Štvrtok 8. októbra 2026

Správy zo sveta
technológií a vedy

Sleduj nás

Silent Swap dorazil aj na Slovensko. V tichosti zmení príjemcu, ktorému posielaš peniaze. Stačí kliknúť a sú preč

Silent Swap ako falošné Google Notes mení adresy kryptopeňaženiek pri platbe. Kampaň zasiahla aj Slovensko, varujú experti z McAfee.

pozor peniaze podvod
Zdroj: Vosveteit.sk, OpenClipart-Vectors z Pixabay

Skopíruješ adresu peňaženky, vložíš ju do transakčného poľa a stlačíš odoslať. Všetko vyzerá normálne. Peniaze však pristanú niekde úplne inde. Nový malvér s názvom Silent Swap funguje presne takto. Ticho zamení adresu príjemcu skôr, ako ju stihneš poriadne overiť. A keďže väčšina blockchainových transakcií sa už nedá vrátiť späť, jeden nepozorný klik môže znamenať trvalú stratu.

Obsah článku · 4 časti
  1. Malvér sa do prehliadača zapíše ako legitímne rozšírenie
  2. Namiesto jednej adresy používa celý systém náhrad
  3. Server útočníka nehľadá v kóde, ale na blockchaine
  4. Poznámková aplikácia nemá čo čítať históriu ani schránku

Kampaň objavili výskumníci z McAfee Labs. Malvér sa šíri cez nepodpísané inštalátory a výskumníci našli jeho verzie napísané v .NET aj Golang. Tie do prehliadača potajme nasadia škodlivé rozšírenie. Tvári sa ako nevinná aplikácia na poznámky s názvom „Google Notes“. Má čistú ikonku aj jednoduché funkčné rozhranie. Keď ju otvoríš, správa sa presne tak, ako by si od poznámkovej aplikácie čakal. Celá špinavá práca však beží v pozadí, v skriptoch, ktoré používateľ nevidí.

Odoberaj Vosveteit.sk cez Telegram a prihlás sa k odberu správ
silent swap podvodne rozsirenie google notes
Zdroj: www.mcafee.com

Malvér sa do prehliadača zapíše ako legitímne rozšírenie

Inštalátor s názvom BaseZipInstaller nečaká na bežné schválenie používateľom. Priamo zasahuje do súborov nastavení Chromium prehliadačov, napríklad Chrome, Edge, Brave či Opera, a vpíše do nich rozšírenie tak, aby vyzeralo ako legitímne nainštalované.

Prehliadače si pritom bežne kontrolujú integritu týchto súborov pomocou hashov a HMAC hodnôt. Malvér ich po úprave prepočíta a prepíše. Prehliadač tak nemusí zbadať nič podozrivé. Rozšírenie sa potom do systému dostane obchádzkou, úplne mimo oficiálneho obchodu s doplnkami.

Pri novších verziách Chrome a Edge je podľa McAfee potrebné, aby bol zapnutý vývojársky režim. Útočníci to môžu riešiť sociálnym inžinierstvom, napríklad navádzaním používateľa, aby režim zapol sám. Staršie verzie Chromium prehliadačov sú vo väčšom riziku. Po dokončení inštalácie sa škodlivý inštalátor sám vymaže, čím odstráni jednu z viditeľných stôp po prvotnej infekcii.

Namiesto jednej adresy používa celý systém náhrad

Na rozdiel od bežného malvéru, ktorý má peňaženky útočníkov natvrdo zapísané v kóde, ide Silent Swap o krok ďalej. Zachytenú adresu pošle na server útočníka a späť dostane konkrétnu náhradnú adresu. Pri viacerých kryptomenách sa pôvodná adresa mapuje na konkrétnu útočníkovu adresu. Ak používateľ neskôr skopíruje tú istú adresu znova, malvér mu podsunie rovnakú náhradu. Ak server neodpovie, rozšírenie siahne po záložných adresách z vlastného kódu.

Rozšírenie rozpoznáva adresy viacerých kryptomien vrátane Bitcoinu, Etherea, Bitcoin Cash, Ripple a Dash. Pri týchto menách McAfee pozoroval mapovanie na unikátne adresy útočníka. Pri Solane sa podľa analýzy používala jedna spoločná adresa. Výskumníci zároveň uviedli, že jedna z odhalených Ethereum adries mala približne 1 902 dolárov.

Server útočníka nehľadá v kóde, ale na blockchaine

Silent Swap skrýva adresu riadiaceho servera rafinovanejšie. Namiesto priameho zápisu do kódu sa pýta verejného blockchain RPC endpointu, zavolá metódu smart kontraktu a z odpovede si dekóduje aktuálnu C2 doménu. Táto technika sa označuje ako EtherHiding. Útočník vďaka nej dokáže meniť infraštruktúru cez hodnotu uloženú v smart kontrakte bez toho, aby musel znovu upravovať a šíriť samotný malvér.

