés címét, a lekérdezések módját és az ezt követően elért infrastruktúrát is érdemes ellenőrizni.
- Kriptovaluta-tranzakciók jóváhagyása előtt a teljes célcímet ellenőrizni kell. Az első és utolsó néhány karakter összevetése önmagában nem nyújt megfelelő védelmet.
(forrás)

