Microsoft odhalil novú taktiku hackerov zo Storm-2949. Do účtu sa nedostanú cez vírus, stačí im výzva, ktorú obeť sama potvrdí
Hackeri zo Storm-2949 zneužívajú reset hesla a MFA výzvy v službách Microsoftu. Stačí jedno potvrdenie v mobile a útočník môže získať prístup k účtu, dátam aj firemnému cloudu.
Predstav si, že ti zavolá údajný pracovník IT podpory a povie ti, že musíš potvrdiť overenie účtu. V mobile sa ti naozaj objaví výzva od Microsoftu, takže všetko pôsobí dôveryhodne. Lenže práve v tej chvíli môžeš hackerovi otvoriť dvere do svojho firemného účtu. Nepotrebuje ti poslať vírus ani škodlivú prílohu. Stačí, že schváliš výzvu, ktorú schváliť nemáš.
Obsah článku · 4 časti
Presne na podobnom princípe stojí útok skupiny označovanej ako Storm-2949. Podľa bezpečnostných analytikov Microsoftu nejde o náhodnú kampaň, kde útočníci skúšajú šťastie na tisíckach ľudí. Naopak, ide o premyslenú operáciu, pri ktorej sa hackeri zamerali na konkrétnych používateľov a ich firemné účty. Cieľ je získať prístup k identite používateľa a potom z nej vytiahnuť čo najviac dát.
Najnebezpečnejšie na tomto útoku je, že sa nezačína ako klasický hack. Útočníci nestavia celý plán na tom, že si používateľ stiahne škodlivý program. Namiesto toho zneužívajú procesy, ktoré majú ľuďom pomáhať, napríklad reset hesla a viacfaktorové overenie. Inými slovami, používajú dôveryhodný bezpečnostný mechanizmus proti samotnej obeti.
Jedným z kľúčových prvkov kampane bol mechanizmus Self-Service Password Reset, skrátene SSPR. Ide o funkciu, ktorú firmy používajú v prostredí Microsoftu vtedy, keď si zamestnanec potrebuje obnoviť prístup k účtu, napríklad po zabudnutí hesla. Za normálnych okolností ide o užitočný nástroj. Problém nastane vtedy, keď útočník spustí reset hesla za obeť a zároveň ju presvedčí, aby celý proces sama potvrdila.
Postup útočníkov bol pritom veľmi jednoduchý na pochopenie, no o to nebezpečnejší. Vybrali si konkrétneho používateľa, spustili proces obnovy hesla a následne ho kontaktovali pod zámienkou technickej podpory. Obeť mohla počuť príbeh o kontrole účtu, bezpečnostnom overení alebo internom IT procese. V mobile sa jej následne zobrazila MFA výzva, teda výzva na potvrdenie identity. Ak ju schválila, útočník získal priestor na prevzatie účtu.
Súvisí s tým


Jedno potvrdenie v mobile môže stačiť na prevzatie účtu
Po schválení výzvy útočníci nezískali len jednorazový prístup. Podľa Microsoftu dokázali po resetovaní hesla odstrániť pôvodné overovacie metódy používateľa, napríklad telefónne číslo, e-mail alebo registráciu v Microsoft Authenticatori. Následne si pridali vlastnú overovaciu metódu na svojom zariadení. To znamená, že legitímny používateľ sa mohol zrazu ocitnúť mimo vlastného účtu, zatiaľ čo útočník mal prístup ďalej.
Nešlo teda o obyčajnú krádež hesla v štýle falošnej prihlasovacej stránky. Obeť mohla mať pocit, že len potvrdzuje legitímnu požiadavku od Microsoftu alebo firemného IT oddelenia. Práve preto je tento typ útoku taký zradný. Systém síce technicky funguje správne, no človek pred obrazovkou alebo telefónom je zmanipulovaný.
Po prevzatí účtu začala ďalšia časť operácie. Útočníci sa snažili zistiť, kam všade sa cez danú identitu dostanú. Využívali pritom služby Microsoft 365, najmä OneDrive a SharePoint, kde firmy často ukladajú pracovné dokumenty, interné návody, technické postupy či súbory súvisiace s prístupom do ďalších systémov.
Microsoft upozorňuje, že v jednom prípade útočníci použili webové rozhranie OneDrive na stiahnutie tisícov súborov naraz. Tento postup potom opakovali pri viacerých kompromitovaných účtoch. Dáva to logiku. Každý zamestnanec má totiž prístup k iným priečinkom, zdieľaným adresárom a dokumentom. Keď útočník ovládne viac účtov, postupne si skladá obraz o celej firme.
