- A Sality botnet nyolc éven át figyelte a felhasználók vágólapját, és automatikusan lecserélte a crypto-címeket a sajátjaira – oly módon, hogy az áldozatok észre sem vették.
- A vágólap-eltérítés (clipboard hijacking) egyszerű, de rendkívül hatékony módszer: a kártevő hasonló vagy szinte azonos wallet-címeket generál, amelyeket a felhasználók nem tudnak megkülönböztetni.
- A Sality fertőzött .exe fájlok, hálózati megosztások és USB-meghajtók útján terjedt, és a módszere ma is aktív marad más kártevőkbe beépítve.
Nyolc éven át lopott kriptovalutát egy vírus – úgy, hogy a legtöbb áldozat észre sem vette. A Sality botnet végül összeomlott, de a módszer, amivel dolgozott, ma is aktív, más kártevőkbe beépítve. Ez a cikk nem az esetről szól, hanem arról: hogyan működött ez a technika, és hogyan ellenőrizd, hogy a te géped érintett-e.
- Mi az a clipboard hijacking, és miért annyira veszélyes?
- Hogyan jutott be a Sality a gépekre?
- Mit kell most ellenőrizni?
- 1. Ellenőrizd a vágólap tartalmát tranzakció előtt
- 2. Futtass naprakész víruskereső vizsgálatot
- 3. Ellenőrizd a futó folyamatokat
- 4. Vizsgáld meg a böngésző bővítményeket
- Miért véd a hardveres tárca?
- Összefoglalás
Mi az a clipboard hijacking, és miért annyira veszélyes?
A vágólap-eltérítés (clipboard hijacking) egyszerű, de hatékony módszer. Amikor kriptotranzakciót indítasz, általában nem gépeled be a célcímet – kimásolod, majd beilleszted. Ez a két másodperc elég egy kártevőnek ahhoz, hogy lecserélje a vágólapon lévő wallet-címet a sajátjára.
A Sality botnet pontosan ezt csinálta. A fertőzött gépen folyamatosan figyelte a vágólap tartalmát. Ha Bitcoin- vagy Ethereum-cím formátumú szöveget talált, automatikusan felülírta egy általa kontrollált tárcacímre. Beillesztéskor már az eltérített cím jelent meg – de a felhasználó nem feltétlenül vette észre, hiszen mindkét cím hosszú, véletlenszerű karaktersorozat.
A trükk lényege: a kártevő sok esetben a valódi cím első és utolsó néhány karakterével megegyező, vagy ahhoz nagyon hasonló címet generált. Ha valaki csak futólag pillantott rá, nem szúrt szemet semmi.
Hogyan jutott be a Sality a gépekre?
A Sality maga nem új keletű fenyegetés – az eredeti vírus még a 2000-es évek közepéről való. Az évek során azonban folyamatosan fejlesztették, és a kriptopénz-lopó komponenst viszonylag későn, a növekvő kriptopiaci érdeklődéssel párhuzamosan adták hozzá.
Terjedési módszerei:
- Fertőzött végrehajtható fájlok: A Sality képes más .exe fájlokat megfertőzni a gépen, így egy kezdeti fertőzés lavinaszerűen terjedt.
- Hálózati megosztások: Helyi hálózatokon keresztül is terjedt, főleg rosszul konfigurált vállalati vagy otthoni környezetben.
- Cserélhető adathordozók: USB-meghajtókon, régebbi autorun mechanizmusokon keresztül.
- Kalóz szoftverek és crack-ek: Ez volt az egyik leggyakoribb belépési pont – a felhasználó maga telepítette, nem tudva róla.
A botnet csúcsán több százezer fertőzött gépből állt. Ezek koordináltan működtek, és a kriptolopo modul csak egy volt a sok funkció közül.
Mit kell most ellenőrizni?
A Sality lebontása nem jelenti azt, hogy a veszély elmúlt. A clipboard hijacking technikát más kártevők is alkalmazzák, és a fertőzött gépek egy része még ma is aktív lehet. Íme, amit konkrétan érdemes megvizsgálni.
1. Ellenőrizd a vágólap tartalmát tranzakció előtt
Ez a legegyszerűbb és legfontosabb lépés. Mielőtt befejezed a tranzakciót, mindig vesd össze a beillesztett címet az eredetivel – nem csak az első 4-5, hanem az utolsó 4-5 karaktert is. A legtöbb clipboard hijacker az elejét és a végét próbálja hasonlóvá tenni, de a közepe általában eltér.
Ha van lehetőséged, a teljes cím karaktereit sorban hasonlítsd össze – különösen nagy összegű tranzakciónál ez nem opcionális, hanem kötelező.
2. Futtass naprakész víruskereső vizsgálatot
A Salityt a legtöbb modern víruskereső felismeri, de egy régebbi, elmaradt frissítésű szoftver lehet, hogy nem. Malwarebytes, Kaspersky, ESET vagy Windows Defender friss adatbázissal általában megfogja. A kulcsszó: friss. Egy hónapja nem frissített szoftverrel ne számíts megbízható eredményre.
