Cez WhatsApp sa šíri zákerný útok. Stačí otvoriť súbor od známeho kontaktu a hacker môže získať prístup k tvojmu zariadeniu

Cez WhatsApp sa šíri útok, pri ktorom škodlivé prílohy prichádzajú aj od známych kontaktov.

WhatsApp logo titulka_1
Zdroj: Vosveteit.sk / Martin Borko

WhatsApp patrí medzi najpoužívanejšie komunikačné aplikácie na svete. Väčšina ľudí ho využíva na rozhovory s rodinou, priateľmi alebo kolegami. Práve dôvera medzi kontaktmi však vytvorila priestor pre nový typ kybernetického útoku, ktorý v posledných týždňoch zasiahol používateľov vo viacerých krajinách.

Bezpečnostní výskumníci zo SecureList upozornili na rozsiahlu kampaň, v rámci ktorej útočníci rozposlali škodlivé súbory priamo cez WhatsApp. Nešlo pritom o správy od neznámych ľudí. Naopak, prílohy prichádzali od kontaktov, ktoré mali obete uložené vo svojom telefóne. Práve to predstavovalo najväčší problém. Keď ti napíše neznáme číslo, zvyčajne spozornieš. Ak však príde súbor od známeho človeka, veľa používateľov mu venuje podstatne menšiu pozornosť.

Odoberaj Vosveteit.sk cez Telegram a prihlás sa k odberu správ

Útočníci zneužili napadnuté účty

Analýza ukázala, že útočníci získali prístup k viacerým WhatsApp účtom a následne z nich rozoslali škodlivé prílohy všetkým kontaktom. Správy neobsahovali žiadny text. Objavil sa v nich iba súbor, ktorý na prvý pohľad vyzeral ako bežný dokument. Najčastejšie názvy pripomínali faktúry, výpisy z účtu alebo finančné dokumenty.  Útočníci pripravili aj lokalizované verzie v rôznych jazykoch. Lokalizované prílohy majú vyššiu šancu presvedčiť príjemcu, že ide o dôležitý pracovný alebo finančný dokument.

„Útočník využil klamlivé názvy súborov, ktoré napodobnili obchodné a finančné dokumenty,“ uviedli bezpečnostní analytici.

Príloha neobsahovala dokument PDF ani tabuľku Excelu. V skutočnosti išlo o súbor typu VBS, teda skript určený pre operačný systém Windows. Ak používateľ otvoril prílohu vo WhatsApp Desktop alebo po stiahnutí cez WhatsApp Web, systém spustil škodlivý kód.

Bezpečnostní experti varujú pred novou WhatsApp kampaňou, ktorá zneužíva hacknuté účty
Zdroj: Secure List

Prvý skript vytvoril skrytý priečinok v počítači a následne stiahol ďalšie súčasti útoku z internetových serverov pod kontrolou útočníkov. Výskumníci zaznamenali viacero verzií skriptov, no princíp zostal rovnaký. Autori malvéru navyše využili rôzne triky na zamaskovanie svojej činnosti. Časti kódu pomenovali tak, aby pripomínali súčasti služby Windows Update. V niektorých prípadoch dokonca pridali rozsiahle komentáre v čínštine, ktoré mali vytvoriť dojem legitímneho systémového nástroja.

Malvér sa pokúsil vypnúť bezpečnostné upozornenia

Po úspešnom spustení nasledovala ďalšia fáza útoku. Jeden zo skriptov sa pokúsil upraviť nastavenia systému Windows tak, aby používateľ nedostával upozornenia pri administrátorských operáciách. Kvôli tomu obeť útoku neuvidela vyskakovacie okná, ktoré ťa normálne žiadajú spustiť program, ktorý potrebuje vyššie povolenia. Druhý skript následne stiahol komprimovaný archív obsahujúci ďalšie súbory potrebné na dokončenie infekcie.

„Skript opakovane žiadal administrátorské oprávnenia s cieľom zmeniť správanie kontroly používateľských účtov Windows,“ vysvetlili výskumníci.

Zaujímavosťou celej kampane je fakt, že útočníci nepoužili klasický vírus alebo ransomvér. Namiesto toho nasadili legitímny podnikový softvér určený na vzdialenú správu počítačov. Konkrétne išlo o ManageEngine Endpoint Central. Firmy tento nástroj využívajú na správu firemných zariadení, inštaláciu aplikácií alebo technickú podporu zamestnancov.

Po úspešnej inštalácii však dokáže poskytnúť vzdialený prístup aj útočníkovi.

Malvér preto nainštaloval agenta, ktorý sa následne pripojil na servery kontrolované operátormi kampane. V tejto fáze už získali možnosť pracovať s napadnutým zariadením na diaľku. Výskumníci identifikovali viacero serverov, ku ktorým sa infikované počítače pripájali. Niektoré adresy sa v minulosti objavili aj pri aktivitách spojených s inými známymi malvérmi.

Tieto podvody používajú útočníci na WhatsApp najčastejšie
Zdroj: Unsplash (lilartsy, Dima Solomin), Úprava: Vosveteit.sk

To však zatiaľ nestačí na jednoznačné určenie konkrétnej hackerskej skupiny.

Bezpečnostná spoločnosť zaznamenala obete vo viacerých krajinách vrátane Brazílie, Indie, Mexika, Singapuru, Veľkej Británie, Španielska, Taiwanu, Austrálie, Ruska či Vietnamu a viacerých európskych krajinách. Výskumníci zároveň nenašli dôkazy o tom, že by útočníci cielili na konkrétne firmy alebo odvetvia. Kampaň zasiahla bežných používateľov a fungovala skôr na princípe hromadného rozosielania škodlivých príloh.

„Používatelia by mali zostať opatrní pri neočakávaných prílohách vo WhatsAppe, aj keď pochádzajú od známych kontaktov,“ upozornili experti.

Práve tento detail patrí medzi najzradnejšie časti celej kampane. Väčšina ľudí totiž automaticky predpokladá, že správa od priateľa alebo kolegu je bezpečná. Kyberzločinci však čoraz častejšie zneužijú kompromitované účty a dôveru medzi používateľmi obrátia vo svoj prospech. Preto sa pri nečakanej prílohe oplatí venovať pár sekúnd overeniu, čo ti druhá strana skutočne poslala, aj keď ide o niekoho, koho poznáš už roky.

Google News Pridaj si Vosveteit.sk medzi obľúbené zdroje v Google News Pridať