1data Solutions

Egy kattintás, teljes irányítás: így tették az orosz hackerek könnyűvé a kártevők terjesztését

Biztonság

Megnyílik a várt dokumentum, miközben a háttérben más is elindulhat. A RedFlick története segít felismerni a megtévesztő mellékleteket, és végiggondolni, hogyan védi a cég a munkatársait egy rossz fájlmegnyitás után.

2026. október 1.6 perc olvasás
Irodai munkatárs dokumentumnak látszó emailmellékletet vizsgál a laptopján; a kép a hétköznapi fájlmegnyitás kockázatát illusztrálja

Nézd meg videóban is

A megtévesztő mellékletek működése és a legfontosabb teendők, röviden.

Megnézem a YouTube-on · A lejátszáskor a YouTube lejátszója töltődik be.

A dokumentum megnyílik. Ettől még elindulhatott valami más is.

Egy váratlan melléklet ellenőrzése néhány percet kér. Egy rossz fájlmegnyitás után viszont már azt kell tisztázni, hozzáférhetett-e valaki a céges dokumentumokhoz. Képzeljünk el egy sűrű munkanapot: érkezik egy szakmai meghívó, a csomagolt mellékletben pedig ott a hozzá tartozó jelentés. A fájl dokumentumnak látszik, megnyitjuk, és valóban megjelenik egy PDF. Könnyű továbblépni, hiszen azt látjuk, amire számítottunk.

A Microsoft Threat Intelligence 2026. szeptember 29-én közzétett elemzése éppen ezt a bizalmat használó támadásokat mutat be. A Star Blizzard nevű, az orosz FSB-hez kötött csoport RedFlick módszerénél egy előkészített fájl megnyitása indíthatja el a további fertőzési láncot. A jelentés több változatot ír le, ezért a történetet nem érdemes egyetlen, mindenhol ugyanúgy működő emailcsapdaként kezelni.

Mit jelent az egyetlen megnyitás a RedFlick esetében?

A korábbi, ClickFix néven ismert csaliknál a felhasználót akár arra is rá kellett venni, hogy parancsot másoljon és futtasson. Egy ilyen kérés jó alkalom a megtorpanásra: miért kellene terminált nyitni egy dokumentum elolvasásához? A rövidebb támadási lánc ezt a feltűnő lépést spórolhatja meg. A felhasználó szemszögéből a veszélyes művelet hétköznapi fájlmegnyitásnak tűnik.

A jelentés egyik korai változatában a csomagolt melléklet virtuális lemezképet tartalmazott, azon belül bújt meg a PDF-nek álcázott parancsikon. Más változatban egymásba csomagolt archívumok szerepeltek. Ez fontos pontosítás: az email puszta megérkezésétől nem következik be az ismertetett fertőzés, és nem minden ZIP tartalmaz ilyen támadást. A kockázat akkor válik közvetlenné, amikor az áldozat elindítja az előkészített fájlt.

Üzleti szempontból ebből az következik, hogy a védekezést nem lehet kizárólag a kirívó kérések felismerésére építeni. Egy kolléga tudhatja, hogy ismeretlen parancsot nem futtatunk, miközben egy gondosan elnevezett mellékletet gondolkodás nélkül megnyit. Az oktatásnak ezt a döntési helyzetet is gyakorolnia kell: vártuk-e a fájlt, ellenőrizhető-e a küldő, és valóban dokumentumot kaptunk-e?

A PDF ikonja nem mondja meg, mit indítunk el

A Windows-parancsikon egy másik fájlra vagy elindítandó műveletre mutató elem. Ebben a támadásban ezt használják fel a megtévesztésre. Egy valódi dokumentumot is megnyithatnak vele, miközben más műveletek futnak. A csali így rögtön visszaigazolja a várakozásunkat: a képernyőn megjelenik a jelentés. A dokumentum látványa azonban csak azt bizonyítja, hogy valami megnyílt; a háttérben elindított programokról nem ad teljes képet.

A Microsoft a Windows beépített eszközeinek és ütemezett feladatainak használatát is leírja. Az ütemezett feladat olyan beállítás, amely később vagy ismételten elindíthat egy műveletet. Emiatt egy ablak bezárása önmagában nem állítja helyre a gép megbízható állapotát. Ugyanakkor a tartós hozzáférés nem jelent eltávolíthatatlan fertőzést: kivizsgálással és megfelelő helyreállítással meg lehet szüntetni.

Mit tanulhat ebből egy magyar vállalkozás?

A jelentés célpontjai főként Ukrajnához és annak támogatásához kapcsolódó szervezetek voltak. Ebből nem következik, hogy a Star Blizzard minden magyar kisvállalkozást támad. A hétköznapi döntési helyzet viszont ismerős lehet: külső partner dokumentumot küld, egy munkatárs megnyitja, és a fájl eredetét senki nem ellenőrizte másik csatornán. Egy jó céges szabály ebben a helyzetben segít, a támadó nevének ismerete nélkül is.

