BU ot ar z á s
A Darkhotel nevű fenyegetés a kiválasztott cégvezetők után kémkedik
Veszély a luxusszállodákban A Darkhotel nevű fenyegetés már legalább négy éve észrevétlenül működik, és külföldre utazó, kiválasztott cégvezetők után kémkedik, áldozatait akkor támadja, amikor luxusszállodákban tartózkodnak – derül ki a Kaspersky Lab Globális Kutató és Elemző Csapata felméréséből. A fenyegetés mögött álló hackerek sohasem célozzák ugyanazt a személyt kétszer, a műveletet sebészi pontossággal hajtják végre, azonnal összegyűjtik az összes, számukra értékes adatot, törlik tevékenységük nyomait, majd a háttérbe húzódnak, és várják következő fontos áldozatukat. A legutóbb érintett személyek között olyan amerikai és ázsiai felsővezetők – vezérigazgatók, alelnökök, értékesítési- és marketingigazgatók, valamint kutatás-fejlesztéssel foglalkozó vezető szakemberek – találhatók, akik üzleti és befektetési lehetőségeket keresnek a világban. Ez a fenyegetés jelenleg is aktív. A Darkhotel egy hatékony behatolási eszközkészletet működtet a szállodák hálózatában, amely még a védettnek hitt rendszerekhez is hozzáférést biztosít. Megvárja, amíg a szállodai bejelentkezés után a vendég vezeték26
un IQ ue
neve és szobaszáma megadásával csatlakozik a hotel Wi-Fi hálózatához. A támadók látják áldozatuk megjelenését az ellenőrzésük alá vont hálózatban, s egy trükkel arra veszik rá, hogy töltsön le és telepítsen gépére egy backdoort, amelyet legális szoftvernek – Google Toolbarnak, Adobe Flash-nek vagy Windows Messengernek – álcáznak. A gyanútlan vállalatvezető letölti az „üdvözlő csomagot”, amely nem csinál egyebet, mint megfertőzi a számítógépét egy backdoorral, a Darkhotel kémszoftverrel. Miután települt a számítógépre, a backdoort további, fejlettebb adatlopó eszközök letöltésére használják. Ezek között megtalálható egy digitálisan aláírt, kifinomult billentyűleütés-figyelő, a Karba nevű trójai, valamint egy adatlopó modul. Ezek az eszközök adatokat gyűjtenek a rendszerről és a telepített anti-malware szoftverről, rögzítik az összes billentyűleütést, továbbá vadásznak a Firefox, a Chrome és az Internet Explorer böngészők gyorsító tárában lévő jelszavakra; a Gmail Notifier, a Twitter, a Facebook, a Yahoo! és a Google bejelentkezési azonosítóira; valamint más személyes információkra. Ennek eredményeképpen az áldozat gépén tárolt bizalmas információk – köztük a cége szellemi tulajdonát képező adatok – kerülnek a bűnözők tulajdonába. A művelet után a támadók gondosan törlik