McAfee označil kampaň za globálne rozšírenú, s výraznou koncentráciou infekcií v Indii. Infekcie sa však objavili aj v USA, Brazílii, Indonézii či Španielsku. Podľa mapy zasiahnutých regiónov sa útoky dotkli aj Slovenska, takže nejde len o problém vzdialených kryptotrhov. Výskumníci zároveň prepájajú túto aktivitu s rovnakým aktérom, ktorý stál za predchádzajúcou operáciou CountLoader.

Silent Swap malver mapa zasiahnutych krajin vratane slovenska
Zdroj: www.mcafee.com

Poznámková aplikácia nemá čo čítať históriu ani schránku

Pri inštalácii si „Google Notes“ pýta povolenia, ktoré s poznámkami nemajú nič spoločné: prístup ku všetkým navštíveným stránkam, histórii prehliadania a čítaniu aj zápisu do schránky. Aplikácia na poznámky takéto oprávnenia nepotrebuje. Ak si ich podobné rozšírenie pýta, je to silný varovný signál.

McAfee odporúča pred každou kryptotransakciou ručne overiť prvých a posledných šesť znakov adresy príjemcu, ideálne podľa originálu zobrazeného na inom zariadení. Rozšírenia by si mal inštalovať len z oficiálnych obchodov a každý doplnok, ktorý sa v prehliadači objaví bez toho, aby si si pamätal jeho inštaláciu, treba považovať za podozrivý.

Že netreba slepo dôverovať ani zdanlivo bezpečným doplnkom, ukazuje aj najnovší objav výskumníkov zo Socket. Tí odhalili dvojicu škodlivých rozšírení pre Chrome a Firefox skrytých za bezplatnú VPN s názvom „VPN Go: Free VPN“. Neútočili rovnakým spôsobom ako Silent Swap, no tiež zneužívali prístup ku schránke. Podľa Socketu mohli útočníkom posielať skopírovaný obsah vrátane hesiel, autentifikačných kódov, API kľúčov, OAuth tokenov, seed fráz či adries peňaženiek. Vývojári najskôr zverejnili zdanlivo neškodnú verziu a škodlivý kód pridali až v neskoršej aktualizácii.

Bezpečnosť

Ďalej k téme

Všetky články z témy Bezpečnosť →
Tvoj názor

Páčil sa ti článok?

Diskusia

Tvoje meno★ Prvý v diskusii

Toto miesto je zatiaľ voľné. Kto napíše prvý, dostane štítok natrvalo. Člen komunity aj +5 bodov

★ Napísať prvý komentár

Ďalší článok z témy Bezpečnosť

Máš aktualizovaný WhatsApp? Stačilo kliknúť na Reel a aplikácia ťa mohla poslať na server útočníkaWhatsApp opravil chybu v Instagram Reels správach, cez ktorú mohol útočník podstrčiť vlastnú URL. Problém zasiahol Android aj iPhone a oprava je už dostupná.Martin Borko · · 3 min čítaniaWhatsApp opravoval chybu, cez ktorú mohol útočník podstrčiť do správy s Instagram Reelom vlastnú URL adresu. Zraniteľnosť zasiahla Android aj iPhony a hoci Meta neeviduje jej zneužívanie v reálnych útokoch, ak WhatsApp neaktualizuješ pravidelne, oplatí sa skontrolovať, či máš v telefóne najnovšiu verziu.Problém dostal označenie CVE-2026-23866 a týkal sa údajov, ktoré WhatsApp spracúva pri zobrazovaní Instagram Reels. Náhľad videa totiž neobsahuje …Pokračovať v čítaní
Google News Pridaj si Vosveteit.sk medzi obľúbené zdroje v Google News Pridať

Diskutuje sa

  1. Rusko sa pochválilo vlastnou výrobnou linkou na 130 nm čipy. Odborníci upozorňujú, že technologicky zaostáva približne 25 rokov7

    Lark A.: „Ale je celkom dobré že sa snažia . ako Čína napriklad ktorá by dokázala zlomiť monopol ktorý ASML…“

  2. AI už píše kód, ktorému nerozumejú ani skúsení programátori. Napriek tomu funguje5

    Martin B.: „Hotovy skynet, som sa najprv usmial nad tym, ale na druhej strane, inteligencia si vzdy podmanila menej inteligentny…“

  3. Francúzsko úspešne odpálilo strategickú raketu M51.3 z jadrovej ponorky. Test ukázal pripravenosť systému2

    František: „Ďakujeme za vašu ochranu voči ruskej agresii“

  4. Nemecko postavilo veternú elektráreň vysokú 365 metrov. GICON láme rekordy, obyčajné veterné turbíny oproti nej vyzerajú ako miniatúry5

    LaccoS: „Prosím nerobte reklamu nezmyselným a zdraviu aj prírode škodiacim technológiám.“

  5. Drony potopili obchodné lode pri krajinách NATO. Kyjev obviňuje Rusko, EÚ hovorí o neprijateľnom útoku3

    Vlado V.: „Rudo....trochu sa spamätaj....keby rusi neprešli hranice ukrajiny tankami, tak by žiadne drony, rakety nepadali nikde....paňjatno DURAKU?????“

Od partnerov