Falešné faktury v e-mailu šíří po Česku virus CloudEyE: Odborníci varují uživatele Windows. Ani antivirus nepomůže
Foto: MagnificZískejte zdarma naše články jako první
Do schránky vám přijde příloha, která vypadá jako běžná faktura nebo objednávka. Otevřete ji, navenek se nic nestane a za chvíli na ni zapomenete. Právě v tu chvíli se ale do počítače mohl nastěhovat nezvaný host, jehož jediným úkolem je propašovat dovnitř další, mnohem nebezpečnější programy. Přesně takhle tiše se letos po českých počítačích šíří škodlivý kód, o kterém většina lidí nikdy neslyšela.
Předvoj, za kterým přijdou horší viry
Jmenuje se CloudEyE a bezpečnostní odborníci mu říkají loader neboli zavaděč. Funguje jako poslíček. Jakmile se usadí v systému, začne si po síti stahovat další škodlivé programy a rovnou je spouští. Je to první článek řetězu, na jehož konci stojí nástroje na krádež dat. Právě proto ho lidé snadno podcení, jeho práci totiž není na první pohled vidět.
Roky se prodával jako legální program
Nejzajímavější je, odkud se CloudEyE vzal. Bezpečnostní firma Check Point už v roce 2020 doložila, že jde o tentýž nástroj, který se v bezpečnostní branži označuje jako GuLoader. Roky se přitom nabízel na běžném internetu jako naprosto legální software na ochranu aplikací před kopírováním a rozborem. Ve skutečnosti sloužil hlavně k tomu, aby ukryl viry před antivirem. Pořídit si ho mohl kdokoliv zhruba za sto dolarů měsíčně.
Odebírejte naše články: Přidejte si boxík arecenze.cz na domovskou stránku Seznam.cz
Proč ho antivirus tak těžko odhalí
Hlavní silou tohoto škůdce je maskování. Svůj náklad zašifruje a často ho schová na běžné cloudové úložiště typu Disk Google nebo OneDrive, kde ho nikdo nečeká. Než se spustí, obhlédne si okolí a zjišťuje, jestli náhodou neběží v testovacím prostředí, ve kterém výzkumníci viry rozebírají. Pokud pojme podezření, že je sledovaný, radši se vůbec nespustí. Antivirové programy ho proto zpočátku snadno přehlédnou.
Do počítače propašuje zloděje hesel
Co takový poslíček přinese? Nejčastěji takzvané infostealery, tedy programy zaměřené na krádež údajů. Podle ESETu mezi ně patří třeba Formbook, Agent Tesla nebo SnakeStealer. Jejich cílem jsou hlavně vaše hesla a přihlašovací údaje. Jedno vyzrazené heslo přitom nadělá víc škody, než se zdá. Pokud ho používáte i u jiných služeb, útočník se s ním dostane rovnou do vašeho e-mailu nebo internetového bankovnictví. A i samotný přihlašovací údaj má na podvodných tržištích svou cenu.
Kvůli tomu experti radí přestat spoléhat na hesla uložená v prohlížeči. „Bezpečná správa hesel je v digitálním světě již základem a nutností,“ uvádí v tiskové zprávě Martin Jirkal, vedoucí analytického týmu pražské výzkumné pobočky ESET. Doporučuje pro každý účet jiné heslo, ideálně uschované ve správci hesel, a všude, kde to jde, přidat ověření druhým faktorem.
Za 46 procenty nákaz stojí jediný škůdce
Že nejde o okrajovou hrozbu, ukázala červencová čísla ESETu. Na CloudEyE připadlo 46 procent všeho zachyceného malwaru pro Windows u nás, takže se postaral zhruba o každý druhý případ. Druhá nejčastější nákaza za ním zaostala o desítky procentních bodů a zbytek žebříčku se držel hluboko pod deseti procenty. Nasazení téhle hrozby navíc kolísá, po silné vlně dá útočník na měsíc pokoj, vyhodnotí zásah a rozjede další kolo.
Jak poznáte nebezpečnou přílohu
Past bývá jednoduchá. V e-mailu čeká soubor, který předstírá účtenku, potvrzenou objednávku nebo oskenovaný papír z účtárny. V posledních měsících navíc spousta nástrah dorazila pod anglickými názvy, které v lidech nevzbudí takovou ostražitost jako české. Zrádná je hlavně dvojitá koncovka. Ikona i začátek názvu hlásí PDF, jenže úplný konec souboru zní třeba .js, a to už je spustitelný program.
Odebírejte naše články: Přidejte si boxík arecenze.cz na domovskou stránku Seznam.cz
Foto: fizkes / ShutterstockŠkodlivá příloha nejčastěji dorazí schovaná v běžně vypadajícím e-mailu.
Jak si zobrazit skutečnou příponu: Windows u běžných typů souborů koncovku ve výchozím nastavení skrývá a ikonu volí podle ní, takže soubor s ikonou PDF může doopravdy být spustitelný „faktura.pdf.js“. Zobrazení přípon zapnete v Průzkumníku souborů v nabídce Zobrazit volbou Přípony názvů souborů. Pak u každé přílohy hned uvidíte, čím ve skutečnosti je.
Ještě před otevřením se podívejte, od koho zpráva reálně dorazila a jak přesně se soubor jmenuje až za poslední tečkou. Nečekanou přílohu radši neotvírejte, i kdyby působila důvěryhodně. Mějte zapnutou spolehlivou ochranu, a když něco hlásí, nezavírejte to jen tak pryč. Pokud teprve vybíráte, mrkněte na naše srovnání antivirových programů. A jakmile máte pocit, že už je malér, vytáhněte počítač ze sítě, nechte ho projet antivirem a bez odkladu přenastavte přístupy k účtům, na kterých vám záleží.
Zdroje: Autorský text, https://research.checkpoint.com/2020/guloader-cloudeye/, https://www.checkpoint.com/cyber-hub/threat-prevention/what-is-malware/what-is-cloudeye-malware/, https://any.run/malware-trends/guloader/, https://www.eset.com/cz/o-nas/pro-novinare/tiskove-zpravy/eset-malware-s-funkci-nebezpecneho-kuryra-stal-v-cervenci-za-temer-polovinou-vsech-utoku-na-ceske-pocitace/, https://support.microsoft.com/cs-CZ/Windows/Experience/Storage-FileManagement/common-file-name-extensions-in-windows, https://www.novinky.cz/clanek/internet-a-pc-bezpecnost-virus-cloudeye-se-siri-ceskem-jako-lavina-40593423
Získejte zdarma naše články jako první
Použité zdroje
Rubriky
Podělte se o svůj názor, dotaz a poraďte ostatním v moderované diskuzi.
Zveřejňujeme každý slušný a přínosný komentář.