Hamis letöltőoldalak: a böngésző valódi linket mutat, aztán máshova visz
Ha valaha adtál tanácsot családtagnak arról, hogyan töltsön le programot biztonságosan, jó eséllyel elhangzott az a mondat, hogy „állj rá az egérrel a linkre, és nézd meg alul, hova visz". Ez a tanács most elavult.
Augusztus 19-én a Malwarebytes kutatói 41 olyan letöltőoldalt tettek közzé, amelyek pontosan ezt a szokást használják ki. Két héttel később, szeptember 1-jén a Microsoft biztonsági csapata külön kampányt dokumentált, amelyben tizenhárom ismert program telepítőjét hamisították meg. A két ügy független egymástól, de ugyanabba az irányba mutat, és a csali mindkettőben ugyanaz: ingyenes, népszerű szoftver.
Az első trükk: a link valódi, a kattintás nem
Ez a technikailag érdekesebb. Amikor ráállsz az egérrel a letöltés gombra, a böngésző állapotsorában megjelenik egy cím – a Malwarebytes által vizsgált esetben egy valódi Steam Store-cím. Tehát pontosan az, amit látni szeretnél.
Csakhogy a kattintást nem ez a link kezeli. Az oldalon futó JavaScript elkapja a kattintást, lemondja a várt navigációt, és helyette egy partnerprogramos átirányításon keresztül küld tovább. A böngésző tehát nem hazudott – az a link tényleg oda vezetett volna. Csak épp soha nem az a link indult el.
Ez azért fontos, mert a link-előnézet évek óta az egyik legelterjedtebb laikus ellenőrzési módszer. Ebben a formában nem véd meg. A cím, amit látsz, és a hely, ahova jutsz, két különböző dolog.
Mit kapsz a végén?
A 41 oldal mindegyike ugyanoda terel: egy nagyjából 73 MB-os windowsos telepítőhöz, amelynek a neve Download Studio, és amelyet a Grand Media, TOV nevű cég írt alá digitálisan.
Itt jön a második kellemetlen meglepetés: ez az aláírás érvényes. Nem lejárt, nem hamis, nem hibás – a Windows rendben találja. A program telepítés után elindítja a saját felületét, feltelepíti a torrentkomponenseit, és magához rendeli a torrent- és magnet-hivatkozásokat a rendszerben.
Vagyis nem arról van szó, hogy a gépedre azonnal kártevő kerül. Arról van szó, hogy nem azt kaptad, amiért jöttél – egy torrentklienst telepítettél VLC helyett, egy olyan programot, amely a saját frissítőcsatornáján keresztül később bármit letölthet.
Az érintett oldalak jellemzően .ru végződésűek, és a hamisított program nevéből képzett címeken futnak: csgodownload[.]ru, vlcmp[.]ru. Ez a domainvégződés önmagában is jó figyelmeztetés egy nyugati program letöltésekor.
A második ügy: a Microsoft hamis telepítői
A Microsoft szeptember 1-jei elemzése más kaliberű. Itt a hamisított telepítő futtatása után valódi, mély rendszerfertőzés következik, és a lépések sorrendje árulkodó:
Széles körű kizárásokat ír a Microsoft Defenderbe, hogy a víruskereső ne nézze meg a saját könyvtárait.
A
vssadmin delete shadows /all /quietparanccsal törli az összes árnyékmásolatot – vagyis elveszi a rendszer-visszaállítás lehetőségét.Leállítja és letiltja a Windows Update négy szolgáltatását (wuauserv, UsoSvc, uhssvc, WaaSMedicSvc), majd át is nevezi a frissítés DLL-fájljait. Ez nem átmeneti kikapcsolás: ettől a gép tartósan frissítés nélkül marad.
Ütemezett feladatokat hoz létre ártalmatlannak látszó nevekkel – az egyik például „Deadline Mission Target" –, amelyek nagyjából percenként újraindítják a kártevőt.
