Široko pouzdan alat koristi se protiv ljudi koji se na njega oslanjaju. Prema izvješću Cybersecurity Newsa, napadači skrivaju OpenSUpdater malware unutar lažnih 7-Zip instalatera, koristeći skrivene loadere koji kontaktiraju udaljene servere dok instalacija traje. Ova kampanja trojaniziranih 7-Zip instalatera podsjetnik je da je datoteka koju preuzimate jednako važna kao i program za koji mislite da ga dobivate.

Javno dostupni detalji su ograničeni, pa se ovaj članak drži onoga što je objavljeno i fokusira se na praktične korake koje možete poduzeti.

Kako lažni 7-Zip instalateri isporučuju OpenSUpdater

Prijavljena tehnika je konceptualno jednostavna. Napadači pakiraju OpenSUpdater, obitelj malwarea, unutar instalatera koji se predstavljaju kao 7-Zip. Unutar tih instalatera nalazi se skriveni loader. Tijekom postavljanja, taj loader kontaktira udaljene servere, što je faza u kojoj dodatna zlonamjerna aktivnost može započeti.

To je važno jer instalater može izgledati i ponašati se normalno iz korisničke perspektive. Pojavljuje se prozor za postavljanje, napredak se kreće, a žrtva vidi ono što izgleda kao rutinska instalacija softvera. Sumnjivi mrežni kontakt događa se u pozadini, izvan vidokruga.

Odabir 7-Zipa nije slučajan. To je popularan, besplatan arhiver datoteka koji ljudi često pretražuju, što ga čini prikladnom maskom. Napadači se oslanjaju na činjenicu da mnogi korisnici jednostavno pretražuju naziv softvera i kliknu obećavajući rezultat, umjesto da odu izravno na službenu stranicu projekta.

Izvorni članak ne navodi kako se trojanizirani instalateri distribuiraju, pa ovdje nećemo nagađati o tome.

Kako prepoznati trojanizirani instalater softvera

Nijedna pojedinačna provjera nije nepogrešiva, ali nekoliko navika značajno smanjuje rizik.

  • Provjerite odakle datoteka dolazi. Ako ste do preuzimanja došli putem oglasa, neprovjerenog rezultata pretraživanja, poveznice s foruma ili kopije treće strane, tretirajte to sa sumnjom. Domene sličnog izgleda čest su trik, pa pažljivo pročitajte adresu.
  • Obratite pozornost na neočekivano ponašanje tijekom postavljanja. Jednostavan arhiver ne bi trebao raditi mnogo više od kopiranja datoteka i stvaranja prečaca. Neobjašnjena mrežna aktivnost, dodatni upiti ili pojavljivanje dodatnih programa znakovi su upozorenja.
  • Usporedite detalje datoteke. Službeni projekti često objavljuju brojeve verzija i kontrolne zbrojeve. Ako se veličina, verzija ili hash ne podudaraju s onima na službenoj stranici, ne pokrećite datoteku.
  • Obratite pozornost na sigurnosna upozorenja. Ako vaš antivirusni program ili ugrađene Windows zaštite označe instalater, zastanite i istražite umjesto da zanemarite upozorenje. Imajte na umu da nove verzije povremeno mogu biti pogrešno označene, pa provjerite putem službenog izvora prije donošenja zaključaka.
  • Pregledajte digitalni potpis. U Windowsu možete kliknuti desnom tipkom miša na instalater, otvoriti njegova svojstva i pogledati karticu Digitalni potpisi. Nedostajući ili nepoznat potpisnik na softveru koji bi trebao biti potpisan vrijedi preispitati.

Šira poanta je da trojanizirani instalater iskorištava povjerenje, a ne grešku u softveru. Taj obrazac pojavljuje se u vrlo različitim prijetnjama. Naše izvještavanje o iranskom Telegram špijunskom softveru koji su označile američke, britanske i nizozemske agencije pokazuje kako zlonamjerni softver može uspjeti tako da se predstavlja kao nešto što ljudi već koriste i vjeruju da je sigurno.

Gdje VPN pomaže, a gdje ne

VPN-ovi se spominju u gotovo svakom razgovoru o privatnosti, pa vrijedi biti precizan o tome što rade u ovom kontekstu.

