V ČR se objevil malware, který pomáhá spywaru útočit na hesla

25. 5. 2023. (redaktor: František Doupal, zdroj: Eset)
Hlavním malwarem, který v dubnu představoval riziko pro české uživatele operačního systému Windows, zůstal spyware Agent Tesla. Spyware tentokrát doplnil nebezpečný malware Agent.QMG, jehož hlavní funkcí je stahovat do zařízení uživatele další škodlivé kódy. Útoky tohoto malwaru překvapily především velmi dobrou češtinou.

Bezpečnostní specialisté Esetu v dubnu zaznamenali nebývale silné útoky na české uživatele operačního systému Windows. Nejvíce na sebe tentokrát upozornily dva škodlivé kódy, a to v Česku dobře známý Agent Tesla a nový malware Agent.QMG. Zejména v případě druhého malwaru bezpečnostní experti upozorňují na to, že útočníci v e-mailové kampani využili velmi dobrou češtinu.

„Spyware Agent Tesla se v Česku stále objevuje ve zhruba pětině všech detekcí, v dubnu se ale v jeho případě jednalo o nezvykle velkou kampaň s tisíci zachycenými případy. Kampaň byla vedena výlučně v angličtině,“ uvedl Martin Jirkal, vedoucí analytického týmu v pražské pobočce Esetu.

„V případě malwaru Agent.QMG však šlo o jinou situaci. Pod tímto označením detekujeme velmi sofistikovaný a poměrně nebezpečný malware GuLoader, který je přizpůsobený tomu, aby ho nebylo snadné analyzovat. Jeho primární funkcí je stahovat do zařízení škodlivé kódy, a to jak známé infostealery Agent Tesla či Formbook, tak i další malware. Oba útoky proběhly zhruba ve stejnou dobu, je ale možné, že spolu nesouvisely, ať už z důvodu použití rozdílných jazyků či kvůli tomu, že oba škodlivé kódy mohou útočníci bez větší námahy sehnat na černém trhu,“ doplnil Jirkal.

Spyware Agent Tesla se nejčastěji objevoval pod přílohou s názvem PURCHASE ORDER.exe, zatímco malware Agent.QMG se nejčastěji šířil v e-mailu, který útočníci vydávali za obchodní nabídku z italské firmy.

Zastaralá příloha může ukrývat nejnovější verzi malwaru

Ani v dubnu nechyběl mezi detekovanými škodlivými kódy v Česku spyware Formbook. Nejčastěji se objevoval pod nebezpečnou přílohou se španělským názvem „Nuevo orden.pdf.exe“. V několika případech se objevil také v příloze „nákupní objednávka pdf xxx2021.exe“.

„Útoky s využitím spywaru Formbook již nebyly tak silné, jako jsme pozorovali u předchozích dvou malwarů, zvýšenou aktivitu měl ve zhruba polovině měsíce a na jeho konci. Česká příloha, přes kterou útočníci spyware šířili, se objevovala již v minulosti, rozhodně to ale neznamená, že by byl spyware nyní již méně nebezpečný – pod starým názvem se může ukrývat plně aktualizovaný, a tudíž velmi nebezpečný škodlivý kód,“ vysvětlil Jirkal.

Infostealery, mezi které spywary Agent Tesla i Formbook spadají, využívají kybernetičtí útočníci ke krádeži uživatelských dat, především hesel. Ty pak mohou prodat na černém trhu nebo využívat k dalším útokům zaměřeným na prolomení přístupu do účtů uživatelů.

Nejčastější kybernetické hrozby pro operační systém Windows v České republice za duben 2023:

  1. MSIL/Spy.AgentTesla trojan (21,62 %)
  2. VBS/Agent.QMG trojan (11,82 %)
  3. Win32/Formbook trojan (3,15 %)
  4. Win32/PSW.Fareit trojan (2,99 %)
  5. VBS/Agent.QXB trojan (2,1 %)
  6. MSIL/Spy.Agent.AES trojan (2 %)
  7. BAT/Runner trojan (1,44 %)
  8. WinGo/Rozena trojan (1,22 %)
  9. Win32/Qhost trojan (0,97 %)
  10. Win32/Rescoms trojan (0,9 %)
Štítky: 

Podobné články

Pět největších trendů v oblasti SASE pro rok 2024

19. 4. 2024. (redaktor: František Doupal, zdroj: Fortinet)
Situace na poli kyberbezpečnosti je komplikovaná. Společnosti využívají tzv. hybridní pracovní sílu, desítky aplikací a třeba i řadu IoT zařízení. Jedním z řešení možných otázek může být přístup SASE (Secure Access Service Edge), na který se v následujícím komentáři zaměřila společnost Fortinet. Čtěte více

Novinky v MSP platformě Acronis: AI skriptování, integrace s AWS a monitoring EDR z partnerské úrovně

18. 4. 2024. (redaktor: František Doupal, zdroj: Acronis)
Acronis přidal do své MSP platformy Acronis Cyber Protect Cloud řadu nových funkcí, včetně AI skriptování, monitoringu EDR z partnerské úrovně, a integrace s AWS a MS Entra, které dále zvyšují její hodnotu pro MSP poskytovatele. Díky aktuálním inovacím mohou poskytovatelé řízených služeb efektivněji spravovat a chránit před kybernetickými hrozbami IT infrastruktury svých zákazníků. Čtěte více

Únik dat odhalil pozadí čínského kyberšpionážní programu

17. 4. 2024. (redaktor: František Doupal, zdroj: Check Point)
Únik dat z čínské bezpečnostní společnosti I-Soon částečně odhalil vnitřní fungování čínského národního hackerského programu. Společnost napojená na čínskou vládu aktivně útočila na vlády dalších zemí, ale i na domácí cíle. Ze získaných informací například vyplývá, že společnost byla financována především ze státních peněz. Čtěte více

U 90 % loňských útoků kyberzločinci zneužili protokol RDP

16. 4. 2024. (redaktor: František Doupal, zdroj: Sophos)
Studie společnosti It’s Oh So Quiet (?): The Sophos Active Adversary Report for 1H 2024+ analyzující přes 150 případů reakce na incidenty řešených týmem Sophos X-Ops Incident Response v roce 2023 zjistila, že kyberzločinci zneužívají protokol vzdálené plochy (Remote Desktop Protocol – RDP), běžnou metodu pro navázání vzdáleného přístupu k systémům Windows, hned v 90 % útoků. Čtěte více