Štvrtok 8. októbra 2026

Správy zo sveta
technológií a vedy

Sleduj nás

Silent Swap dorazil aj na Slovensko. V tichosti zmení príjemcu, ktorému posielaš peniaze. Stačí kliknúť a sú preč

Silent Swap ako falošné Google Notes mení adresy kryptopeňaženiek pri platbe. Kampaň zasiahla aj Slovensko, varujú experti z McAfee.

pozor peniaze podvod
Zdroj: Vosveteit.sk, OpenClipart-Vectors z Pixabay

Skopíruješ adresu peňaženky, vložíš ju do transakčného poľa a stlačíš odoslať. Všetko vyzerá normálne. Peniaze však pristanú niekde úplne inde. Nový malvér s názvom Silent Swap funguje presne takto. Ticho zamení adresu príjemcu skôr, ako ju stihneš poriadne overiť. A keďže väčšina blockchainových transakcií sa už nedá vrátiť späť, jeden nepozorný klik môže znamenať trvalú stratu.

Obsah článku · 4 časti
  1. Malvér sa do prehliadača zapíše ako legitímne rozšírenie
  2. Namiesto jednej adresy používa celý systém náhrad
  3. Server útočníka nehľadá v kóde, ale na blockchaine
  4. Poznámková aplikácia nemá čo čítať históriu ani schránku

Kampaň objavili výskumníci z McAfee Labs. Malvér sa šíri cez nepodpísané inštalátory a výskumníci našli jeho verzie napísané v .NET aj Golang. Tie do prehliadača potajme nasadia škodlivé rozšírenie. Tvári sa ako nevinná aplikácia na poznámky s názvom „Google Notes“. Má čistú ikonku aj jednoduché funkčné rozhranie. Keď ju otvoríš, správa sa presne tak, ako by si od poznámkovej aplikácie čakal. Celá špinavá práca však beží v pozadí, v skriptoch, ktoré používateľ nevidí.

Odoberaj Vosveteit.sk cez Telegram a prihlás sa k odberu správ
silent swap podvodne rozsirenie google notes
Zdroj: www.mcafee.com

Malvér sa do prehliadača zapíše ako legitímne rozšírenie

Inštalátor s názvom BaseZipInstaller nečaká na bežné schválenie používateľom. Priamo zasahuje do súborov nastavení Chromium prehliadačov, napríklad Chrome, Edge, Brave či Opera, a vpíše do nich rozšírenie tak, aby vyzeralo ako legitímne nainštalované.

Prehliadače si pritom bežne kontrolujú integritu týchto súborov pomocou hashov a HMAC hodnôt. Malvér ich po úprave prepočíta a prepíše. Prehliadač tak nemusí zbadať nič podozrivé. Rozšírenie sa potom do systému dostane obchádzkou, úplne mimo oficiálneho obchodu s doplnkami.

Pri novších verziách Chrome a Edge je podľa McAfee potrebné, aby bol zapnutý vývojársky režim. Útočníci to môžu riešiť sociálnym inžinierstvom, napríklad navádzaním používateľa, aby režim zapol sám. Staršie verzie Chromium prehliadačov sú vo väčšom riziku. Po dokončení inštalácie sa škodlivý inštalátor sám vymaže, čím odstráni jednu z viditeľných stôp po prvotnej infekcii.

Namiesto jednej adresy používa celý systém náhrad

Na rozdiel od bežného malvéru, ktorý má peňaženky útočníkov natvrdo zapísané v kóde, ide Silent Swap o krok ďalej. Zachytenú adresu pošle na server útočníka a späť dostane konkrétnu náhradnú adresu. Pri viacerých kryptomenách sa pôvodná adresa mapuje na konkrétnu útočníkovu adresu. Ak používateľ neskôr skopíruje tú istú adresu znova, malvér mu podsunie rovnakú náhradu. Ak server neodpovie, rozšírenie siahne po záložných adresách z vlastného kódu.

Rozšírenie rozpoznáva adresy viacerých kryptomien vrátane Bitcoinu, Etherea, Bitcoin Cash, Ripple a Dash. Pri týchto menách McAfee pozoroval mapovanie na unikátne adresy útočníka. Pri Solane sa podľa analýzy používala jedna spoločná adresa. Výskumníci zároveň uviedli, že jedna z odhalených Ethereum adries mala približne 1 902 dolárov.

Server útočníka nehľadá v kóde, ale na blockchaine

Silent Swap skrýva adresu riadiaceho servera rafinovanejšie. Namiesto priameho zápisu do kódu sa pýta verejného blockchain RPC endpointu, zavolá metódu smart kontraktu a z odpovede si dekóduje aktuálnu C2 doménu. Táto technika sa označuje ako EtherHiding. Útočník vďaka nej dokáže meniť infraštruktúru cez hodnotu uloženú v smart kontrakte bez toho, aby musel znovu upravovať a šíriť samotný malvér.

