Az orosz Star Blizzard egyetlen kattintásra egyszerűsítette a fertőzési láncát, és Ukrajnáról globális célpontokra váltott. Az adathalászat a hét másik meghatározó témája: Google-ellenőrzött hirdetéseken keresztül lopták el a Ledger-tárcák helyreállítási kifejezéseit. Két adatvédelmi incidensről is beszámoltak: egy török e-kereskedelmi szolgáltatóhoz kapcsolódó támadásnál legalább 10,8 millió ember adatai érintettek, Lengyelországban pedig illetéktelen hozzáférést észleltek egy több mint 600 ezer ügyfelet kiszolgáló számlázóplatformnál. Bűnüldözési oldalon letartóztatás történt a ShinyHunters-nyomozásban.
Star Blizzard: egyetlen kattintásra egyszerűsödött a fertőzés
A Microsoft szerint az orosz FSB-hez kötött Star Blizzard január óta legalább 13 nagy léptékű adathalász kampányban több mint 100 szervezetet ért el, főként amerikai és brit kutatóintézetek és szakpolitikai elemzőközpontokat, civil szervezeteket és kormányzati szerveket. A korábbi, többlépcsős ClickFix-láncot a RedFlick technika váltotta: a válaszoló áldozat jelszóval védett archívumot kap, és egyetlen fájl megnyitása ütemezett feladatokon keresztül telepíti a CosmicPulse hátsó kaput. A csoport kezdetben Ukrajnát célozta, majd tavasszal globális célpontokra váltott.
Mitigáció: A Microsoft közzétette a detektálási neveket és az IoC-ket (Trojan:Script/RedFlick, Backdoor:Script/CosmicPulse). Figyelni kell a jelszóval védett archívumból induló, ütemezett feladatot létrehozó folyamatokra, és korlátozni kell az ismeretlen forrásból érkező VHDX-fájlok csatolását. A kampányok már feltört weboldalak fiókjairól indulnak, ezért a feladó ismertsége nem megbízható jel.
Forrás: Microsoft
Ledger: Google-hirdetésen át a tárca helyreállítási kifejezéséig
A Zscaler ThreatLabz augusztusban olyan kampányt elemzett, amelyben Google-ellenőrzött hirdetői profil alól futó, fizetett hirdetések irányították a Ledger hardvertárca felhasználóit adathalász oldalra. Az útvonal Google Cloud Storage- és Vercel-átirányításokon át vezetett egy Google Sites-oldalra, amely iframe-ben jelenítette meg a hamis Ledger-felületet; a Vercel-átirányítás 15–20 percenként változott. A hamis eszközellenőrzés során kérték be a helyreállítási kifejezést, amellyel a tárca a fizikai eszköz nélkül is visszaállítható.
Védekezés: A helyreállítási kifejezést semmilyen weboldal, űrlap vagy alkalmazás nem kérheti be; a tárcaszoftvert mindig a gyártó oldaláról, nem hirdetésből kell elérni. A kampány fő tanulsága, hogy a Google-ellenőrzött hirdetői jelvény és a megbízható felhőszolgáltatói domainek önmagukban nem jelentenek garanciát
.Forrás: Zscaler ThreatLabz
Törökország: egy beszállító hibájából 10,8 millió érintett
A török adatvédelmi hatóság (KVKK) szeptember 16-án egyetlen testületi döntés (2026/2039) alapján adott ki egy sorozat incidensbejelentést. Ezek közül 27 ugyanahhoz az eseményhez kapcsolódik: egy e-kereskedelmi platformszolgáltató kiszolgálójához fértek hozzá illetéktelenül, egy harmadik féltől származó programkönyvtár sérülékenységén keresztül. A közölt adatok alapján összesen mintegy 10,84 millió személy érintett; a legnagyobb egyedi tétel több mint 6,2 millió ügyfél. A kiszivárgott adatok között hashelt jelszavak és adminisztrátori belépési adatok is szerepelnek.
Tanulság: A KVKK jelzése szerint az adatkezelőket arról is kérdezni fogják, kellő gondossággal választották-e ki és felügyelték-e az adatfeldolgozót. Érdemes átnézni a beszállítói szerződések biztonsági vállalásait és auditjogait, valamint tisztázni, ki felel a szolgáltató által használt, harmadik féltől származó komponensekért.
Források: MC Legal | Turkish Minute
Fakturownia: számlázóplatform feltörése Lengyelországban
A több mint 600 ezer ügyfelet kiszolgáló lengyel számlázóplatform szeptember 28-án észlelt illetéktelen hozzáférést a kiszolgálóihoz; a cég közlése szerint a támadó egy sérülékenységet használt ki. Az érintett adatok köre kiterjedhet a fiók- és felhasználói adatokra, a jelszóhashekre, a bankszámlaszámokra, a fizetési információkra, az alkalmazás rendszerkulcsaira és -jelszavaira, valamint a partneradatokra és a 2023 előtt kiállított számlákra. A KSeF-integráció, a tanúsítványok és a bankkártyaadatok a cég szerint nem érintettek, és adatot sem töröltek.
Mitigáció: Jelszót kell cserélni, és újra kell generálni a platformon létrehozott API-, munkamenet- és integrációs tokeneket. A számlákon szereplő bankszámlaszámokat külön csatornán érdemes ellenőrizni, mivel a megszerzett számlaadatokat későbbi utalási csalásokhoz is felhasználhatják. A cég figyelmeztet: megkeresésben soha nem kér jelszót, ellenőrző kódot vagy kártyaadatot.
Forrás: Fakturownia
Hollandia: letartóztatás a ShinyHunters-nyomozásban
A holland rendőrség szeptember 15-én őrizetbe vett egy 24 éves amszterdami férfit a ShinyHunters zsarolócsoport elleni nyomozás keretében; a rotterdami bíróság szeptember 29-én 90 napos előzetes letartóztatást rendelt el. Az FBI szerint a gyanúsított a csoport egyik feltételezett vezetője. A rendőrség hangsúlyozta, hogy nem az Odido-feltörés miatt tartóztatták le, és hogy a laptopján talált, két felbujtási kísérletre vonatkozó gyanú külön ügy. A ShinyHunters tagadja a kapcsolatot a gyanúsítottal.
Tanulság: A letartóztatás a múlt heti, Cl0p elleni akció után sem jelenti a csoport felszámolását: a nyomozók szerint a vezetés belső átalakuláson ment át, a rendőrség pedig nem zárja ki további őrizetbe vételek lehetőségét. A szervezeteknek a kampányok folytatódására kell készülniük.
Források: Politie | KrebsOnSecurity | SecurityWeek
(forrás)