Útok sa nezastavil pri OneDrive, hackeri mierili hlbšie do cloudu
Najvážnejšia časť celého prípadu prišla až potom. Storm-2949 sa podľa Microsoftu neuspokojil len so sťahovaním dokumentov z Microsoft 365. Keď útočníci získali účty s vyššími oprávneniami v Azure, začali sa presúvať k produkčným aplikáciám, databázam a cloudovej infraštruktúre. To je rozdiel medzi útokom na jednu schránku a útokom na celé firemné cloudové prostredie.
V praxi to znamená, že útočníci sa zamerali na služby ako Azure App Services, Azure Key Vault, Azure Storage, SQL databázy a virtuálne stroje. Pre bežného čitateľa to môže znieť technicky, no pointa je jednoduchá. Ak Microsoft 365 predstavuje firemné dokumenty a komunikáciu, Azure môže byť miesto, kde bežia samotné aplikácie, databázy a citlivé systémy firmy.
Veľkú úlohu v útoku zohral Azure Key Vault. Predstav si ho ako digitálny trezor, v ktorom firma drží heslá, prístupové kľúče, connection stringy a ďalšie tajomstvá potrebné na chod aplikácií. Ak sa útočník dostane do takéhoto trezoru, nemusí zložito hádať heslá. Môže nájsť rovno údaje, ktoré mu otvoria ďalšie dvere. Podľa Microsoftu dokázali útočníci v priebehu niekoľkých minút upraviť prístupy a získať desiatky uložených tajomstiev.
Útočníci zároveň menili aj pravidlá firewallu pri SQL serveri a nastavenia prístupu ku cloudovým úložiskám. Jednoducho povedané, najskôr si otvorili cestu zo svojich IP adries, následne sa pripojili k dátam a potom sa pokúšali niektoré stopy odstrániť. To ukazuje, že nešlo o chaotický útok, ale o premyslený pohyb cez legitímne cloudové funkcie.

Hackeri použili aj nástroje, ktoré bežne využívajú administrátori
Ďalším problémom je, že Storm-2949 sa nespoliehal len na ukradnuté účty. Útočníci podľa Microsoftu zneužívali aj administrátorské funkcie Azure virtuálnych strojov, napríklad Run Command a VMAccess. Ide o nástroje, ktoré majú správcom pomáhať pri obnove prístupu alebo vzdialenom spúšťaní príkazov. V nesprávnych rukách sa však z nich stáva spôsob, ako si vytvoriť ďalší prístup do systému.
Microsoft opisuje aj nasadenie nástroja ScreenConnect, ktorý sa bežne používa na vzdialenú správu počítačov. Na tom je celý prípad ešte nepríjemnejší. Na prvý pohľad totiž nemusí ísť o podozrivý vírus, ale o nástroj, ktorý sa v mnohých firmách môže spájať s technickou podporou. Útočníci sa zároveň pokúšali oslabiť ochranu Microsoft Defender Antivirus, mazať stopy a maskovať svoju aktivitu tak, aby vyzerala ako bežná administrátorská práca.
Práve preto je tento útok varovaním pre firmy, ktoré sa spoliehajú len na to, že používateľ má zapnuté MFA. Viacfaktorové overenie je dôležité, no samo osebe nestačí, ak používateľ nevie, kedy výzvu nemá schváliť. A nestačí ani vtedy, keď majú účty príliš široké oprávnenia a útočník po ich prevzatí získa prístup k veľkej časti cloudovej infraštruktúry.

Firmy musia chrániť nielen heslá, ale aj oprávnenia v cloude
Microsoft označuje túto operáciu za metodickú, sofistikovanú a viacvrstvovú. Odporúčania preto nesmerujú len k bežným používateľom, ale najmä k organizáciám a ich administrátorom. Základom je obmedziť oprávnenia v Azure RBAC tak, aby používatelia nemali prístup k veciam, ktoré na svoju prácu nepotrebujú. Ak sa potom účet dostane do nesprávnych rúk, škody môžu byť menšie.
Dôležité je aj monitorovanie rizikových operácií, najmä pri službách ako Azure Key Vault, Storage účty, SQL databázy a virtuálne stroje. Firmy by mali uchovávať bezpečnostné logy dostatočne dlho, obmedziť verejný prístup k citlivým službám a pravidelne kontrolovať, kto má vysoké oprávnenia. Privilegovaný účet je pre útočníka najcennejší. Neotvára mu totiž len jednu schránku, ale často celé dvere do firemného cloudu.
Používatelia by si z toho mali odniesť jednoduché pravidlo. Ak ti niekto zavolá a žiada ťa, aby si schválil overenie v mobile, musíš spozornieť. Aj keď výzva vyzerá legitímne. Aj keď sa volajúci tvári ako IT podpora. MFA výzvu máš potvrdzovať len vtedy, keď si sám začal prihlasovanie alebo obnovu účtu.