VPN šifrira vaš promet između vašeg uređaja i VPN servera te skriva vašu IP adresu od stranica koje posjećujete. To je korisno na javnom Wi-Fi-ju i za ograničavanje nekih vrsta praćenja. Ne pregledava datoteke koje preuzimate i ne zna je li instalater autentičan.

Ako preuzmete zlonamjerni 7-Zip instalater putem VPN-a, još uvijek imate zlonamjerni instalater. Kada se pokrene na vašem Windows računalu, skriveni loader još uvijek može kontaktirati svoje udaljene servere, jer ta veza jednostavno putuje kroz VPN tunel kao i svaki drugi promet. Neki sigurnosni paketi uključuju zaštitne značajke poput blokiranja zlonamjernih stranica, ali to je odvojena funkcija od osnovne usluge privatnosti koju pruža VPN i to se ne bi trebalo pretpostavljati.

Zamislite VPN kao jedan ograničeni sloj. Štiti podatke u prijenosu i dio vaše privatnosti, ali nije zamjena za pažljivo preuzimanje, zaštitu krajnjih točaka ili ažuriranja sustava.

Sigurniji načini preuzimanja i provjere Windows softvera

Nekoliko rutina čini ovu vrstu napada mnogo težom za izvesti protiv vas.

  1. Idite izravno na službenu stranicu projekta. Sami upišite adresu ili koristite zabilješku koju ste stvorili iz pouzdanog izvora, umjesto da se oslanjate na rezultat pretraživanja ili oglas.
  2. Provjerite prije pokretanja. Gdje projekt objavljuje kontrolne zbrojeve ili potpise, usporedite ih s datotekom koju ste preuzeli.
  3. Razmislite o upravitelju paketa. Alati poput wingeta mogu instalirati softver iz kuriranih repozitorija, što smanjuje izloženost stranicama sličnog izgleda.
  4. Držite zaštitu krajnjih točaka aktivnom i ažuriranom. Skeniranje u stvarnom vremenu može uhvatiti poznate zlonamjerne instalatere prije nego se pokrenu.
  5. Koristite standardni račun za svakodnevni rad. Instalateri koji zahtijevaju odobrenje administratora daju vam trenutak da se zapitate ima li zahtjev smisla.
  6. Prvo skenirajte nepoznate datoteke. Ako niste sigurni, provjerite instalater s uglednim skenerom s više motora prije nego ga otvorite.

Što to znači za vas

Ako koristite 7-Zip, ne morate paničariti, ali biste trebali potvrditi kako ste nabavili svoju kopiju. Ako ste je preuzeli s bilo kojeg mjesta osim službene stranice projekta, razmislite o uklanjanju, pokretanju potpunog sigurnosnog skeniranja i ponovnoj instalaciji iz legitimnog izvora. Ako primijetite neobičnu mrežnu aktivnost, nepoznate procese ili sigurnosna upozorenja nakon instalacije, tretirajte uređaj kao potencijalno kompromitiran i razmislite o promjeni važnih lozinki s čistog uređaja.

Za organizacije, ovo je dobar trenutak da podsjetе zaposlenike da zatraže softver putem odobrenih kanala umjesto da sami preuzimaju alate.

Ključni zaključci

  • Prijavljena kampanja trojaniziranih 7-Zip instalatera skriva OpenSUpdater u lažnim instalaterima s loaderima koji kontaktiraju udaljene servere tijekom postavljanja.
  • Preuzimajte softver samo sa službenih stranica projekata i provjerite instalatere kada su dostupni kontrolni zbrojevi ili potpisi.
  • VPN štiti vaš promet i IP adresu, ali neće spriječiti pokretanje zlonamjernog instalatera.
  • Držite sigurnosne alate ažuriranima i istražite svako upozorenje umjesto da ga odbacite.

Da biste bolje razumjeli kako zlonamjerni softver zloupotrebljava povjerenje, pročitajte izvještavanje vpn.sociala o kampanjama malwarea povezanima s državom, počevši od zajedničkog upozorenja o iranskom Telegram špijunskom softveru. Pouka se nastavlja: prvo provjerite izvor i tretirajte svaki sloj zaštite, uključujući VPN, kao samo dio odgovora.