V Česku se nově objevil malware, který pomáhá spywaru ve Windows útočit na hesla
Hlavním malwarem, který v dubnu představoval riziko pro uživatele operačního systému Windows v Česku, zůstal nadále spyware Agent Tesla. Ačkoli se podíl jeho detekcí vůči ostatním škodlivým kódům výrazněji nezvýšil, v dubnu bezpečnostní specialisté zachytili tisíce případů jeho využití.
Spyware doplnil tentokrát nebezpečný malware Agent.QMG,
jehož hlavní funkcionalitou je stahovat do zařízení uživatele další škodlivé
kódy. Útoky tohoto malwaru překvapily především velmi dobrou češtinou, kterou
útočníci použili v e-mailové kampani namířené proti českým uživatelům.
Bezpečnostní specialisté v dubnu zaznamenali nebývale silné
útoky na české uživatele operačního systému Windows. Nejvíce na sebe tentokrát
upozornily dva škodlivé kódy, a to v Česku dobře známý Agent Tesla a nový
malware Agent.QMG. Zejména v případě druhého malwaru bezpečnostní experti
upozorňují na to, že útočníci v e mailové kampani využili velmi dobrou češtinu.
„Spyware Agent Tesla se v Česku stále objevuje ve zhruba
pětině všech detekcí, v dubnu se ale v jeho případě jednalo o nezvykle velkou
kampaň s tisíci zachycenými případy. Kampaň byla vedena výlučně v angličtině,“
říká Martin Jirkal, vedoucí analytického týmu v pražské pobočce společnosti
ESET. „V případě malwaru Agent.QMG se však jednalo o jinou situaci. Pod tímto
označením detekujeme velmi sofistikovaný a poměrně nebezpečný malware GuLoader,
který je přizpůsobený tomu, aby ho nebylo snadné analyzovat. Jeho primární
funkcí je stahovat do zařízení škodlivé kódy, a to jak známé infostealery Agent
Tesla či Formbook, tak i další malware. Oba útoky proběhly zhruba ve stejnou
dobu, je ale možné, že spolu nesouvisely, ať už z důvodu použití rozdílných
jazyků či kvůli tomu, že oba škodlivé kódy mohou útočníci bez větší námahy
sehnat na černém trhu.“
Spyware Agent Tesla se nejčastěji objevoval pod přílohou s
názvem PURCHASE ORDER.exe, zatímco malware Agent.QMG se nejčastěji šířil v
e-mailu, který útočníci vydávali za obchodní nabídku z italské firmy.
Zastaralá příloha může ukrývat nejnovější verzi malwaru
Ani v dubnu nechyběl mezi detekovanými škodlivými kódy v
Česku spyware Formbook. Nejčastěji se objevoval pod nebezpečnou přílohou se
španělským názvem „Nuevo orden.pdf.exe“. V několika případech se objevil také v
příloze „nákupní objednávka pdf xxx2021.exe“.
„Útoky s využitím spywaru Formbook již nebyly tak silné,
jako jsme pozorovali u předchozích dvou malwarů, zvýšenou aktivitu měl ve
zhruba polovině měsíce a na jeho konci. Česká příloha, přes kterou útočníci
spyware šířili, se objevovala již v minulosti, rozhodně to ale neznamená, že by
byl spyware nyní již méně nebezpečný – pod starým názvem se může ukrývat plně
aktualizovaný, a tudíž velmi nebezpečný škodlivý kód,“ vysvětluje Jirkal.
Infostealery, mezi které spywary Agent Tesla i Formbook
spadají, využívají kybernetičtí útočníci ke krádeži uživatelských dat,
především hesel. Ty pak mohou prodat na černém trhu nebo využívat k dalším
útokům zaměřeným na prolomení přístupu do účtů uživatelů.
Jeden účet – jedno heslo!
Útoky na hesla v zařízeních s operačním systémem Windows
jsou jednou z největších kybernetických hrozeb v Česku. Hlavním motivem většiny
kybernetických útoků současnosti je finanční zisk, a právě uživatelská hesla
lze v případě nelegálního prodeje velmi dobře zpeněžit.
„V případě doporučené ochrany před útoky spywarem bych
určitě zdůraznil především to, aby uživatelé neukládali svá hesla do
internetových prohlížečů, které nejsou před útoky řádně zabezpečené, na rozdíl
od správců hesel, které ukládají hesla v zašifrované podobě. Dále je z našeho
pohledu klíčové, aby uživatelé vždy používali jedno heslo pro jeden účet. Pokud
se útočníci přeci jen dostanou k nějakému jejich heslu, budou jím pravděpodobně
zkoušet prolomit i jiné účty, protože využívání stejných hesel je poměrně časté
a útočníci to moc dobře vědí. Každé heslo by mělo být také dostatečně složité,
pro lepší zapamatování je z tohoto pohledu vhodná heslová fráze, tedy nějaká
dobře zapamatovatelná věta, která dává smysl jen uživateli,“ uzavírá Jirkal.
Před infostealery a dalšími pokročilými formami
kybernetických útoků chrání uživatele kvalitní bezpečnostní software.
Nejčastější kybernetické hrozby pro operační systém Windows v České
republice za duben 2023:
1. MSIL/Spy.AgentTesla
trojan (21,62 %)
2. VBS/Agent.QMG
trojan (11,82 %)
3. Win32/Formbook
trojan (3,15 %)
4. Win32/PSW.Fareit
trojan (2,99 %)
5. VBS/Agent.QXB
trojan (2,10 %)
6. MSIL/Spy.Agent.AES
trojan (2,00 %)
7. BAT/Runner
trojan (1,44 %)
8. WinGo/Rozena
trojan (1,22 %)
9. Win32/Qhost
trojan (0,97 %)
10. Win32/Rescoms
trojan (0,90 %)
Zveřejněno: 24. 05. 2023