3. Ellenőrizd a futó folyamatokat
A Feladatkezelőben (Task Manager) nézd meg a futó folyamatokat. A Sality és hasonló kártevők jellemzően:
- Ismert rendszerfolyamatok nevét utánozzák (pl. svchost.exe variánsok)
- Szokatlan helyről futnak (nem a C:WindowsSystem32 mappából)
- Tartósan magas CPU-használatot mutatnak tétlen állapotban
A Process Explorer (Sysinternals) részletesebb képet ad, mint az alap Feladatkezelő – érdemes letölteni és egyszer végigfuttatni.
4. Vizsgáld meg a böngésző bővítményeket
A clipboard hijacking nem csak asztali kártevőkkel valósítható meg – rosszindulatú böngészőbővítmények ugyanezt el tudják érni. Nézd át a telepített kiegészítőket, és távolíts el mindent, amire nem emlékszel, vagy aminek ismeretlen a forrása.
Miért véd a hardveres tárca?
A hardveres tárca (hardware wallet) az egyetlen megbízható megoldás a clipboard hijacking ellen – és ez nem marketing szöveg, hanem technikai tény.
Amikor hardveres tárcát használsz, a célcímet a fizikai eszköz kijelzőjén is meg kell erősítened. A privát kulcs soha nem hagyja el a hardvert. Ha a vágólapon lévő cím eltér attól, amit a kijelzőn látsz, azonnal észreveszed – és a tranzakció nem megy el addig, amíg jóvá nem hagyod a fizikai gombon.
Szoftveres tárcánál ez a réteg hiányzik. Ha a gép fertőzött, a szoftver is manipulálható. A hardveres tárca ezzel szemben izolált környezetben működik – pontosan erre tervezték.
Összefoglalás
A Sality botnet nyolc éven át működött, és a módszere nem volt különösebben bonyolult: csak várt, amíg kriptocímet másolsz, majd lecserélte. A tanulság sem bonyolult.
- Minden tranzakció előtt ellenőrizd a teljes célcímet – nem csak az elejét.
- Futtass friss víruskeresőt, különösen ha régebben telepítettél ismeretlen forrásból származó szoftvert.
- Gyanús böngészőbővítmény ugyanolyan kockázatot jelent, mint egy asztali kártevő.
- Hardveres tárca ellen a clipboard hijacking nem működik – ez az egyetlen valóban megbízható védelem nagyobb összegek esetén.
A kriptolopás ritkán látványos hackertámadás – legtöbbször egy figyelmetlenül beillesztett cím, és az összeg eltűnt. Megelőzni viszont nem nehéz, csak következetesnek kell lenni.
Gyakori kérdések
A vágólap-eltérítés egy olyan támadási technika, amellyel a kártevő figyeli a felhasználó vágólapján lévő tartalmat, és ha kriptovaluta-cím formátumát észleli, automatikusan lecseréli a saját, a támadó által kontrollált tárcacímre. Ez azért veszélyes, mert a felhasználó beillesztéskor már az eltérített cím jelenik meg, amit nehéz észrevenni, mivel mindkét cím hosszú, véletlenszerű karaktersorozat.
A Sality a fertőzött gépeken folyamatosan monitorozta a vágólap tartalmát. Amikor Bitcoin- vagy Ethereum-cím formátumú szöveget talált, automatikusan felülírta azt egy kontrollált tárcacímre. A trükk az volt, hogy a kártevő a valódi cím első és utolsó néhány karakterével megegyező, vagy ahhoz nagyon hasonló címet generált, így a felhasználó futólagos pillantásra nem szúrt szemet semmi.
A Sality több úton is terjedt: képes volt más .exe fájlokat megfertőzni a gépen (lavinaszerű terjedés), helyi hálózatok és rosszul konfigurált vállalati/otthoni környezetek révén, valamint USB-meghajtók és egyéb cserélhető adathordozók segítségével is. Az eredeti vírus a 2000-es évek közepéről való, azonban a kriptopénz-lopó komponenst később adták hozzá.
Alapvetően fontos a megbízható antivírus szoftver használata és a rendszer naprakészen tartása. A kriptózás során mindig ellenőrizd a cím első és utolsó néhány karakterét, nem csak futólag pillants rá. Fontos a hardware wallet vagy tapasztalt felhasználók számára a CLI eszközök használata is, amelyek csökkentik az ilyen támadások kockázatát.
Igen, a Sality botnet ugyan összeomlott, de a módszer ma is aktív marad más kártevőkbe beépítve. Ez az egyszerű, de hatékony technika továbbra is használt támadási vektor a kriptolópások között.
Heti összefoglaló a postaládádba
Ha hasznos volt ez a cikk: hetente egy levelet küldök arról, mi történt a kripto világában, miért számít, és mit érdemes fenntartásokkal kezelni.