Hackeři zkoušejí na Čechy nový trik. Rafinovaně útočí na MS Teams a ovládnou váš počítač

Petra Dvořáková včera 21:05 • 6 min. čtení
A woman types on a laptop using a messaging app in a modern office setting.
Zdroj obrázku: Photo by Mikhail Nilov on Pexels

Během několika minut vám zaplaví schránku stovky spamů. V panice hledáte pomoc, když se na MS Teams ozve přátelský ajťák s nabídkou okamžitého řešení. Stačí mu nadiktovat jeden kód – a nevědomky otevíráte bránu kybernetickému peklu.

Čtvrtek dopoledne. Účetní Jana otevírá Outlook a mrazí ji v zádech – šest set nevyžádaných zpráv za posledních pět minut. Registrace na podivných fórech, newslettery v čínštině, potvrzení objednávek, které nikdy neudělala. Telefon jí začíná vibrovat upozorněními. Srdce bije rychleji.

O chvíli později na Microsoft Teams problikne zelené kolečko. „Dobrý den, jsem Dylan Harper z IT Support. Vidíme, že vaše schránka čelí masivnímu útoku. Můžu vám pomoct to vyčistit, potřebuji jen rychlý vzdálený přístup přes Quick Assist,“ píše účet s profesionálně vypadajícím jménem. Jana si oddychne. Konečně někdo, kdo to vyřeší.

Jenže Dylan není z IT. A to, co se odehraje v následujících jedenácti hodinách, paralyzuje celou firmu.

Psychologický nátlak jako zbraň

Nová vlna kybernetických útoků staví na dokonalém načasování a stresu. Útočníci cílí na zaměstnance ve finančních službách, zdravotnictví, energetice a veřejné správě. Celý incident začíná nenápadně, ale extrémně stresujícím způsobem.

Prvním krokem je takzvaný email bombing. Stovky až tisíce nevyžádaných zpráv během několika minut vytvoří pocit, že počítač čelí vážnému technickému problému. Vystresovaný zaměstnanec okamžitě hledá pomoc. A přesně v tu chvíli přichází na scénu falešný zachránce.

Na platformě Microsoft Teams se ozve účet s názvem jako ‚Help Desk‘ nebo ‚IT Support‘. Tyto externí účty často využívají domény s koncovkou .top. Falešný technik nabídne okamžitou pomoc s vyčištěním schránky. K získání plné kontroly nad zařízením pak zneužije legitimní nástroj Windows Quick Assist.

Oběť spustí Quick Assist, zadá šestimístný kód a schválí sdílení obrazovky. Útočník na pozadí otevře PowerShell, stáhne škodlivý balíček z osobního cloudového úložiště Microsoftu a nainstaluje backdoor. Během následujících hodin útočníci zmapují firemní Active Directory a přes protokol WinRM infikují další počítače. Konec? Zašifrované servery ransomwarem.

Living off the Land: Neviditelný útok

Tento typ útoku je extrémně nebezpečný, protože využívá metodu Living off the Land. Útočníci ke své činnosti zneužívají legitimní systémové nástroje, které jsou již v systému přítomny – PowerShell, Windows Installer, cmd.exe, WScript či rundll32. Pokud v systému chybí Node.js, stáhnou si jeho přenosnou verzi pro spouštění škodlivého JavaScriptu.

Bezpečnostní software (EDR) proto na začátku útoku často nic nehlásí. Uživatel dal k přístupu dobrovolný souhlas. Administrátoři vidí běžné nástroje, které sami používají k denní práci. Nic nevypadá podezřele.

Do systému oběti je následně nasazen nebezpečný malware. Patří sem paměťový backdoor A0Backdoor, který komunikuje skrytě přes DNS MX záznamy, nebo škodlivý zavaděč Matanbuchus 3.0. Pro udržení persistence a exfiltraci dat slouží Custom Demon payloady z frameworku Havoc C2. Konečným stádiem útoku bývá nasazení ničivého ransomwaru jako Black Basta (historicky spojená se skupinou Storm-1811), Chaos nebo SafePay.