A Microsoft közepes bizonyossággal köti az ügyet a Silver Fox (más néven Yinhu, 银狐) néven ismert, nyilvánosan dokumentált hamisszoftver-kampányhoz, és kifejezetten nem tulajdonítja állami szereplőnek.
Egy dolgot érdemes kiemelni ebből a listából. A kártevő nem a pénzedre megy először, hanem a védekezésedre: víruskereső, visszaállítási pont, frissítés. Ha ez a három megvan, a gép hosszú távon kiszolgáltatott marad akkor is, ha az eredeti kártevőt később eltávolítod.
Mit hamisítanak? A listán jó eséllyel ott van, amit használsz
A két ügyben együtt nagyjából harminc programot és játékot neveztek meg. Az alkalmazások közül:
VLC media player, 7-Zip, Paint.NET, Total Commander, Foxit PDF, Avast, Recuva, AIMP, BlueStacks, Calibre, Microsoft Edge, valamint a Kaspersky, a VMware, az Acronis, a Bandicam, a FastStone, a Movavi, az UltraISO, a VueScan, a draw.io, a Sejda PDF, a DiskGenius, az oCam, a Razer Synapse és a SteelSeries illesztőprogramjai.
A játékos csali külön kategória: Counter-Strike, Half-Life, Fallout, Roblox, PUBG, The Witcher, GTA 6, Far Cry, Rust, Cuphead, Team Fortress 2.
Ebben nincs semmi véletlen. Pontosan azok a címek szerepelnek, amiket a legtöbben keresnek ingyen – és amelyeknél a felhasználó eleve hajlandó egy ismeretlen oldalra kattintani, mert „ez úgyis ingyenes program".
Öt lépés, amivel ellenőrizheted a letöltést
1. A címsort nézd, ne a linket
Miután megérkeztél a letöltőoldalra, a böngésző címsorában olvasd el, hol vagy. Ez az egyetlen adat, amit az oldalon futó JavaScript nem tud meghamisítani. A link-előnézet, ahogy fentebb láttuk, már nem megbízható.
Ha a VLC-t keresed, a cím legyen videolan.org. Ha a 7-Zipet, akkor 7-zip.org. Nem vlc-download-free.ru, és nem 7zip-official.net.
2. Vigyázz a keresőtalálat tetejével
A találati lista első helyén gyakran fizetett hirdetés áll, nem a legjobb találat. Csalók rendszeresen vásárolnak hirdetést népszerű programnevekre, és a hirdetésben megjelenített cím nem feltétlenül az, ahova a kattintás visz. Görgess lejjebb az első organikus találatig, vagy gépeld be közvetlenül a gyártó címét.
3. Nézd meg a letöltött fájl tulajdonságait
Futtatás előtt kattints jobb gombbal a letöltött .exe fájlra, és válaszd a Tulajdonságok pontot. Két fül érdekes:
A Részletek fülön a „Terméknév" és a „Szerzői jog" mezőben annak kell állnia, amit letölteni akartál. Ha VLC-t töltöttél, de ott „Download Studio" szerepel, megvan a válasz.
A Digitális aláírások fülön az aláíró nevének a gyártóéval kell egyeznie – a VLC-nél VideoLAN, a 7-Zipnél Igor Pavlov.
Fontos megszorítás: az érvényes aláírás önmagában semmit nem bizonyít. A Download Studio aláírása is érvényes. Az aláírás azt igazolja, hogy a fájlt az az adott cég írta alá, nem azt, hogy neked az a cég kellett. A kérdés nem az, hogy van-e aláírás, hanem az, hogy ki írta alá.
4. Ha a gyártó közöl ellenőrzőösszeget, használd
Sok program mellett ott van a letöltőoldalon egy hosszú betű-szám kombináció, SHA-256 néven. Ez a fájl ujjlenyomata. Nyiss egy PowerShell-ablakot, és add ki:
Get-FileHash C:\Users\Nev\Downloads\vlc.exe
Ha a kapott érték betűre egyezik a gyártó oldalán közölttel, a fájl biztosan sértetlen és biztosan onnan való. Ha nem egyezik, töröld.
