Operacijski sistemi
30.11.2025 16:02
Posodobljeno 3 tedni nazaj.

Deli z drugimi:

Share

Lažna Windows posodobitev krade gesla in kripto denarnice

Nova različica zlonamernega programa ClickFix se predstavlja kot legitimna posodobitev sistema Windows. S pomočjo skrite kode v PNG datotekah napadalci kradejo gesla, kripto denarnice in druge občutljive podatke. Raziskovalci opozarjajo na nevarnost lažnih spletnih strani in pozivajo k večji previdnosti.
Foto: Lenovo
Foto: Lenovo

Kibernetski kriminalci so posodobili zloglasni zlonamerni program ClickFix, ki se zdaj pretvarja, da je legitimna posodobitev sistema Windows. S tem uporabnike prelisičijo, da v okno »Zaženi« prilepijo zlonamerno kodo. Posebna premetenost tega napada je v tem, da uporablja podatke slikovnih pik iz datoteke PNG za sprožitev zlonamerne kode, ki kradejo uporabniška imena, gesla, kripto denarnice, bančne podatke in druge občutljive informacije.

Raziskovalci podjetja Huntress so nedavno razkrili novo različico ClickFix. Ta prikaže lažno celozaslonsko okno brskalnika, ki posnema posodobitev sistema Windows, skupaj z vrstico napredka, ki obstane pri 95 odstotkov za domnevno »kritično varnostno posodobitev«. Zlonamerna programska oprema se najpogosteje pojavlja na lažnih spletnih straneh za odrasle, ki posnemajo priljubljene portale, pogosto v obliki oglasov ali pozivov za preverjanje starosti. Klik na tak element sproži lažno okno posodobitve.

Uporabniki so nato pozvani, da pritisnejo tipko Windows + R, prilepijo zlonamerno kodo in s tem nevede omogočijo kibernetskim napadalcem dostop z administratorskimi pravicami. Ukaz zažene program mshta (Microsoft HTML Application Host) z zlonamernim URL-jem, ki prenese dodatno kodo iz heksadecimalnega vira. Nato se zaženejo PowerShell skripte, ki zmedejo varnostne programe, kot je Bitdefender, in dešifrirajo PNG datoteko, iz katere se pridobijo ukazi lupine, ki se vbrizgajo v že aktivne procese.

Čeprav se PNG zdi neškodljiv, v njegovih slikovnih pikah tiči šifrirana zlonamerna koda. Po dešifriranju se sprožijo infostealerji, kot sta Rhadamanthys ali LummaC2, ki zbirajo gesla, poverilnice in podatke kripto denarnic ter jih pošiljajo na tuje strežnike.

Huntress poroča, da se ta različica širi že od začetka oktobra, pri čemer številne domene še vedno gostijo lažno okno posodobitve. Hekerji dodatno zakrijejo kodo z naključnimi vrsticami ali celo nenavadnimi citati, med drugim iz zasedanja OZN o razorožitvi.

ClickFix je ena najbolj premetenih oblik zlonamerne programske opreme za krajo podatkov doslej. Strokovnjaki svetujejo, da uporabniki preverjajo URL-je domen, se izogibajo sumljivim oglasom in nikoli ne vnašajo neznanih ukazov v svoje naprave.


Vam je bila novica zanimiva?

Povejte prijateljem, da ste novico prebrali na Računalniških novicah.

Share
Prijavi napako v članku
Vas zanima več iz te teme?
Windows operacijski sistem

Povezave



Kaj berejo drugi?

Partnerji Računalniških novic Prikaži vse

ADVANTECH SOLUTIONS d.o.o.

Bravničarjeva ulica 13, 1000 Ljubljana, Tel: 030 703 704
S čim se ukvarja Advantech Solutions? Na kratko: Podjetje Advantech Solutions ovrednoti temeljno sestavo vašega podjetja, da bo vaša pot do uspeha optimalna. Strokovnjaki oblikujejo ... Več

REDOLJUB d.o.o.

Skladišče: Pot heroja Trtnika 45, 1261 Ljubljana - Dobrunje, Tel: 070 377 577
Se sprašujete, kje lahko na enem mestu dobite pisarniške potrebščine, opremo in potrošni material? Leta 1990 je podjetje Redoljub začelo z vzdrževanjem redu v slovenskih in ... Več

NEXT LINE d.o.o.

Ob železnici 16, 1000 Ljubljana, Tel: 041 776 822
Next line, specializirane storitve tiska pod eno streho V podjetju Next line iz Ljubljane so se osredotočili na specializirane storitve tiska s termičnimi, sublimacijskimi in ... Več

OMREŽJE d.o.o.

Borovec 2, 1236 Trzin, Tel: 01 810 02 10
Združite vse na eni položnici in prihranite denar Ali še vedno plačujete storitve interneta, televizije ter fiksne in mobilne telefonije ločeno? Zagotovo ste že kdaj pomislili, ... Več