Ugrás a tartalomhoz
Az Első Bitcoinom

Hírek Kriptovaluta Szektor

Kriptovaluta Szektor

8 éven át figyelte a vágólapodat ez a vírus, miközben kriptót lopott tőled

Összefoglalás A Sality botnet nyolc éven át figyelte a felhasználók vágólapját, és automatikusan lecserélte a crypto-címeket a sajátjaira – oly […]

Összefoglalás
  • A Sality botnet nyolc éven át figyelte a felhasználók vágólapját, és automatikusan lecserélte a crypto-címeket a sajátjaira – oly módon, hogy az áldozatok észre sem vették.
  • A vágólap-eltérítés (clipboard hijacking) egyszerű, de rendkívül hatékony módszer: a kártevő hasonló vagy szinte azonos wallet-címeket generál, amelyeket a felhasználók nem tudnak megkülönböztetni.
  • A Sality fertőzött .exe fájlok, hálózati megosztások és USB-meghajtók útján terjedt, és a módszere ma is aktív marad más kártevőkbe beépítve.

Nyolc éven át lopott kriptovalutát egy vírus – úgy, hogy a legtöbb áldozat észre sem vette. A Sality botnet végül összeomlott, de a módszer, amivel dolgozott, ma is aktív, más kártevőkbe beépítve. Ez a cikk nem az esetről szól, hanem arról: hogyan működött ez a technika, és hogyan ellenőrizd, hogy a te géped érintett-e.

Hogyan működik a clipboard hijacking? Hogyan működik a clipboard hijacking? 1. lépés C Felhasználó kimásolja saját tárcacímét (Ctrl+C) 2. lépés Vírus észleli a vágólap tartalmát és azonosítja a címet 3. lépés TÁMADÓ CÍM ← felülírva Kártevő felülírja a vágólapot saját tárcacímével 4. lépés V ! Beillesztéskor (Ctrl+V) a pénz a támadó tárcájára kerül! A felhasználó nem veszi észre a cserét – a beillesztett cím látszólag helyes formátumú
Hogyan működik a clipboard hijacking?

Mi az a clipboard hijacking, és miért annyira veszélyes?

A vágólap-eltérítés (clipboard hijacking) egyszerű, de hatékony módszer. Amikor kriptotranzakciót indítasz, általában nem gépeled be a célcímet – kimásolod, majd beilleszted. Ez a két másodperc elég egy kártevőnek ahhoz, hogy lecserélje a vágólapon lévő wallet-címet a sajátjára.

8 év
A Sality botnet működési ideje
észrevétlen
A legtöbb áldozat nem vette észre
0 mp
Reakcióidő – azonnal felülírja a címet
több millió $
Becsült kár a botnettől

A Sality botnet pontosan ezt csinálta. A fertőzött gépen folyamatosan figyelte a vágólap tartalmát. Ha Bitcoin- vagy Ethereum-cím formátumú szöveget talált, automatikusan felülírta egy általa kontrollált tárcacímre. Beillesztéskor már az eltérített cím jelent meg – de a felhasználó nem feltétlenül vette észre, hiszen mindkét cím hosszú, véletlenszerű karaktersorozat.

A trükk lényege: a kártevő sok esetben a valódi cím első és utolsó néhány karakterével megegyező, vagy ahhoz nagyon hasonló címet generált. Ha valaki csak futólag pillantott rá, nem szúrt szemet semmi.

Hogyan jutott be a Sality a gépekre?

A Sality maga nem új keletű fenyegetés – az eredeti vírus még a 2000-es évek közepéről való. Az évek során azonban folyamatosan fejlesztették, és a kriptopénz-lopó komponenst viszonylag későn, a növekvő kriptopiaci érdeklődéssel párhuzamosan adták hozzá.

⚠ Nem csak a Sality – a módszer ma is él
A Sality botnet összeomlott, de a clipboard hijacking technikát azóta is használják más kártevők. Fertőzött torrentek, kalóz szoftverek és hamis böngészőbővítmények mind terjeszthetik.

