Malware „s funkcí kurýra“ stál v červenci za téměř polovinou všech útoků na české počítače
Malware CloudEyE si nadále drží svou unikátní pozici mezi nejčastěji detekovanými škodlivými kódy pro operační systém Windows v Česku. Po jasné převaze v první části roku se v červenci objevil v téměř polovině všech zachycených případů škodlivého kódu v našem regionu. Experti v červenci navíc zachytili další typy škodlivých kódů, které plní funkci kurýra pro další malware. V případě úspěšného doručení do počítače pak stahují a spouští infostealery.
Bezpečnostní experti z ESETu v červenci opět zachytili specializované typy škodlivých kódů, které útočníkům slouží jako nástroje pro stahování dalšího malwaru do napadených počítačů. V první fázi útoku nejdříve napadnou cílové zařízení, v navazující fázi pak začnou stahovat a spouštět další malware, nejčastěji tzv. infostealery.
„V červenci jsme v České republice opět nejčastěji detekovali malware CloudEyE. V čele pravidelné statistiky ho tentokrát doplnily škodlivé kódy Agent.UWE a LausivLoader. Opět jsme tu tak měli trojici malwaru, která do napadeného zařízení stahuje další škodlivé kódy. Podobně jako infostealery můžeme na tyto škodlivé kódy narazit v e-mailových přílohách, ve kterých je útočníci schovávají do souborů připomínajících doklady k objednávkám, faktury apod. Čeština se v útocích tentokrát prakticky neobjevovala, kromě přílohy s označením CZ894_ZCU466˙pdf.js, pod kterou se ukrýval právě malware CloudEyE. Přesto je překvapivé, že se nám podařilo útoky zachytit v tak velkém objemu. Je tak vidět, že i anglicky označené soubory a dokumenty připomínající faktury mohou být v Česku nebezpečné, stejně jako přílohy označené jen znaky a čísly, které příjemce zpráv evidentně neodradí od jejich stažení a spuštění,“ vysvětlil Martin Jirkal, vedoucí analytického týmu v pražské výzkumné pobočce společnosti ESET.
Loadery a downloadery, mezi které řadíme například malware CloudEye a Agent.UWE, jsou nástroje obvykle využívané ve vícefázových útocích. Jejich úkolem je zakrýt škodlivou činnost a odvést pozornost od hlavní úkolu – stažení a spuštění škodlivého kódu, velmi často infostealerů Agent Tesla, Formbook či SnakeStealer. Škodlivý kód LausivLoader funguje zase jako tzv. dropper. Představit si ho můžeme jako obal, který do sebe už rovnou pojme další malware, přičemž po napadení cílového počítače ho rozbalí.
CloudEyE: Kurýr v první linii
Malware CloudEyE funguje jako kurýr, který je navíc navržený tak, aby komplikoval své odhalení a analýzu. Útočníci tento malware vyvíjejí dlouhodobě a přidávají mu stále nové funkcionality.
„Už od začátku letošního roku si můžeme všimnout, jak se počet zachycených detekcí v jednotlivých měsících proměňuje – jeden měsíc se CloudEyE objevuje až v polovině zachycených případů, někdy i nad touto hranicí, zatímco v následujícím měsíci počet detekcí spadne na zhruba pětinu všech případů, někdy dokonce i méně. Tato střídání vysvětlujeme tím, že útočníci si vždy vezmou měsíc po větších útocích na vyhodnocení a přípravu nových kampaní. Dost dobře mohou také ve slabších měsících malware mezitím i vylepšovat,“ řekl Jirkal.
Jeho hlavním úkolem je stahovat do počítače infostealery, které se zaměřují na naše osobní data i údaje o napadeném zařízení. Staly se také nástrojem pro krádeže našich hesel, které se dají velmi dobře zpeněžit na černém trhu nebo využít k dalším útokům.
Nejčastější kybernetické hrozby pro operační systém Windows v České republice za červenec 2026:
- PowerShell/CloudEyE trojan (46,3 %);
- JS/Agent.UWE trojan (10,5 %);
- VBS/LausivLoader trojan (3,48 %);
- JS/ModiLoader trojan (2,68 %);
- Win32/Formbook trojan (2,16 %);
- Win64/Aotera trojan (1,70 %);
- MSIL/Spy.AgentTesla trojan (1,33 %);
- JS/Agent.VAJ trojan (1,23 %);
- MSIL/PhantomStealer trojan (1,16 %);
- PowerShell/Starter trojan (1,05 %).