Obrana voči takýmto útokom nikdy nebude stáť len na jednom opatrení. Školenia zamestnancov pomôžu, no samy o sebe nestačia. Rovnako nestačí len zapnuté MFA. Firmy musia sledovať aj to, čo sa deje po prihlásení používateľa, aké má oprávnenia a či sa v cloude nedeje niečo, čo pripomína útok. Pretože v tomto prípade hacker nepotreboval rozbiť dvere. Stačilo, že ho niekto pustil dnu cez oficiálny vchod.
Ďalej k téme
Nový útok je na svete: Podvodníci začali vytvárať falošné mobilné siete. Tvoj telefón sa môže pripojiť k ich zariadeniu · 5 min čítania
Tieto nastavenia v Gmaile ti ukážu, či niekto cudzí číta tvoje správy. Toto všetko skontroluj pri podozrení · 4 min čítania
Dokáže zmena DNS servera skryť tvoju aktivitu na internete pred poskytovateľom? Takto to funguje v skutočnosti · 4 min čítaniaPáčil sa ti článok?
Teší nás, že sa ti článok páčil 🙌
Čo by sme mali zlepšiť?
Tvoju spätnú väzbu sme dostali.
Diskusia
Zatiaľ tu nie je žiadny komentár. Čo si o tom myslíš ty?
Napísať prvý komentár →Pravidlá preberania obsahu:
Ďalší článok z témy Bezpečnosť
Čo robiť s Wi-Fi routerom, ktorému skončila softvérová podpora? A ako zistíš, že skončila aj tomu tvojmu?Ak tvoj router už nedostáva bezpečnostné aktualizácie, stále môže fungovať, no časom sa stáva zraniteľnejší. Pozri sa, ako overíš jeho podporu a čo môžeš spraviť.Richard Zliechovský · · 3 min čítania
Router patrí medzi zariadenia, na ktoré väčšina ľudí po nastavení jednoducho zabudne. Pripojíš ho k internetu, nastavíš Wi-Fi a potom môže bez väčšej pozornosti fungovať niekoľko rokov. Problém nastane v momente, keď výrobca prestane vydávať nové aktualizácie firmvéru.Samotný router sa tým nevypne. Pokiaľ má funkčný hardvér, môže ďalej pripájať telefóny, počítače, televízory či ďalšie zariadenia k internetu. Stratí však jednu dôležitú vlastnosť, …Pokračovať v čítaní
Nobelova cena za medicínu putuje trojici vedcov. Ocenili ich za prevratnú optogenetiku
Na Slovensku potvrdili katarálnu horúčku oviec. Nákaza sa objavila u hovädzieho dobytka
Rozpočet na rok 2027 je podľa Fica zázrakom. Ceny energií pre domácnosti neporastú
Zelenskyj odmietol Trumpovu výzvu. Ukrajina bude pokračovať v útokoch na ruské rafinérie
Vláda schválila rozpočet na rok 2027. Deficit verejnej správy sa priblíži k piatim percentám
Kallasová ostro odsúdila Rusko: Hybridnými útokmi ohrozuje životy ľudí v Európe
Z hurikánu sa stal tajfúnom za jednu sekundu: Veterné monštrum Nolo zmenilo identitu. Ako?
V Rusku sa zrejme šíri nebezpečný mor. Výskumníčka mala omylom rozbiť skúmavku
Z letných +26 °C priamo do zimy: Po štvrtku sa teploty prepadnú o 10 °C a v Tatrách znova nasneží
Nový seizmický roj: Až 5 silných zemetrasení po sebe. Zem v Turecku sa trasie aj teraz
Ploštice zastavili vlaky. Kabínky boli premorené, rušňovodiči odmietali jazdiť
Vo štvrtok ešte +27 °C, potom príde teplotný šok. Slovensko čaká prudká zmena
Nový Citroën 2CV sa prestáva skrývať. Francúzska Kačica ukazuje prvé „pierka“
Forthing T5 EVO Dragon Edition v akcii za 25 990 eur. V základe má 177 koní aj masáž
Nový Hyundai Tucson do najmenších detailov. Diesel končí, vrcholná verzia má skoro 300 koní
XM na odstrel? Mníchov chystá nové BMW X9 alebo X8, veľká zmena plánov
Pozor na D2 pri Bratislave! Najbližšie dni sa pripravte na komplikácie
Viete, ako funguje quattro ultra v Audi? Toto o pohone 4x4 možno neviete
Predlžovač dojazdu Mahle: Elektrickým kamiónom pomôže spaľovací motor
Test KGM Musso Grand šokuje tichom ako v luxusnej limuzíne
Chery roadshow: Štyri SUV môžete vyskúšať aj blízko slovenských hraníc
Pneumatiky Bridgestone Ecopia zvládli takmer 300-tisíc km bez výmeny
Úniková rampa na diaľnici: Ako dokáže zastaviť aj 40-tonovú súpravu?
