Magyarország Ügyészségének nevében küldenek megtévesztő e-maileket magyar címzetteknek. A levél egy állítólagos büntetőeljárás irataihoz vezet, valójában azonban zsarolóvírussal fertőzhetik meg vele a számítógépet.

A Nemzetbiztonsági Szakszolgálat Nemzeti Kiberbiztonsági Intézete (NBSZ NKI) szeptemberben kiadott felhívása szerint új szintet lépett az adathalász bűnözők tevékenysége. Első pillantásra kifejezetten ijesztő, de hihető hivatalos levél érkezik: a címzettet arról tájékoztatják, hogy céges ügyben (itt természetesen a címzett cége szerepel) hivatalos eljárás megindítása történt, a kapcsolódó dokumentumok pedig elektronikusan érhetők el.
A Képernyőidő ingyenes, de nem ingyen készül. Segítsd munkánkat egy tetszőleges adománnyal, hogy minél több tartalom születhessen.
A tárgy mezőbe írd be, hogy adomány. Köszönjük segítséged, igyekszünk megszolgálni.
Az üzenet így néz ki:
Tisztelt [Címzett]!
Ezúton értesítjük, hogy a [Cégnév] Kft. (adószám: ***, székhely: ***) tekintetében a hatályos magyar jogszabályok alapján büntetőeljárás van folyamatban.
Az ügyhöz kapcsolódó iratok elektronikus formában az alábbi linken érhetők el:
[Itt egy Ügyészség nevével és arculati elemeivel visszaélő google share link található]
Kérjük, hogy a fenti hivatkozáson elérhető dokumentumokat megismerni szíveskedjen.
Szükség esetén nyilatkozatát vagy észrevételeit a vonatkozó jogszabályi rendelkezéseknek megfelelően, az előírt határidőn belül nyújthatja be.
Jelen értesítés kizárólag tájékoztatásul szolgál.
Tisztelettel:
xy
A támadók ügyészségi alkalmazottak nevével és az intézmény arculati elemeivel is visszaélnek. A közölt mintákban a levél tárgya például egy adott cég ügyében rendelkezésre álló „büntetőeljárási iratokra” utal, a szövegben pedig cégnév, adószám és székhely helye is szerepel. A cél, hogy a címzett valódi hatósági megkeresésként kezelje az üzenetet, és azonnal megnyissa a dokumentumokra mutató hivatkozást, gondolkodás nélkül, mivel ilyen esetben az ijedség is gyorsító tényező.
Van azonban egy könnyen ellenőrizhető részlet:
a hamis üzenetek általában más, (most éppen) @outlook.hu címekről érkeznek, miközben Magyarország Ügyészsége hivatalos levelezésében @mku.hu végződésű címeket használ.
Az egyes ügyészségek hivatalos elérhetőségei külön ellenőrizhetők az Ügyészség honlapján is.
A szeptemberben vizsgált levelek egy Google-megosztási linket tartalmaznak. Ez továbbirányítja a felhasználót egy olyan weboldalra, amely első látásra az Ügyészség oldalának tűnhet. Az NKI által azonosított egyik cím például az „ugyeszseg.hu” szöveggel kezdődik, a tényleges internetes cím azonban egy teljesen más domainhez tartozik.
Domain: Egy weboldal internetes címe, például a Képernyőidő esetében a kepernyoido.hu, Magyarország Ügyészségénél pedig az ugyeszseg.hu. Csalásoknál nem elég azt nézni, hogy egy címben szerepel-e az „ugyeszseg” szó: az ugyeszseg.hu.valami-mas.hu cím például valójában a valami-mas.hu domainhez tartozik, ezért könnyen megtéveszti a felületes szemlélőt.
A hamis oldalon újabb kattintásra, dokumentum megnyitására vagy letöltésére próbálják rávenni az áldozatot. Innen már egy ransomware kerülhet a számítógépre: az NKI vizsgálata szerint a kártevő megkezdi az állományok titkosítását, a fájlnevek elé pedig a „ZÁROLT_” előtag kerülhet. A támadók ezután egy .onion címen keresztüli kapcsolatfelvételt kérnek, és azt állítják, hogy csak ők képesek helyreállítani az adatokat.
Ransomware: Magyarul zsarolóvírus vagy zsarolóprogram, olyan kártékony szoftver, amely hozzáférhetetlenné teszi a számítógépen található adatokat - jellemzően titkosítja a dokumentumokat, képeket és más fájlokat -, majd pénzt követel azok visszaállításáért. Az NKI szerint az ilyen támadások tipikus terjesztési módja éppen a megtévesztő e-mail, a káros melléklet vagy a veszélyes weboldal.