Slova jednoho ze zaměstnanců, který se s touto hrozbou nedávno setkal, mluví za vše: „U nás ve firmě tohle zkoušeli minulý týden. Kolegyni z HR přišla zpráva na Teams od IT podpory, že prý má zastaralý Teams a musí si nechat vzdáleně aktualizovat systém. Naštěstí si všimla té malé šedé cedulky External u jeho jména a hned volala našim skutečným ajťákům. Ti jenom protočili panenky a hned to začali řešit. Lidi, fakt na nic neklikejte a radši třikrát volejte na pevnou linku!“ píše uživatel na diskusním fóru věnovaném kybernetické bezpečnosti.

Varování od úřadů a jeden častý omyl

Před touto hrozbou varují bezpečnostní instituce. Na Slovensku vydal varování Centrálny portál kybernetickej bezpečnosti SR, který provozuje Ministerstvo investícií, regionálního rozvoje a informatizace SR (MIRRI SR). V České republice vydal varování Národní úřad pro kybernetickou a informační bezpečnost (NÚKIB).

V souvislosti s tímto varováním se v českém internetovém prostředí objevil častý omyl. Mnoho zdrojů uvádí, že varování vydal ‚Centrální portál kybernetické bezpečnosti ČR‘. V České republice však žádná instituce s tímto názvem neexistuje. Jedná se o chybu vzniklou nepřesným překladem slovenského originálu. Hlavní autoritou pro tuto oblast v ČR zůstává výhradně NÚKIB.

Bezpečnostní analytici ze společností Huntress, Sophos a Microsoft Threat Intelligence důrazně doporučují okamžitá preventivní opatření. Útočníci velmi chytře zneužívají legitimní nástroje, které administrátoři běžně používají k denní práci.

Jak se bránit: Tři klíčová opatření

Klíčem k úspěšné obraně je striktní omezení externí komunikace v aplikaci MS Teams. Dále se doporučuje úplné zakázání nástroje Quick Assist v podnikové síti, pokud není nezbytně nutný pro práci.

Nejdůležitějším prvkem ochrany však zůstává neustálé vzdělávání zaměstnanců. Nikdy nepovolujte vzdálený přístup na základě nevyžádaného kontaktu – ani když vám schránku zaplaví tisíc spamů. Ani když vás kontaktuje účet s názvem ‚IT Support‘. Vždy volejte na interní pevnou linku IT oddělení.

Protože ten přátelský Dylan Harper z Teams? Ten čeká jen na šest číslic, které mu otevřou bránu do vaší firemní sítě. A pak už není cesty zpět.

Nejnovější články

EU chce zakázat sociální sítě dětem do 14 let

EU chce zakázat sociální sítě dětem do 14 let

Sociální sítě nesmí bojovat o pozornost vašich dětí pomocí závislostních algoritmů. Technologičtí giganti musí sami dokázat, že jejich platformy jsou bezpečné. Evropská komise představila přelomový návrh, který staví pravidla internetu na hlavu – místo složitého dokazování škodlivosti budou muset miliardové korporace garantovat bezpečí pro nejmladší uživatele.

Vyzkoušeli jsme iPhone 18 Pro Max. Stojí za ty nekřesťanské peníze, nebo je jen nafouknutá bublina? Máme jasno

Vyzkoušeli jsme iPhone 18 Pro Max. Stojí za ty nekřesťanské peníze, nebo je jen nafouknutá bublina? Máme jasno

Když jsem na Apple iPhone 18 Pro Max narazil u Mobil Pohotovosti za akčních 36 490 Kč, byl jsem skeptický. Ano, cena není nízká, ale když jsem si ho vzal domů a začal testovat, pochopil jsem, že tahle bestie kompletně mění pravidla hry. Zapomeňte na neustálé hledání nabíječky nebo přehřívání při natáčení – tohle je technologický gigant, který posílá konkurenci na kolena.

Odposlouchává vás vlastní telefon? Tady je pravda a způsob, jak to zjistit

Odposlouchává vás vlastní telefon? Tady je pravda a způsob, jak to zjistit

Sedíte s přáteli v kavárně a mluvíte o nové pračce nebo dovolené. Druhý den ráno otevřete sociální sítě a první věc, kterou uvidíte, je reklama přesně na to, o čem jste mluvili. Náhoda? Nebo vás váš chytrý telefon tajně odposlouchává každou sekundu vašeho života? Skutečnost je mnohem překvapivější než představa, že někdo poslouchá vaše slova. Odhalujeme, jak technologie pracují s vaším soukromím a proč k tomu vůbec nepotřebují zapnutý mikrofon.