Hamis Gemini-telepítővel terjesztették a Vidar adatlopó kártevőt

Egy Google Gemini-telepítőnek álcázott fájl Vidar információlopó kártevőt juttatott egy európai, közel-keleti és afrikai régióban működő ügyfél hálózatára. A Darktrace szerint a támadók Google Colabot és egy másodlagos letöltőoldalt használtak, majd a vállalat automatikus védelme elszigetelte a fertőzött eszközt.
- Egy hamis Gemini-telepítő Vidar információlopó kártevőt tartalmazott.
- A fájlhoz Google Colabon és egy másodlagos letöltőoldalon keresztül lehetett eljutni.
- A csomag rendszergazdai futtatást és vírusirtó-kivételt javasolt.
- A kártevő gyanús hálózati kapcsolatokat létesített, és böngészős hitelesítő adatok megszerzésére utaló jeleket mutatott.
- A Darktrace automatikus válasza blokkolta a kommunikációt és karanténba helyezte az eszközt.
Megbízhatónak tűnő letöltési folyamat
A Darktrace augusztus 19-én közzétett elemzése szerint az eset 2026 júliusában történt egy EMEA-régióban működő ügyfél környezetében. A támadás egy felhasználó szoftverkeresésével és letöltésével kezdődhetett, nem pedig hagyományos adathalász e-maillel.
A vállalat egy gyanús, a felhasználó Letöltések mappájából elindított futtatható fájlt észlelt. A fájl neve „Download_Google_Gemini_For_Windows.exe” volt, és Google Gemini-telepítőként próbált megjelenni. A kapcsolódó keresés legfelső találata egy Google Colabon tárolt fájlra mutatott.
A Google Colab felülete egy másodlagos oldalra, a „Windows Software Hubként” bemutatkozó micronsoftwares[.]com webhelyre irányította a látogatókat. A Darktrace nem talált olyan HTTP- vagy letöltési telemetriai adatot, amely teljes bizonyossággal azonosította volna a letöltés forrását, de a gyanús fájl elindítása előtt Google Colabhoz kapcsolódó SSL-munkameneteket észlelt.
A csomag a védelmek megkerülésére is ösztönzött
A Darktrace Threat Research csapata július 15-én még aktívnak találta a Google Colab-oldalt. A felület egy ZIP-archívum letöltését ajánlotta fel, amely a bináris fájlt is tartalmazta.
Az archívumban egy README fájl is szerepelt. Ez arra utasította a felhasználót, hogy rendszergazdai jogosultsággal futtassa a bináris fájlt, és vegye fel azt a vírusirtó kivételi listájára. A Darktrace szerint ezek az utasítások a társadalmi manipuláció fontos részét képezték, mivel olyan lépésekre vették rá a felhasználót, amelyek megkönnyítették a kártevő futását és a biztonsági ellenőrzések megkerülését.
A Google platformjának használata tovább erősíthette a megtévesztés hatását. A megbízhatónak tűnő szolgáltatáshoz kapcsolódó letöltés kevésbé gyanúsnak tűnhetett, különösen akkor, ha egy széles körben ismert mesterségesintelligencia-eszköz márkanevét is viselte.
Vidar, gyanús hálózati kapcsolatokkal
A Darktrace elemzése szerint a futtatható fájl a Vidar információlopó egy újabb, Go nyelven fordított változata volt. A kártevő Telegramhoz kapcsolódó infrastruktúrával kommunikált, és a kutatók a dtm[.]kijangturbo88[.]top címet is az aktivitáshoz társított parancs- és vezérlőszerverként azonosították.
A program röviddel az elindítása után kapcsolatot létesített a 91.98.98[.]86 IP-címmel a 443-as porton. A Darktrace szerint ez közvetlenül összekapcsolta a fájl futását az eszközön észlelt gyanús hálózati tevékenységgel. A kapcsolódó SSL-telemetria további infrastruktúraként a 91.98.111[.]49 címet is azonosította.
A Microsoft Defender for Endpoint integrációjából érkező későbbi riasztások böngészőben tárolt hitelesítő adatok és más érzékeny adatok ellopásával összhangban álló aktivitást jeleztek. A Darktrace a szokatlan folyamatokat, hálózati kommunikációt és a hitelesítő adatok megszerzésére utaló jeleket együtt vizsgálta.
Automatikus elszigetelés a viselkedési jelek alapján
A Darktrace Autonomous Response rendszere a vállalat közlése szerint az észlelés után azonnal korlátozó intézkedéseket hajtott végre. Blokkolta a kommunikációt a gyanús külső infrastruktúrával, köztük a 91.98.98[.]86 címmel, és karanténba helyezte a fertőzött eszközt.
A Darktrace szerint a védelem azért tudta azonosítani a támadást, mert az eszköz viselkedése eltért a megszokott mintától. Az eset azt mutatja, hogy a kártevő maga nem volt új, a terjesztési módszer viszont a Gemini iránti érdeklődést, egy megbízhatónak látszó Google-platformot és egy rutinszerű szoftverletöltési folyamatot kapcsolt össze.
Darktrace: When AI Becomes the Lure: A Fake Gemini Installer Delivers Vidar