McAfee označil kampaň za globálne rozšírenú, s výraznou koncentráciou infekcií v Indii. Infekcie sa však objavili aj v USA, Brazílii, Indonézii či Španielsku. Podľa mapy zasiahnutých regiónov sa útoky dotkli aj Slovenska, takže nejde len o problém vzdialených kryptotrhov. Výskumníci zároveň prepájajú túto aktivitu s rovnakým aktérom, ktorý stál za predchádzajúcou operáciou CountLoader.

Silent Swap malver mapa zasiahnutych krajin vratane slovenska
Zdroj: www.mcafee.com

Poznámková aplikácia nemá čo čítať históriu ani schránku

Pri inštalácii si „Google Notes“ pýta povolenia, ktoré s poznámkami nemajú nič spoločné: prístup ku všetkým navštíveným stránkam, histórii prehliadania a čítaniu aj zápisu do schránky. Aplikácia na poznámky takéto oprávnenia nepotrebuje. Ak si ich podobné rozšírenie pýta, je to silný varovný signál.

McAfee odporúča pred každou kryptotransakciou ručne overiť prvých a posledných šesť znakov adresy príjemcu, ideálne podľa originálu zobrazeného na inom zariadení. Rozšírenia by si mal inštalovať len z oficiálnych obchodov a každý doplnok, ktorý sa v prehliadači objaví bez toho, aby si si pamätal jeho inštaláciu, treba považovať za podozrivý.

Že netreba slepo dôverovať ani zdanlivo bezpečným doplnkom, ukazuje aj najnovší objav výskumníkov zo Socket. Tí odhalili dvojicu škodlivých rozšírení pre Chrome a Firefox skrytých za bezplatnú VPN s názvom „VPN Go: Free VPN“. Neútočili rovnakým spôsobom ako Silent Swap, no tiež zneužívali prístup ku schránke. Podľa Socketu mohli útočníkom posielať skopírovaný obsah vrátane hesiel, autentifikačných kódov, API kľúčov, OAuth tokenov, seed fráz či adries peňaženiek. Vývojári najskôr zverejnili zdanlivo neškodnú verziu a škodlivý kód pridali až v neskoršej aktualizácii.

Bezpečnosť

Ďalej k téme

Všetky články z témy Bezpečnosť →
Tvoj názor

Páčil sa ti článok?

Diskusia

Tvoje meno★ Prvý v diskusii

Toto miesto je zatiaľ voľné. Kto napíše prvý, dostane štítok natrvalo. Člen komunity aj +5 bodov

★ Napísať prvý komentár

Ďalší článok z témy Bezpečnosť

Používaš WhatsApp aj na počítači či ďalšom mobile? Pri citlivých chatoch sa chystá dôležitá zmenaWhatsApp testuje funkciu Restricted Chat, ktorá skryje vybranú konverzáciu z WhatsApp Webu, počítača či tabletu a pridá ďalšie obmedzenia.Martin Borko · · 3 min čítaniaWhatsApp testuje funkciu Restricted Chat, ktorá dokáže vybranú konverzáciu odstrihnúť od prepojených zariadení. Chat tak zostane dostupný v hlavnom telefóne, no nezobrazí sa napríklad vo WhatsApp Webe alebo v aplikácii na počítači.Hodiť sa to môže najmä pri správach, ktoré nechceš mať otvorené na pracovnom notebooku či inom zariadení, kde WhatsApp používaš spolu s bežnými konverzáciami.Pokračovať v čítaní
Google News Pridaj si Vosveteit.sk medzi obľúbené zdroje v Google News Pridať

Diskutuje sa

  1. V zahraničí sa šíri nový podvod, čoskoro môže doraziť aj k nám. Začína sa telefonátom a pokračuje cez WhatsApp4

    host_02: „To sa nedeje len na Západe. A tento podvod je z Indie, ale deje sa všade, Slovensko, Nemecko,…“

  2. Francúzsko úspešne odpálilo strategickú raketu M51.3 z jadrovej ponorky. Test ukázal pripravenosť systému4

    Krokodíl: „Pekne vám drbe na tej malej zemeguli. Ľudstvo vykape, príroda sa zregeneruje.“

  3. Rusko sa pochválilo vlastnou výrobnou linkou na 130 nm čipy. Odborníci upozorňujú, že technologicky zaostáva približne 25 rokov7

    Lark A.: „Ale je celkom dobré že sa snažia . ako Čína napriklad ktorá by dokázala zlomiť monopol ktorý ASML…“

  4. AI už píše kód, ktorému nerozumejú ani skúsení programátori. Napriek tomu funguje5

    Martin B.: „Hotovy skynet, som sa najprv usmial nad tym, ale na druhej strane, inteligencia si vzdy podmanila menej inteligentny…“

  5. Nemecko postavilo veternú elektráreň vysokú 365 metrov. GICON láme rekordy, obyčajné veterné turbíny oproti nej vyzerajú ako miniatúry5

    LaccoS: „Prosím nerobte reklamu nezmyselným a zdraviu aj prírode škodiacim technológiám.“

Od partnerov