Společnost Eset ve své pravidelné zprávě informuje, že čeští uživatelé se v červenci nejčastěji potýkali s takzvaným spywarem. Jde o škodlivý kód, jehož cílem je odcizit citlivé údaje uživatele. Nejčastěji míří na hesla.
Spyware, přesněji typ označovaný jako password stealer, je podle Esetu dlouhodobě nejvážnější kybernetickou hrozbou v České republice. Takto získaná hesla podle odborníků končí v databázích na černém trhu a obchoduje se s nimi.
Útočníci šíří malware spamem s méně známým typem přílohy
Ve třetině případů detekovali experti spyware Spy.Agent.AES, známý také jako Agent Tesla. Šířil se spamem, naštěstí majoritně ve španělštině. Infikovaná příloha nesla nejčastěji název „orden de compra# 310000668.bat“.
„Spy.Agent.AES útočil minulý měsíc v jedné, zato velice masivní kampani 12.července, oproti běžným dnům jsme ve čtvrtek 12. zachytili nárůst detekcí o 800 %,” říká Martin Jirkal, vedoucí analytického týmu v pražské pobočce Esetu.
Soubor s přílohou .bat je podle společnosti méně obvyklý, a to může uživatele zmást. V praxi ale jde o textový nicméně spustitelný soubor. Útočníci zneužívají vlastnosti operačního systému Windows, ve kterém lze tento typ souboru spustit.
„Chová se podobně jako soubor .exe – ten většina uživatelů zná jako soubor, kterým se spouští konkrétní aplikace. V případě jakýchkoliv spustitelných souborů platí, že je nedoporučujeme spouštět, pokud je obdržíte z neznámého zdroje nebo e-mailem. A je to právě proto, že mohou obsahovat malware,“ dodává Jirkal.
Za útoky spyware může stát jedna skupina
Ve stejný den jako Spy.Agent.AES, tedy 12. 7. 2021, podle Esetu probíhaly také útoky dalšího spyware s označením Formbook. Jeho druhou méně významnou kampaň zachytili analytici 19. 7. Obě tyto hrozby fungují podle podobného schématu a v obou případech jsou cílem přihlašovací údaje uložené v prohlížečích.
„V České republice občas vidíme, že výrazné útoky největších rodin malware přicházejí ve stejné dny. Jelikož nejsme svědky souběhu těchto rodin poprvé, je možné, že za majoritou útoků stojí jedna skupina útočníků. Situaci nadále pečlivě monitorujeme,“ popisuje Jirkal.
Za desetinou útoků stojí další password stealer Fareit. Od června objem jeho detekcí klesl asi na polovinu. Na rozdíl od předchozích typů škodlivého kódu nezachytili analytici žádnou intenzivní jednodenní kampaň.
Jeho útoky byly podle Esetu rozložené do celého měsíce. Jinak ale jde o stejný princip – uživatel si z infikované přílohy nedopatřením nainstaluje malware, který jej okrade o hesla uložená pro automatické doplňování.
Nejčastější kybernetické hrozby v České republice za červenec 2021:
- MSIL/Spy.Agent.AES trojan (28,10 %)
- Win32/Formbook trojan (13,88 %)
- Win32/PSW.Fareit trojan (8,01 %)
- WinGo/RanumBot trojan (1,57 %)
- MSIL/Spy.Agent.DFY trojan (1,39 %)
- Win32/Agent.TJS trojan (1,26 %)
- MSIL/NanoCore trojan (1,26 %)
- Win64/Farfli trojan (1,04 %)
- Java/Adwind trojan (0,72 %)
- Win32/Neshta virus (0,68 %)
Zdroj: Eset