Operacijski sistemi
30.11.2025 16:02
Posodobljeno 4 meseci nazaj.

Deli z drugimi:

Share

Lažna Windows posodobitev krade gesla in kripto denarnice

Nova različica zlonamernega programa ClickFix se predstavlja kot legitimna posodobitev sistema Windows. S pomočjo skrite kode v PNG datotekah napadalci kradejo gesla, kripto denarnice in druge občutljive podatke. Raziskovalci opozarjajo na nevarnost lažnih spletnih strani in pozivajo k večji previdnosti.
Foto: Lenovo
Foto: Lenovo

Kibernetski kriminalci so posodobili zloglasni zlonamerni program ClickFix, ki se zdaj pretvarja, da je legitimna posodobitev sistema Windows. S tem uporabnike prelisičijo, da v okno »Zaženi« prilepijo zlonamerno kodo. Posebna premetenost tega napada je v tem, da uporablja podatke slikovnih pik iz datoteke PNG za sprožitev zlonamerne kode, ki kradejo uporabniška imena, gesla, kripto denarnice, bančne podatke in druge občutljive informacije.

Raziskovalci podjetja Huntress so nedavno razkrili novo različico ClickFix. Ta prikaže lažno celozaslonsko okno brskalnika, ki posnema posodobitev sistema Windows, skupaj z vrstico napredka, ki obstane pri 95 odstotkov za domnevno »kritično varnostno posodobitev«. Zlonamerna programska oprema se najpogosteje pojavlja na lažnih spletnih straneh za odrasle, ki posnemajo priljubljene portale, pogosto v obliki oglasov ali pozivov za preverjanje starosti. Klik na tak element sproži lažno okno posodobitve.

Uporabniki so nato pozvani, da pritisnejo tipko Windows + R, prilepijo zlonamerno kodo in s tem nevede omogočijo kibernetskim napadalcem dostop z administratorskimi pravicami. Ukaz zažene program mshta (Microsoft HTML Application Host) z zlonamernim URL-jem, ki prenese dodatno kodo iz heksadecimalnega vira. Nato se zaženejo PowerShell skripte, ki zmedejo varnostne programe, kot je Bitdefender, in dešifrirajo PNG datoteko, iz katere se pridobijo ukazi lupine, ki se vbrizgajo v že aktivne procese.

Čeprav se PNG zdi neškodljiv, v njegovih slikovnih pikah tiči šifrirana zlonamerna koda. Po dešifriranju se sprožijo infostealerji, kot sta Rhadamanthys ali LummaC2, ki zbirajo gesla, poverilnice in podatke kripto denarnic ter jih pošiljajo na tuje strežnike.

Huntress poroča, da se ta različica širi že od začetka oktobra, pri čemer številne domene še vedno gostijo lažno okno posodobitve. Hekerji dodatno zakrijejo kodo z naključnimi vrsticami ali celo nenavadnimi citati, med drugim iz zasedanja OZN o razorožitvi.

ClickFix je ena najbolj premetenih oblik zlonamerne programske opreme za krajo podatkov doslej. Strokovnjaki svetujejo, da uporabniki preverjajo URL-je domen, se izogibajo sumljivim oglasom in nikoli ne vnašajo neznanih ukazov v svoje naprave.


Vam je bila novica zanimiva?

Povejte prijateljem, da ste novico prebrali na Računalniških novicah.

Share
Prijavi napako v članku
Vas zanima več iz te teme?
Windows operacijski sistem

Povezave



Kaj berejo drugi?

Partnerji Računalniških novic Prikaži vse

Diamantni partner

ZAVOD DIGITALNO INOVACIJSKO STIČIŠČE (DIH SLOVENIJE)

Dimičeva ulica 13, 1000 Ljubljana, Tel: 040 606 710
DIH Slovenije omogoča digitalno transformacijo po principu vse-na-enem-mestu, v Sloveniji in širše. Osvešča in zagotavlja storitve za rast digitalnih kompetenc, izmenjavo digitalnih ... Več
Zlati partner

VIBOR d.o.o.

Brnčičeva ulica 41d, 1231 Ljubljana Črnuče, Tel: 01 561 33 21
Podjetje Vibor z unikatnim pristopom že od leta 1993 zagotavlja neprekinjeno podporo celotni organizaciji z zanesljivo opremo ter rešitvami, ki poenostavljajo in povezujejo delovne ... Več

ARES RAČUNALNIŠTVO d.o.o.

Tržaška cesta 330, 1000 Ljubljana, Tel: 01 256 21 50
Ares računalninštvo d.o.o. vam po nakupu nudi brezplačno tehnično pomoč, izvaja pa tudi kompletne instalacije in servis računalniške opreme. Več

COPIGRAF FAGANELJ d.o.o.

Ulica tolminskih puntarjev 4, 5000 Nova Gorica, Tel: 05 333 34 56
V digitalnem svetu se poraja pomembno vprašanje. Je digitalna prisotnost vse, kar potrebuje podjetje? Je digitalna identiteta dovolj za krepitev prepoznavnosti blagovne znamke? Ne, ... Več