Na, úgy néz ki, megtörtént a gyakorlatban, amiről az autentikátor token bejelentése óta mindenki úgy tekintett, hogy elméletben lehetséges, de valószínűleg nem éri meg a szöszölést a hacker szempontjából, mert sokkal több energia, mint token nélküli accountokra vadászni: Itt az első malware, amivel a tokennel védett account is feltörhető. A hétvégén többfelé jelentek meg infók róla, ezekből összerakva a sztorit, a trükk a nagyjából következőképpen működik:

  1. A malware feltelepül a gépedre (erről részletesen később)
  2. Amikor belogolnál, beindul a man-in-the-middle technológia: a kártevő elcsípi a Blizz szervere felé küldött adatot, és eltéríti a hacker irányába, a loginszerverhez pedig kamu kódot küld.
  3. A loginszerver visszadobja a kódodat, közben a hacker a valódi kódoddal belép, és míg te szerencsétlenkedsz azzal, hogy újra próbálkozol meg account management meg gépújraindítás meg hasonlók, van pár perce kipucolni a bankodat.

Mint látható, a dologban ott a nehézség, hogy a hackernek valós időben ott kell ülnie a gép előtt, amikor te belogolsz.

A vírus egy emcor.dll nevű fájlban bújik meg a C:\Users\(júzerneved)\AppData\Temp könyvtárban, illetve a Malwarebytes.org is elkapja. A WoR fórumozói lenyomozták az egész sztorit, eszerint a következő a helyzet:

  • Az egész mögött álló figurák bejegyeztettek egy csomó (eddig 14-ről tudni) weboldalt, közismert WoW-os oldalakhoz hasonlóan hangzó domainekre.
  • Google Adsense hirdetéseket vettek, amikben a névhasonlóságot kihasználva hirdetik az oldalakat, és termelik a találatokat rájuk.
  • A kamu oldalakról a Malware.NSPack nevű trójaival preparált addonmenedzsert töltik le a potenciális áldozatok, abban a hitben, hogy a Curse vagy a WoWMatrix keretrendszerét szedik le.
  • Az oldalak Malajziában vannak hostolva, február 14-én jegyeztették be őket, kínai hangzású (nyilvánvalóan fake) neveket és adatokat használva.

A tanulság: önmagában az autentikátor sem ad 100%-os biztonságot, sőt, az autentikátor + vírusirtó + józan ész kombó sem tökéletes védelem, csak megközelíti azt.

A kárörvendő “haha nekem linuxom / macem /vudumágiám van és sose fognak feltörni” jellegű kommenteket kérdés nélkül kivágom. Szolgálati közleményünket olvasták.