Hackeri schovali nový útok za známu službu Googlu. Takto dnes môže vyzerať e-mailový útok, ktorý ľahko oklame aj opatrného človeka
Aj obyčajný e-mail s prílohou môže byť pascou. Útočníci v tomto prípade zneužili dôveryhodnú službu Googlu a cez falošný dokument sa dostali až k ovládnutiu počítača.
Kyberzločinci neustále hľadajú nové spôsoby, ako obísť bezpečnostné systémy. Najnovší prípad, ktorý analyzovali experti zo spoločnosti Huntress, ukázal mimoriadne premyslený útok, ktorý začal obyčajným e-mailom a skončil úplným ovládnutím napadnutého počítača.
Na prvý pohľad pritom nič nenasvedčovalo tomu, že ide o sofistikovanú operáciu. Útočníci využili známu techniku označovanú ako malspam, teda škodlivý e-mail navrhnutý tak, aby prinútil obeť kliknúť na odkaz alebo otvoriť prílohu. V tomto prípade išlo o prílohu s názvom Bestellung_2026.html, čo v preklade z nemčiny znamená objednávka. Vo firemnom prostredí takýto názov nemusí pôsobiť vôbec podozrivo. Práve naopak, môže vyzerať ako bežný dokument, ktorý človek otvorí popri práci takmer automaticky.
Maily prichádzali cez dôveryhodnú službu Googlu
Celý útok odštartoval e-mail s prílohou vydávajúcou sa za objednávku. Po otvorení súboru sa používateľ nepresunul priamo na škodlivú stránku. Najskôr prešiel cez službu DoubleClick, ktorú vlastní Google, čo bol práve ten trik, ktorý zaujal bezpečnostných analytikov na celej operácii najviac.
Bezpečnostné systémy totiž často dôverujú známym a renomovaným doménam. Ak sa v odkaze objaví služba patriaca Googlu, množstvo filtrov ju automaticky považuje za bezpečnú. Po presmerovaní sa obeť dostala na stránku, ktorá sa prispôsobila konkrétnemu používateľovi.

Útočníci vytvorili mimoriadne flexibilný systém. Nemuseli pripravovať samostatnú kampaň pre každú spoločnosť. Stránka si sama načítala e-mailovú adresu obete, zistila názov firmy a následne stiahla jej logo z verejne dostupných zdrojov. Zároveň zobrazila mesto, región a aktuálny čas návštevníka.
Súvisí s tým

Výsledok pôsobil veľmi presvedčivo. Používateľ teda nadobudol pocit, že otvoril legitímny dokument určený priamo pre neho. Presne o to útočníkom išlo. Nešlo len o to ukázať falošnú stránku, ale vytvoriť pocit, že všetko sedí. Firma, logo, poloha aj čas. Po kliknutí na tlačidlo na stiahnutie údajného PDF súboru sa však spustila ďalšia fáza útoku.
Po otvorení súboru sa začal komplikovaný reťazec operácií. Najskôr sa spustil JScript, následne PowerShell skript a potom séria ďalších komponentov založených na platforme .NET. Každá vrstva pripravila pôdu pre tú nasledujúcu.
„Útok sa prakticky nedotkol disku. Pozostával z piatich fáz, HTML, JScript, PowerShell, .NET loader a finálny náklad, pričom väčšina operácií prebehla priamo v pamäti,“ opisujú experti.
Takýto prístup výrazne sťažuje odhalenie. Klasické antivírusy totiž často sledujú súbory zapisované na disk. Ak sa škodlivý kód presúva najmä v operačnej pamäti, jeho zachytenie bezpečnostným softvérom je oveľa náročnejšie.
Keď už malvér bežal v počítači obete, program po spustení okamžite preveril svoje okolie. Hľadal virtuálne stroje, ladiace nástroje, sandboxy a aplikácie používané bezpečnostnými analytikmi. Ak našiel niektorý z nich, ukončil svoju činnosť a v mnohých prípadoch dokonca reštartoval počítač. Pre bežného používateľa by to mohlo vyzerať ako obyčajná chyba systému. V skutočnosti išlo o ďalší krok, ktorý mal sťažiť odhalenie škodlivého kódu.