Kia PV7 mieri nad PV5. Väčšia elektrická dodávka odvezie tri europalety
Všetkých 12 bombardérov B-1B náhle opustilo britskú základňu. Američania mali dostať varovanie pred iránskou hrozbou
Ukrajina má dostať 16 Rafale, prvé už v roku 2028. Objavila sa otázka, odkiaľ ich Francúzi vezmú
Rusko testuje robotický tank Šturm postavený na T-72B3M. Do útoku má ísť bez posádky so 125 mm kanónom
Maďarsko predalo Srbsku 108 BTR prakticky za cenu šrotu. Jeden vyšiel približne na 13-tisíc eur, prípad už vyšetrujú
Rusko tvrdí, že S-500 dokáže loviť F-22 a F-35. Najťažšia časť však prichádza až po ich odhalení
USA poslali ďalšie Patrioty do Saudskej Arábie a Kataru. Majú chrániť ropu a plyn pred možným útokom Iránu
Neuer aj v druhej sérii stavia na silných menách. K mladším tváram sa pridá herecká legenda
Šokujúce spomienky slávnej herečky: Ako tínedžerku ju obvinili zo zabitia dieťaťa!
Zuzana Mauréry pózovala s milovanou mamou (87): Wau, pozrite na tú kočenu!
Krásna herečka si neustrážila výstrih: Prsia na úteku!
Sú bio vajcia naozaj zdravšie a výživnejšie než bežné? Pozri sa, či sa za ne oplatí priplatiť
Čo sa deje s telom v okamihu, keď ťa výbuch odhodí? Tlaková vlna dokáže napáchať škody ešte skôr, než dopadneš na zem
Umývaš riad klasickou hubkou? Pri drhnutí z nej vznikajú mikroplasty. Vedci spočítali, koľko ich môže uvoľniť
Čo sa stane s človekom, keď lietadlo vo výške 11 kilometrov náhle stratí tlak? Na správnu reakciu môžeš mať len 15 sekúnd
Čo by si cítil vo vesmíre bez skafandra? Telo nevybuchne ani okamžite nezamrzne
Prečo sa oplatí vypiť pohár vody hneď ráno? Tvoje telo to pocíti viacerými spôsobmi
Štúdia potvrdila to, čo doteraz tušil každý majiteľ mačiek: Sú to naozaj tak lenivé tvory
Vedci objavili ľudský gén, ktorý dokáže „preskakovať“ do iných genómov. Našli ho v kiahňovom víruse
Gravitácia ako liek? Nová štúdia ukázala, ako by mohla byť táto netradičná liečba jedného dňa realitou
Vedci narazili na zvláštny problém s čiernymi dierami: Ak existuje takzvaná temná dimenzia, môžu mať jeden rozmer navyše
Ľudstvo sníva o lunárnom meste, no to by rýchlo narazilo na problém: Vedci hovoria, že voda by sa minula mimoriadne rýchlo
Vedci prvýkrát zachytili kvantový skok zvuku v reálnom čase. Častica zvuku im náhle zmizla pred očami
NASA objavila na Mesiaci nový obrovský kráter, väčší ako Koloseum. Vznikol pri náraze, ktorý prichádza raz za storočie
Venuša nám mohla byť v minulosti podobnejšia, než dnes: Mala mesiac, ktorý ale skončil tragicky
Tento organizmus zvládne teplotu až 70 °C. Vedci objavili nový teplotný rekord pre zložitejší život
Astronómovia po prvýkrát v histórii zaznamenali rádiový signál vychádzať z konkrétnej exoplanéty: Mimozemšťania?
Nový útok je na svete: Podvodníci začali vytvárať falošné mobilné siete. Tvoj telefón sa môže pripojiť k ich zariadeniu
Tieto nastavenia v Gmaile ti ukážu, či niekto cudzí číta tvoje správy. Toto všetko skontroluj pri podozrení
Tvoj Android bude lepšie chránený pred hackermi. Google pridáva šesť nových bezpečnostných funkcií
Dokáže zmena DNS servera skryť tvoju aktivitu na internete pred poskytovateľom? Takto to funguje v skutočnosti
Cez služby prístupnosti sa môže hacker dostať k tvojmu bankovníctvu. Takto zistíš, ktoré aplikácie v tvojom telefóne majú tento prístup povolený
Našiel si v telefóne zmeškaný hovor z neznámeho čísla? Pozor na Wangiri podvod, ktorý ťa môže pripraviť o peniaze
Tvoj Android môže potichu slúžiť cudzím ľuďom ako internetová brána. V botnete skončilo vyše 187-tisíc zariadení
Čo robiť s Wi-Fi routerom, ktorému skončila softvérová podpora? A ako zistíš, že skončila aj tomu tvojmu?
Stratil sa ti pes alebo mačka? Pozor na nový AI podvod s falošnými fotografiami, ktorý lomcuje internetom