Mesterséges intelligencia, magyarul.
Az eredeti közleményekből.

Hamis Gemini-telepítővel terjesztették a Vidar adatlopó kártevőt

2026. augusztus 23. 15:46Forrás: Darktrace
Hamis Gemini-telepítővel terjesztették a Vidar adatlopó kártevőt
Kép: Darktrace

Egy Google Gemini-telepítőnek álcázott fájl Vidar információlopó kártevőt juttatott egy európai, közel-keleti és afrikai régióban működő ügyfél hálózatára. A Darktrace szerint a támadók Google Colabot és egy másodlagos letöltőoldalt használtak, majd a vállalat automatikus védelme elszigetelte a fertőzött eszközt.

A lényeg röviden
  • Egy hamis Gemini-telepítő Vidar információlopó kártevőt tartalmazott.
  • A fájlhoz Google Colabon és egy másodlagos letöltőoldalon keresztül lehetett eljutni.
  • A csomag rendszergazdai futtatást és vírusirtó-kivételt javasolt.
  • A kártevő gyanús hálózati kapcsolatokat létesített, és böngészős hitelesítő adatok megszerzésére utaló jeleket mutatott.
  • A Darktrace automatikus válasza blokkolta a kommunikációt és karanténba helyezte az eszközt.

Megbízhatónak tűnő letöltési folyamat

A Darktrace augusztus 19-én közzétett elemzése szerint az eset 2026 júliusában történt egy EMEA-régióban működő ügyfél környezetében. A támadás egy felhasználó szoftverkeresésével és letöltésével kezdődhetett, nem pedig hagyományos adathalász e-maillel.

A vállalat egy gyanús, a felhasználó Letöltések mappájából elindított futtatható fájlt észlelt. A fájl neve „Download_Google_Gemini_For_Windows.exe” volt, és Google Gemini-telepítőként próbált megjelenni. A kapcsolódó keresés legfelső találata egy Google Colabon tárolt fájlra mutatott.

A Google Colab felülete egy másodlagos oldalra, a „Windows Software Hubként” bemutatkozó micronsoftwares[.]com webhelyre irányította a látogatókat. A Darktrace nem talált olyan HTTP- vagy letöltési telemetriai adatot, amely teljes bizonyossággal azonosította volna a letöltés forrását, de a gyanús fájl elindítása előtt Google Colabhoz kapcsolódó SSL-munkameneteket észlelt.

A csomag a védelmek megkerülésére is ösztönzött

A Darktrace Threat Research csapata július 15-én még aktívnak találta a Google Colab-oldalt. A felület egy ZIP-archívum letöltését ajánlotta fel, amely a bináris fájlt is tartalmazta.

Az archívumban egy README fájl is szerepelt. Ez arra utasította a felhasználót, hogy rendszergazdai jogosultsággal futtassa a bináris fájlt, és vegye fel azt a vírusirtó kivételi listájára. A Darktrace szerint ezek az utasítások a társadalmi manipuláció fontos részét képezték, mivel olyan lépésekre vették rá a felhasználót, amelyek megkönnyítették a kártevő futását és a biztonsági ellenőrzések megkerülését.

A Google platformjának használata tovább erősíthette a megtévesztés hatását. A megbízhatónak tűnő szolgáltatáshoz kapcsolódó letöltés kevésbé gyanúsnak tűnhetett, különösen akkor, ha egy széles körben ismert mesterségesintelligencia-eszköz márkanevét is viselte.

Vidar, gyanús hálózati kapcsolatokkal

A Darktrace elemzése szerint a futtatható fájl a Vidar információlopó egy újabb, Go nyelven fordított változata volt. A kártevő Telegramhoz kapcsolódó infrastruktúrával kommunikált, és a kutatók a dtm[.]kijangturbo88[.]top címet is az aktivitáshoz társított parancs- és vezérlőszerverként azonosították.

A program röviddel az elindítása után kapcsolatot létesített a 91.98.98[.]86 IP-címmel a 443-as porton. A Darktrace szerint ez közvetlenül összekapcsolta a fájl futását az eszközön észlelt gyanús hálózati tevékenységgel. A kapcsolódó SSL-telemetria további infrastruktúraként a 91.98.111[.]49 címet is azonosította.

A Microsoft Defender for Endpoint integrációjából érkező későbbi riasztások böngészőben tárolt hitelesítő adatok és más érzékeny adatok ellopásával összhangban álló aktivitást jeleztek. A Darktrace a szokatlan folyamatokat, hálózati kommunikációt és a hitelesítő adatok megszerzésére utaló jeleket együtt vizsgálta.

Automatikus elszigetelés a viselkedési jelek alapján

A Darktrace Autonomous Response rendszere a vállalat közlése szerint az észlelés után azonnal korlátozó intézkedéseket hajtott végre. Blokkolta a kommunikációt a gyanús külső infrastruktúrával, köztük a 91.98.98[.]86 címmel, és karanténba helyezte a fertőzött eszközt.

A Darktrace szerint a védelem azért tudta azonosítani a támadást, mert az eszköz viselkedése eltért a megszokott mintától. Az eset azt mutatja, hogy a kártevő maga nem volt új, a terjesztési módszer viszont a Gemini iránti érdeklődést, egy megbízhatónak látszó Google-platformot és egy rutinszerű szoftverletöltési folyamatot kapcsolt össze.

Kapcsolódó hírek

A tolvajvírusok már a felhős és AI-kulcsokat is célba veszik
Biztonság és etika2026. szeptember 25. 16:51

A tolvajvírusok már a felhős és AI-kulcsokat is célba veszik

Az infostealer kártevők fejlesztői gépekről lopott hitelesítő adatokkal, API-kulcsokkal és aktív munkamenet-tokenekkel juthatnak be vállalati felhős, kód- és…

A Darktrace az AI-ügynökök viselkedését is biztonsági szempontból figyeli
Biztonság és etika2026. szeptember 24. 18:51

A Darktrace az AI-ügynökök viselkedését is biztonsági szempontból figyeli

A Darktrace bemutatta a Darktrace / SECURE AI megoldást, amely a vállalati AI-használatot, a felhasználói kéréseket, az AI-ügynökök tevékenységét és a fejlesztési…

Egy manipulált beszélgetés támadóvá változtathatja az AI-ügynököt
Biztonság és etika2026. szeptember 23. 18:52

Egy manipulált beszélgetés támadóvá változtathatja az AI-ügynököt

A Darktrace kutatói szerint a helyben tárolt és ellenőrizetlen beszélgetési előzmények manipulálásával AI-ügynökök támadó műveletekre vehetők rá. A vizsgálatban Claude…