5. Kétség esetén VirusTotal
A virustotal.com oldalra feltöltve a fájlt hatvan-egynéhány víruskereső véleményét kapod meg egyszerre. Egy-két elszigetelt találat lehet téves riasztás; ha viszont tíz motor jelez, ne indítsd el.
Van egy kényelmesebb út is: a Windowsban beépített winget paranccsal sok programot közvetlenül a gyártó forrásából telepíthetsz, böngésző és letöltőoldal nélkül – például winget install VideoLAN.VLC.
Mi a teendő, ha már telepítettél ilyet?
Ha csak a Download Studio-féle torrentkliensről van szó, a Malwarebytes szerint elég a Beállítások → Alkalmazások menüben eltávolítani.
Ha viszont a súlyosabb, Microsoft által leírt tünetek bármelyikét látod – a Windows Update hibával leáll vagy egyáltalán nem indul, a Defenderben ismeretlen kizárások vannak, vagy eltűntek a visszaállítási pontok –, ott az eltávolítás már nem elég. Ilyenkor a biztonságos megoldás a rendszer újratelepítése, utána pedig minden jelszó megváltoztatása egy másik, tiszta gépről.
Ez kellemetlen tanács, tudjuk. De egy olyan gépen, amelyen valaki szándékosan kikapcsolta a frissítést és a víruskeresőt, nem lehet megbízhatóan megmondani, mi maradt még ott.
És hogy nálunk miért nincs „letöltés" gomb a saját szerverünkről
Ez a két ügy jól megmutatja, miért tartjuk azt a szabályt, hogy az adatlapjainkon a letöltési link mindig a gyártó hivatalos oldalára mutat, és soha nem egy általunk tárolt másolatra. Így a fájlt mindig attól kapod, aki készítette – nekünk pedig nincs módunk hozzányúlni, még véletlenül sem.
Ugyanezért nincs saját telepítőprogramunk sem. Ha egy letöltőoldal ragaszkodik hozzá, hogy előbb az ő letöltéskezelőjét telepítsd, az önmagában elég ok a távozásra.
Gyakran ismételt kérdések
Elég, ha megnézem, hova mutat a link?
Már nem. A vizsgált oldalakon a böngésző valódi címet mutat, de a kattintást JavaScript téríti el. A böngésző címsora a megérkezés után viszont megbízható – azt nézd.
Az érvényes digitális aláírás nem jelent biztonságot?
Azt jelenti, hogy a fájlt nem módosították azóta, hogy aláírták, és hogy tudjuk, ki írta alá. Azt nem jelenti, hogy az a program, amit te akartál. A Download Studio aláírása is érvényes.
A Defender megfogja ezeket?
Egy részüket igen. A Microsoft által leírt kártevő viszont épp azzal kezdi, hogy kizárásokat ír a Defenderbe a saját könyvtáraira. Ezért számít annyit, hogy mit indítasz el – utólag már nehezebb.
Honnan tudom, mi a gyártó hivatalos oldala?
A Wikipédia szócikkében szinte mindig szerepel, és a mi adatlapjainkon is megtaláltad – nálunk a „Fejlesztő weboldala" mező erre való.
A .ru domain mindig gyanús?
Nem önmagában, orosz fejlesztők programjainál teljesen normális. Akkor gyanús, ha egy nyugati program – a VLC, a 7-Zip, egy Steam-játék – letöltéséhez terel oda.
Mi van, ha csak megnyitottam az oldalt, de nem töltöttem le semmit?
Az önmagában nem jelent fertőzést. Ezek az oldalak a letöltésre és a futtatásra épülnek, nem a puszta látogatásra.
A hozzászóláshoz kérjük, jelentkezz be.