Po úspešnom prekonaní kontrol prišla ďalšia fáza. Malvér sa pokúsil oslabiť obranné mechanizmy systému Windows, čo znamená, že škodlivý program aktívne upravil AMSI a ETW na úrovni systémových rozhraní, čím prakticky oslepil časť bezpečnostnej telemetrie systému Windows ešte pred vytvorením perzistencie.
Jednoducho povedané, útočníci sa snažili vypnúť alebo obmedziť nástroje, ktoré by ich mohli prezradiť.
Útok sa dokázal schovať za legitímne procesy operačného systému
V poslednej fáze útoku malvér namiesto vlastného spustiteľného súboru zneužil legitímne programy Microsoftu. Najčastejšie si vybral nástroje InstallUtil.exe alebo MSBuild.exe, ktoré patria medzi štandardné súčasti systému Windows. Pre bezpečnostný softvér tak bolo oveľa náročnejšie rozlíšiť, či ide o normálnu aktivitu alebo o útok.

Následne sa škodlivý program spojil so vzdialenými servermi útočníkov, odoslal informácie o napadnutom zariadení a čakal na ďalšie pokyny. V tejto chvíli už nešlo len o obyčajnú infekciu. Loader mohol útočníkom otvoriť cestu k vzdialenej kontrole nad počítačom, teda k možnosti kradnúť dáta, spúšťať príkazy alebo použiť zariadenie ako vstupný bod do ďalšej časti siete.
Podľa expertov sa útočníci zaujímali aj o grafické karty NVIDIA a AMD, nainštalované antivírusy či ďalšie hardvérové parametre. Takéto informácie mohli poslúžiť na výber ďalšieho škodlivého nástroja alebo na prípravu následného útoku. Záujem o grafické karty môže podľa analytikov naznačovať aj možnú prípravu na ťažbu kryptomien, hoci túto možnosť uvádzajú opatrne.
Celý incident ukázal, že e-mailové útoky stále predstavujú jednu z najväčších hrozieb pre firmy aj bežných používateľov. Hoci sa malspam objavuje už dlhé roky, útočníci ho neustále zdokonaľujú. V tomto prípade spojili dôveryhodné služby, personalizované webové stránky, viacvrstvový škodlivý kód a techniky určené na obchádzanie bezpečnostných nástrojov. Každá časť reťazca plnila konkrétnu úlohu a zvyšovala šancu na úspešné napadnutie systému.
Práve preto odborníci odporúčajú venovať zvýšenú pozornosť nečakaným e-mailovým prílohám a odkazom, aj keď na prvý pohľad vedú na známe a dôveryhodné služby. Moderné útoky totiž často nestavajú na jednej veľkej chybe, ale na sérii menších krokov, ktoré spolu vytvoria veľmi presvedčivú pascu. Najhoršie na tom je, že obeť nemusí spraviť nič, čo by jej v danej chvíli pripadalo vyslovene riskantné. Stačí otvoriť objednávku, uvidieť logo firmy a kliknúť na falošné PDF.
Ďalej k téme
Nový útok je na svete: Podvodníci začali vytvárať falošné mobilné siete. Tvoj telefón sa môže pripojiť k ich zariadeniu · 5 min čítania
Tieto nastavenia v Gmaile ti ukážu, či niekto cudzí číta tvoje správy. Toto všetko skontroluj pri podozrení · 4 min čítania
Dokáže zmena DNS servera skryť tvoju aktivitu na internete pred poskytovateľom? Takto to funguje v skutočnosti · 4 min čítaniaPáčil sa ti článok?
Teší nás, že sa ti článok páčil 🙌
Čo by sme mali zlepšiť?
Tvoju spätnú väzbu sme dostali.
Diskusia
Zatiaľ tu nie je žiadny komentár. Čo si o tom myslíš ty?
