Menu

Falešné faktury v e-mailu šíří po Česku virus CloudEyE: Odborníci varují uživatele Windows. Ani antivirus nepomůže

Falešné faktury v e-mailu šíří po Česku virus CloudEyE: Odborníci varují uživatele Windows. Ani antivirus nepomůžeFoto: Magnific
Přiblížili jsme past, která letos chodí Čechům do e-mailu schovaná za nevinnou fakturu nebo objednávku.

Do schránky vám přijde příloha, která vypadá jako běžná faktura nebo objednávka. Otevřete ji, navenek se nic nestane a za chvíli na ni zapomenete. Právě v tu chvíli se ale do počítače mohl nastěhovat nezvaný host, jehož jediným úkolem je propašovat dovnitř další, mnohem nebezpečnější programy. Přesně takhle tiše se letos po českých počítačích šíří škodlivý kód, o kterém většina lidí nikdy neslyšela.

Předvoj, za kterým přijdou horší viry

Jmenuje se CloudEyE a bezpečnostní odborníci mu říkají loader neboli zavaděč. Funguje jako poslíček. Jakmile se usadí v systému, začne si po síti stahovat další škodlivé programy a rovnou je spouští. Je to první článek řetězu, na jehož konci stojí nástroje na krádež dat. Právě proto ho lidé snadno podcení, jeho práci totiž není na první pohled vidět.

Roky se prodával jako legální program

Nejzajímavější je, odkud se CloudEyE vzal. Bezpečnostní firma Check Point už v roce 2020 doložila, že jde o tentýž nástroj, který se v bezpečnostní branži označuje jako GuLoader. Roky se přitom nabízel na běžném internetu jako naprosto legální software na ochranu aplikací před kopírováním a rozborem. Ve skutečnosti sloužil hlavně k tomu, aby ukryl viry před antivirem. Pořídit si ho mohl kdokoliv zhruba za sto dolarů měsíčně.

Proč ho antivirus tak těžko odhalí

Hlavní silou tohoto škůdce je maskování. Svůj náklad zašifruje a často ho schová na běžné cloudové úložiště typu Disk Google nebo OneDrive, kde ho nikdo nečeká. Než se spustí, obhlédne si okolí a zjišťuje, jestli náhodou neběží v testovacím prostředí, ve kterém výzkumníci viry rozebírají. Pokud pojme podezření, že je sledovaný, radši se vůbec nespustí. Antivirové programy ho proto zpočátku snadno přehlédnou.

Do počítače propašuje zloděje hesel

Co takový poslíček přinese? Nejčastěji takzvané infostealery, tedy programy zaměřené na krádež údajů. Podle ESETu mezi ně patří třeba Formbook, Agent Tesla nebo SnakeStealer. Jejich cílem jsou hlavně vaše hesla a přihlašovací údaje. Jedno vyzrazené heslo přitom nadělá víc škody, než se zdá. Pokud ho používáte i u jiných služeb, útočník se s ním dostane rovnou do vašeho e-mailu nebo internetového bankovnictví. A i samotný přihlašovací údaj má na podvodných tržištích svou cenu.

Odebírejte náš 🚨 Spotřebitelský radar

Exkluzivní obsah, slevy, soutěže, testy a výhodné nabídky. Vybráno naší redakcí, každý den na váš e-mail. Pro první odběratele zdarma, využijte toho!

Posíláme jen to, co stojí za to. Řídíme se zásadami ochrany soukromí.

Díky, že čtete arecenze.cz

Jsme tým nadšenců, kteří tvoří obsah o všem, co má přímý dopad na peněženku nebo praktický život běžného Čecha — co koupit, jak ušetřit, čemu se vyhnout a kolik zaplatíte.

Kvůli tomu experti radí přestat spoléhat na hesla uložená v prohlížeči. „Bezpečná správa hesel je v digitálním světě již základem a nutností,“ uvádí v tiskové zprávě Martin Jirkal, vedoucí analytického týmu pražské výzkumné pobočky ESET. Doporučuje pro každý účet jiné heslo, ideálně uschované ve správci hesel, a všude, kde to jde, přidat ověření druhým faktorem.

Za 46 procenty nákaz stojí jediný škůdce

Že nejde o okrajovou hrozbu, ukázala červencová čísla ESETu. Na CloudEyE připadlo 46 procent všeho zachyceného malwaru pro Windows u nás, takže se postaral zhruba o každý druhý případ. Druhá nejčastější nákaza za ním zaostala o desítky procentních bodů a zbytek žebříčku se držel hluboko pod deseti procenty. Nasazení téhle hrozby navíc kolísá, po silné vlně dá útočník na měsíc pokoj, vyhodnotí zásah a rozjede další kolo.

Jak poznáte nebezpečnou přílohu

Past bývá jednoduchá. V e-mailu čeká soubor, který předstírá účtenku, potvrzenou objednávku nebo oskenovaný papír z účtárny. V posledních měsících navíc spousta nástrah dorazila pod anglickými názvy, které v lidech nevzbudí takovou ostražitost jako české. Zrádná je hlavně dvojitá koncovka. Ikona i začátek názvu hlásí PDF, jenže úplný konec souboru zní třeba .js, a to už je spustitelný program.

Člověk čte e-mail na notebookuFoto: fizkes / Shutterstock

Škodlivá příloha nejčastěji dorazí schovaná v běžně vypadajícím e-mailu.

Jak si zobrazit skutečnou příponu: Windows u běžných typů souborů koncovku ve výchozím nastavení skrývá a ikonu volí podle ní, takže soubor s ikonou PDF může doopravdy být spustitelný „faktura.pdf.js“. Zobrazení přípon zapnete v Průzkumníku souborů v nabídce Zobrazit volbou Přípony názvů souborů. Pak u každé přílohy hned uvidíte, čím ve skutečnosti je.

Ještě před otevřením se podívejte, od koho zpráva reálně dorazila a jak přesně se soubor jmenuje až za poslední tečkou. Nečekanou přílohu radši neotvírejte, i kdyby působila důvěryhodně. Mějte zapnutou spolehlivou ochranu, a když něco hlásí, nezavírejte to jen tak pryč. Pokud teprve vybíráte, mrkněte na naše srovnání antivirových programů. A jakmile máte pocit, že už je malér, vytáhněte počítač ze sítě, nechte ho projet antivirem a bez odkladu přenastavte přístupy k účtům, na kterých vám záleží.

Zdroje: Autorský text, https://research.checkpoint.com/2020/guloader-cloudeye/, https://www.checkpoint.com/cyber-hub/threat-prevention/what-is-malware/what-is-cloudeye-malware/, https://any.run/malware-trends/guloader/, https://www.eset.com/cz/o-nas/pro-novinare/tiskove-zpravy/eset-malware-s-funkci-nebezpecneho-kuryra-stal-v-cervenci-za-temer-polovinou-vsech-utoku-na-ceske-pocitace/, https://support.microsoft.com/cs-CZ/Windows/Experience/Storage-FileManagement/common-file-name-extensions-in-windows, https://www.novinky.cz/clanek/internet-a-pc-bezpecnost-virus-cloudeye-se-siri-ceskem-jako-lavina-40593423

Rubriky

Přečtěte si také

Diskuze, komentáře a vaše zkušenosti

Podělte se o svůj názor, dotaz a poraďte ostatním v moderované diskuzi.
Zveřejňujeme každý slušný a přínosný komentář.