Érdemes végiggondolni, hol érkeznek váratlan fájlok. A pénzügy számlákat kap, az értékesítés ajánlatkéréseket, a vezető szerződéstervezeteket, a HR önéletrajzokat. Ezek példák a vállalkozás saját kockázatának felméréséhez, nem a most ismertetett kampány igazolt célpontjai. Az a hasznos kérdés, hogy melyik munkatárs milyen fájlt vár, és kitől tud gyorsan segítséget kérni egy furcsa mellékletnél.

A „légy óvatos” kérés önmagában kevés támpontot ad. Jobban működik egy konkrét szokás: a váratlan, jelszóval védett csomag megnyitása előtt az ismert telefonszámon vagy korábban használt céges címen visszakérdezünk. Az ellenőrzéshez használt elérhetőséget ne a gyanús levélből vegyük. A sürgetés sem indok arra, hogy a fájlt előbb elindítsuk, és csak utána tisztázzuk az eredetét.

A munkatárs döntése mellé technikai védelem is kell

A cég saját kockázatainak áttekintésénél három kérdést érdemes feltenni. Mit enged át a levelezés? Mit indíthat el egy letöltött fájl a munkaállomáson? Ki vizsgálja ki a gyanús jeleket? A válaszhoz a tényleges beállításokat kell megnézni. Egy megvásárolt biztonsági előfizetés vagy telepített vírusirtó neve még nem mutatja meg, hogy egy konkrét eseményből lesz-e észlelt riasztás és időben elvégzett intézkedés.

  • Legyen szabály arra, hogyan kezeljük az emailben érkező parancsikonokat, futtatható fájlokat és nehezen vizsgálható csomagokat; a szükséges kivételeknek legyen felelőse.
  • Az IT-felelős ellenőrizze a munkaállomások védelmének állapotát, frissítését és a riasztások útját, a cég valódi eszközein.
  • A munkatárs tudja, hol jelezheti azonnal a gyanús mellékletet vagy a már megtörtént fájlmegnyitást.

A működést egy előre egyeztetett, ártalmatlan gyakorlattal is érdemes ellenőrizni. Például jelezzen a munkatárs egy tesztlevelet, és nézzük meg, valóban eljut-e a megfelelő felelőshöz. Ez a jelzési út próbája, nem egy valódi kártevő futtatása. A gyakorlattól azt várjuk, hogy kiderüljön, hol akad el a segítségkérés, és mit kell egyértelműbbé tenni.

Ha már megnyitottuk, a gyors jelzés a következő jó döntés

Ha egy munkatárs már megnyitott egy gyanús fájlt, ne kérjük arra, hogy újra indítsa el, vagy saját kísérletekkel bizonyítsa a fertőzést. Jelezze az esetet az IT-felelősnek, adja meg a levél és a megnyitás idejét, és mondja el, mit látott. A gyanú nem egyenlő igazolt fertőzéssel, de elég ok arra, hogy a szakember kivizsgálja az eseményt és döntsön a gép elkülönítéséről.

A csapat megállapodhat abban is, hogy ilyen helyzetben a kolléga ne törölje önállóan a levelet és a fájlt, mert ezek segíthetnek a vizsgálatban. Ne töltse fel a céges mellékletet ismeretlen nyilvános ellenőrzőoldalra. Az IT határozza meg, hogyan őrzik meg az anyagot, hogyan vizsgálják a gépet, és mikor folytatható biztonságosan a munka. Egy jól ismert eljárás leveszi ezt a döntési terhet a munkatársról.

A vezető reakciója is számít. Ha a gyors bejelentésből számonkérés lesz, a következő kolléga könnyebben kivár. Érdemes előre világossá tenni: a bizonytalan esetet is jelezni kell, és a segítségkérés helyes döntés. A cél az, hogy a gyanús megnyitástól a szakmai vizsgálatig minél kevesebb idő és találgatás teljen el.

További olvasnivaló

Biztonsági szakember céges bejelentkezési és felhőtevékenységi jeleket vizsgál, miközben egy munkatárs a telefonját ellenőrzi
Biztonság2026. szeptember 14.6 perc olvasás

Microsoft 365-fiókátvétel MFA mellett: mit mutat a Microsoft új figyelmeztetése?

Egy váratlan passkey-beállítási kérésből céges fiókátvétel és dokumentumletöltés is lehet. Megmutatjuk, hogyan kapcsolódnak össze a gyanús bejelentkezés, az új hitelesítési mód és a felhőben végzett adatgyűjtés jelei.

Elolvasom
Fejlesztők és üzleti döntéshozó API metódusokat és lekérdezési folyamatokat terveznek egy tárgyalóban
Fejlesztés2026. július 5.6 perc olvasás

GET, POST vagy QUERY? Mit jelent az új HTTP metódus az üzleti API-kban?

Az RFC 10008 új HTTP QUERY metódusa jó apropó arra, hogy tisztábban beszéljünk az API-tervezésről. Egy üzleti integrációnál nem mindegy, mi olvas adatot, mi módosít állapotot, mi próbálható újra biztonságosan, és mit lehet később hibakeresni.

Elolvasom
1data Solutions
Megbízható Internet Megoldások
2026 © 1data Solutions