Terjedési módszerei:

  • Fertőzött végrehajtható fájlok: A Sality képes más .exe fájlokat megfertőzni a gépen, így egy kezdeti fertőzés lavinaszerűen terjedt.
  • Hálózati megosztások: Helyi hálózatokon keresztül is terjedt, főleg rosszul konfigurált vállalati vagy otthoni környezetben.
  • Cserélhető adathordozók: USB-meghajtókon, régebbi autorun mechanizmusokon keresztül.
  • Kalóz szoftverek és crack-ek: Ez volt az egyik leggyakoribb belépési pont – a felhasználó maga telepítette, nem tudva róla.

A botnet csúcsán több százezer fertőzött gépből állt. Ezek koordináltan működtek, és a kriptolopo modul csak egy volt a sok funkció közül.

Mit kell most ellenőrizni?

A Sality lebontása nem jelenti azt, hogy a veszély elmúlt. A clipboard hijacking technikát más kártevők is alkalmazzák, és a fertőzött gépek egy része még ma is aktív lehet. Íme, amit konkrétan érdemes megvizsgálni.

1. Ellenőrizd a vágólap tartalmát tranzakció előtt

Ez a legegyszerűbb és legfontosabb lépés. Mielőtt befejezed a tranzakciót, mindig vesd össze a beillesztett címet az eredetivel – nem csak az első 4-5, hanem az utolsó 4-5 karaktert is. A legtöbb clipboard hijacker az elejét és a végét próbálja hasonlóvá tenni, de a közepe általában eltér.

✓ Egyszerű teszt küldés előtt
Mindig hasonlítsd össze a beillesztett tárcacímet az eredetivel – legalább az első és utolsó 6 karaktert. Ha eltér, azonnal zárd be az alkalmazást és futtass víruskeresőt.

Ha van lehetőséged, a teljes cím karaktereit sorban hasonlítsd össze – különösen nagy összegű tranzakciónál ez nem opcionális, hanem kötelező.

2. Futtass naprakész víruskereső vizsgálatot

A Salityt a legtöbb modern víruskereső felismeri, de egy régebbi, elmaradt frissítésű szoftver lehet, hogy nem. Malwarebytes, Kaspersky, ESET vagy Windows Defender friss adatbázissal általában megfogja. A kulcsszó: friss. Egy hónapja nem frissített szoftverrel ne számíts megbízható eredményre.

3. Ellenőrizd a futó folyamatokat

A Feladatkezelőben (Task Manager) nézd meg a futó folyamatokat. A Sality és hasonló kártevők jellemzően:

  • Ismert rendszerfolyamatok nevét utánozzák (pl. svchost.exe variánsok)
  • Szokatlan helyről futnak (nem a C:WindowsSystem32 mappából)
  • Tartósan magas CPU-használatot mutatnak tétlen állapotban

A Process Explorer (Sysinternals) részletesebb képet ad, mint az alap Feladatkezelő – érdemes letölteni és egyszer végigfuttatni.

4. Vizsgáld meg a böngésző bővítményeket

A clipboard hijacking nem csak asztali kártevőkkel valósítható meg – rosszindulatú böngészőbővítmények ugyanezt el tudják érni. Nézd át a telepített kiegészítőket, és távolíts el mindent, amire nem emlékszel, vagy aminek ismeretlen a forrása.

Miért véd a hardveres tárca?

A hardveres tárca (hardware wallet) az egyetlen megbízható megoldás a clipboard hijacking ellen – és ez nem marketing szöveg, hanem technikai tény.

Szoftveres vs. hardveres tárca biztonsága
Szoftveres tárcaHardveres tárca
A cím a vágólapon keresztül beilleszthetőA cím a kijelzőn manuálisan ellenőrizhető
Clipboard hijacking közvetlenül veszélyeztetiVírus nem tudja módosítani az eszközön lévő címet
Nincs fizikai megerősítésMinden tranzakciót fizikailag jóvá kell hagyni
Ingyenes, de kockázatosEgyszeri hardverköltség, tartós védelem

Amikor hardveres tárcát használsz, a célcímet a fizikai eszköz kijelzőjén is meg kell erősítened. A privát kulcs soha nem hagyja el a hardvert. Ha a vágólapon lévő cím eltér attól, amit a kijelzőn látsz, azonnal észreveszed – és a tranzakció nem megy el addig, amíg jóvá nem hagyod a fizikai gombon.