Napísať prvý komentár →Pravidlá preberania obsahu:
Ďalší článok z témy Bezpečnosť
Čo robiť s Wi-Fi routerom, ktorému skončila softvérová podpora? A ako zistíš, že skončila aj tomu tvojmu?Ak tvoj router už nedostáva bezpečnostné aktualizácie, stále môže fungovať, no časom sa stáva zraniteľnejší. Pozri sa, ako overíš jeho podporu a čo môžeš spraviť.Richard Zliechovský · · 3 min čítania
Router patrí medzi zariadenia, na ktoré väčšina ľudí po nastavení jednoducho zabudne. Pripojíš ho k internetu, nastavíš Wi-Fi a potom môže bez väčšej pozornosti fungovať niekoľko rokov. Problém nastane v momente, keď výrobca prestane vydávať nové aktualizácie firmvéru.Samotný router sa tým nevypne. Pokiaľ má funkčný hardvér, môže ďalej pripájať telefóny, počítače, televízory či ďalšie zariadenia k internetu. Stratí však jednu dôležitú vlastnosť, …Pokračovať v čítaní
Nobelova cena za medicínu putuje trojici vedcov. Ocenili ich za prevratnú optogenetiku
Rozpočet na rok 2027 je podľa Fica zázrakom. Ceny energií pre domácnosti neporastú
Kallasová ostro odsúdila Rusko: Hybridnými útokmi ohrozuje životy ľudí v Európe
Zelenskyj odmietol Trumpovu výzvu. Ukrajina bude pokračovať v útokoch na ruské rafinérie
Na Slovensku potvrdili katarálnu horúčku oviec. Nákaza sa objavila u hovädzieho dobytka
Vláda schválila rozpočet na rok 2027. Deficit verejnej správy sa priblíži k piatim percentám
Nový seizmický roj: Až 5 silných zemetrasení po sebe. Zem v Turecku sa trasie aj teraz
Ploštice zastavili vlaky. Kabínky boli premorené, rušňovodiči odmietali jazdiť
Z letných +26 °C priamo do zimy: Po štvrtku sa teploty prepadnú o 10 °C a v Tatrách znova nasneží
V Rusku sa zrejme šíri nebezpečný mor. Výskumníčka mala omylom rozbiť skúmavku
Z hurikánu sa stal tajfúnom za jednu sekundu: Veterné monštrum Nolo zmenilo identitu. Ako?
Vo štvrtok ešte +27 °C, potom príde teplotný šok. Slovensko čaká prudká zmena
Škoda Octavia prichádza s veľkou novinkou! Ako prvá dostáva nový typ pohonu
XM na odstrel? Mníchov chystá nové BMW X9 alebo X8, veľká zmena plánov
Forthing T5 EVO Dragon Edition v akcii za 25 990 eur. V základe má 177 koní aj masáž
Pozor na D2 pri Bratislave! Najbližšie dni sa pripravte na komplikácie
Viete, ako funguje quattro ultra v Audi? Toto o pohone 4x4 možno neviete
Nový Hyundai Tucson do najmenších detailov. Diesel končí, vrcholná verzia má skoro 300 koní
Test KGM Musso Grand šokuje tichom ako v luxusnej limuzíne
Úniková rampa na diaľnici: Ako dokáže zastaviť aj 40-tonovú súpravu?
Pneumatiky Bridgestone Ecopia zvládli takmer 300-tisíc km bez výmeny
Kia PV7 mieri nad PV5. Väčšia elektrická dodávka odvezie tri europalety
Predlžovač dojazdu Mahle: Elektrickým kamiónom pomôže spaľovací motor
Chery roadshow: Štyri SUV môžete vyskúšať aj blízko slovenských hraníc
Rusko testuje robotický tank Šturm postavený na T-72B3M. Do útoku má ísť bez posádky so 125 mm kanónom
Maďarsko predalo Srbsku 108 BTR prakticky za cenu šrotu. Jeden vyšiel približne na 13-tisíc eur, prípad už vyšetrujú
Všetkých 12 bombardérov B-1B náhle opustilo britskú základňu. Američania mali dostať varovanie pred iránskou hrozbou
Ukrajina má dostať 16 Rafale, prvé už v roku 2028. Objavila sa otázka, odkiaľ ich Francúzi vezmú
Rusko tvrdí, že S-500 dokáže loviť F-22 a F-35. Najťažšia časť však prichádza až po ich odhalení
USA poslali ďalšie Patrioty do Saudskej Arábie a Kataru. Majú chrániť ropu a plyn pred možným útokom Iránu
Zuzana Mauréry pózovala s milovanou mamou (87): Wau, pozrite na tú kočenu!
Neuer aj v druhej sérii stavia na silných menách. K mladším tváram sa pridá herecká legenda
Šokujúce spomienky slávnej herečky: Ako tínedžerku ju obvinili zo zabitia dieťaťa!
Krásna herečka si neustrážila výstrih: Prsia na úteku!
Čo sa deje s telom v okamihu, keď ťa výbuch odhodí? Tlaková vlna dokáže napáchať škody ešte skôr, než dopadneš na zem
Prečo sa oplatí vypiť pohár vody hneď ráno? Tvoje telo to pocíti viacerými spôsobmi
Čo by si cítil vo vesmíre bez skafandra? Telo nevybuchne ani okamžite nezamrzne
Čo sa stane s človekom, keď lietadlo vo výške 11 kilometrov náhle stratí tlak? Na správnu reakciu môžeš mať len 15 sekúnd
Umývaš riad klasickou hubkou? Pri drhnutí z nej vznikajú mikroplasty. Vedci spočítali, koľko ich môže uvoľniť
Sú bio vajcia naozaj zdravšie a výživnejšie než bežné? Pozri sa, či sa za ne oplatí priplatiť
Vedci narazili na zvláštny problém s čiernymi dierami: Ak existuje takzvaná temná dimenzia, môžu mať jeden rozmer navyše
Tento organizmus zvládne teplotu až 70 °C. Vedci objavili nový teplotný rekord pre zložitejší život
NASA objavila na Mesiaci nový obrovský kráter, väčší ako Koloseum. Vznikol pri náraze, ktorý prichádza raz za storočie
Venuša nám mohla byť v minulosti podobnejšia, než dnes: Mala mesiac, ktorý ale skončil tragicky
Vedci objavili ľudský gén, ktorý dokáže „preskakovať“ do iných genómov. Našli ho v kiahňovom víruse
Vedci prvýkrát zachytili kvantový skok zvuku v reálnom čase. Častica zvuku im náhle zmizla pred očami
Astronómovia po prvýkrát v histórii zaznamenali rádiový signál vychádzať z konkrétnej exoplanéty: Mimozemšťania?
Štúdia potvrdila to, čo doteraz tušil každý majiteľ mačiek: Sú to naozaj tak lenivé tvory
Gravitácia ako liek? Nová štúdia ukázala, ako by mohla byť táto netradičná liečba jedného dňa realitou
Ľudstvo sníva o lunárnom meste, no to by rýchlo narazilo na problém: Vedci hovoria, že voda by sa minula mimoriadne rýchlo
Čo robiť s Wi-Fi routerom, ktorému skončila softvérová podpora? A ako zistíš, že skončila aj tomu tvojmu?
Dokáže zmena DNS servera skryť tvoju aktivitu na internete pred poskytovateľom? Takto to funguje v skutočnosti
Cez služby prístupnosti sa môže hacker dostať k tvojmu bankovníctvu. Takto zistíš, ktoré aplikácie v tvojom telefóne majú tento prístup povolený
Tieto nastavenia v Gmaile ti ukážu, či niekto cudzí číta tvoje správy. Toto všetko skontroluj pri podozrení
Našiel si v telefóne zmeškaný hovor z neznámeho čísla? Pozor na Wangiri podvod, ktorý ťa môže pripraviť o peniaze
Tvoj Android bude lepšie chránený pred hackermi. Google pridáva šesť nových bezpečnostných funkcií
Tvoj Android môže potichu slúžiť cudzím ľuďom ako internetová brána. V botnete skončilo vyše 187-tisíc zariadení
Nový útok je na svete: Podvodníci začali vytvárať falošné mobilné siete. Tvoj telefón sa môže pripojiť k ich zariadeniu
Stratil sa ti pes alebo mačka? Pozor na nový AI podvod s falošnými fotografiami, ktorý lomcuje internetom