Szoftveres tárcánál ez a réteg hiányzik. Ha a gép fertőzött, a szoftver is manipulálható. A hardveres tárca ezzel szemben izolált környezetben működik – pontosan erre tervezték.

Összefoglalás

A Sality botnet nyolc éven át működött, és a módszere nem volt különösebben bonyolult: csak várt, amíg kriptocímet másolsz, majd lecserélte. A tanulság sem bonyolult.

Bitcoin tárolás biztonságosanHogyan lopják el a kriptód?A legnagyobb kripto-lopás tanulságai
  • Minden tranzakció előtt ellenőrizd a teljes célcímet – nem csak az elejét.
  • Futtass friss víruskeresőt, különösen ha régebben telepítettél ismeretlen forrásból származó szoftvert.
  • Gyanús böngészőbővítmény ugyanolyan kockázatot jelent, mint egy asztali kártevő.
  • Hardveres tárca ellen a clipboard hijacking nem működik – ez az egyetlen valóban megbízható védelem nagyobb összegek esetén.

A kriptolopás ritkán lát­vá­nyos hackertámadás – legtöbbször egy figyelmetlenül beillesztett cím, és az összeg eltűnt. Megelőzni viszont nem nehéz, csak következetesnek kell lenni.

Gyakori kérdések

Mi az a vágólap-eltérítés (clipboard hijacking)?

A vágólap-eltérítés egy olyan támadási technika, amellyel a kártevő figyeli a felhasználó vágólapján lévő tartalmat, és ha kriptovaluta-cím formátumát észleli, automatikusan lecseréli a saját, a támadó által kontrollált tárcacímre. Ez azért veszélyes, mert a felhasználó beillesztéskor már az eltérített cím jelenik meg, amit nehéz észrevenni, mivel mindkét cím hosszú, véletlenszerű karaktersorozat.

Hogyan működött pontosan a Sality botnet?

A Sality a fertőzött gépeken folyamatosan monitorozta a vágólap tartalmát. Amikor Bitcoin- vagy Ethereum-cím formátumú szöveget talált, automatikusan felülírta azt egy kontrollált tárcacímre. A trükk az volt, hogy a kártevő a valódi cím első és utolsó néhány karakterével megegyező, vagy ahhoz nagyon hasonló címet generált, így a felhasználó futólagos pillantásra nem szúrt szemet semmi.

Hogyan terjedt a Sality fertőzés?

A Sality több úton is terjedt: képes volt más .exe fájlokat megfertőzni a gépen (lavinaszerű terjedés), helyi hálózatok és rosszul konfigurált vállalati/otthoni környezetek révén, valamint USB-meghajtók és egyéb cserélhető adathordozók segítségével is. Az eredeti vírus a 2000-es évek közepéről való, azonban a kriptopénz-lopó komponenst később adták hozzá.

Hogyan lehet védekezni a vágólap-eltérítés ellen?

Alapvetően fontos a megbízható antivírus szoftver használata és a rendszer naprakészen tartása. A kriptózás során mindig ellenőrizd a cím első és utolsó néhány karakterét, nem csak futólag pillants rá. Fontos a hardware wallet vagy tapasztalt felhasználók számára a CLI eszközök használata is, amelyek csökkentik az ilyen támadások kockázatát.

Még mindig él-e a vágólap-eltérítés veszélye?

Igen, a Sality botnet ugyan összeomlott, de a módszer ma is aktív marad más kártevőkbe beépítve. Ez az egyszerű, de hatékony technika továbbra is használt támadási vektor a kriptolópások között.

Heti összefoglaló a postaládádba

Ha hasznos volt ez a cikk: hetente egy levelet küldök arról, mi történt a kripto világában, miért számít, és mit érdemes fenntartásokkal kezelni.

Napi Kriptó Rejtvény