Během několika minut vám zaplaví schránku stovky spamů. V panice hledáte pomoc, když se na MS Teams ozve přátelský ajťák s nabídkou okamžitého řešení. Stačí mu nadiktovat jeden kód – a nevědomky otevíráte bránu kybernetickému peklu.
Hackeři zkoušejí na Čechy nový trik. Rafinovaně útočí na MS Teams a ovládnou váš počítač
Čtvrtek dopoledne. Účetní Jana otevírá Outlook a mrazí ji v zádech – šest set nevyžádaných zpráv za posledních pět minut. Registrace na podivných fórech, newslettery v čínštině, potvrzení objednávek, které nikdy neudělala. Telefon jí začíná vibrovat upozorněními. Srdce bije rychleji.
O chvíli později na Microsoft Teams problikne zelené kolečko. „Dobrý den, jsem Dylan Harper z IT Support. Vidíme, že vaše schránka čelí masivnímu útoku. Můžu vám pomoct to vyčistit, potřebuji jen rychlý vzdálený přístup přes Quick Assist,“ píše účet s profesionálně vypadajícím jménem. Jana si oddychne. Konečně někdo, kdo to vyřeší.
Jenže Dylan není z IT. A to, co se odehraje v následujících jedenácti hodinách, paralyzuje celou firmu.
Psychologický nátlak jako zbraň
Nová vlna kybernetických útoků staví na dokonalém načasování a stresu. Útočníci cílí na zaměstnance ve finančních službách, zdravotnictví, energetice a veřejné správě. Celý incident začíná nenápadně, ale extrémně stresujícím způsobem.
Prvním krokem je takzvaný email bombing. Stovky až tisíce nevyžádaných zpráv během několika minut vytvoří pocit, že počítač čelí vážnému technickému problému. Vystresovaný zaměstnanec okamžitě hledá pomoc. A přesně v tu chvíli přichází na scénu falešný zachránce.
Na platformě Microsoft Teams se ozve účet s názvem jako ‚Help Desk‘ nebo ‚IT Support‘. Tyto externí účty často využívají domény s koncovkou .top. Falešný technik nabídne okamžitou pomoc s vyčištěním schránky. K získání plné kontroly nad zařízením pak zneužije legitimní nástroj Windows Quick Assist.
Oběť spustí Quick Assist, zadá šestimístný kód a schválí sdílení obrazovky. Útočník na pozadí otevře PowerShell, stáhne škodlivý balíček z osobního cloudového úložiště Microsoftu a nainstaluje backdoor. Během následujících hodin útočníci zmapují firemní Active Directory a přes protokol WinRM infikují další počítače. Konec? Zašifrované servery ransomwarem.
Living off the Land: Neviditelný útok
Tento typ útoku je extrémně nebezpečný, protože využívá metodu Living off the Land. Útočníci ke své činnosti zneužívají legitimní systémové nástroje, které jsou již v systému přítomny – PowerShell, Windows Installer, cmd.exe, WScript či rundll32. Pokud v systému chybí Node.js, stáhnou si jeho přenosnou verzi pro spouštění škodlivého JavaScriptu.
Bezpečnostní software (EDR) proto na začátku útoku často nic nehlásí. Uživatel dal k přístupu dobrovolný souhlas. Administrátoři vidí běžné nástroje, které sami používají k denní práci. Nic nevypadá podezřele.
Do systému oběti je následně nasazen nebezpečný malware. Patří sem paměťový backdoor A0Backdoor, který komunikuje skrytě přes DNS MX záznamy, nebo škodlivý zavaděč Matanbuchus 3.0. Pro udržení persistence a exfiltraci dat slouží Custom Demon payloady z frameworku Havoc C2. Konečným stádiem útoku bývá nasazení ničivého ransomwaru jako Black Basta (historicky spojená se skupinou Storm-1811), Chaos nebo SafePay.
Slova jednoho ze zaměstnanců, který se s touto hrozbou nedávno setkal, mluví za vše: „U nás ve firmě tohle zkoušeli minulý týden. Kolegyni z HR přišla zpráva na Teams od IT podpory, že prý má zastaralý Teams a musí si nechat vzdáleně aktualizovat systém. Naštěstí si všimla té malé šedé cedulky External u jeho jména a hned volala našim skutečným ajťákům. Ti jenom protočili panenky a hned to začali řešit. Lidi, fakt na nic neklikejte a radši třikrát volejte na pevnou linku!“ píše uživatel na diskusním fóru věnovaném kybernetické bezpečnosti.
Varování od úřadů a jeden častý omyl
Před touto hrozbou varují bezpečnostní instituce. Na Slovensku vydal varování Centrálny portál kybernetickej bezpečnosti SR, který provozuje Ministerstvo investícií, regionálního rozvoje a informatizace SR (MIRRI SR). V České republice vydal varování Národní úřad pro kybernetickou a informační bezpečnost (NÚKIB).
V souvislosti s tímto varováním se v českém internetovém prostředí objevil častý omyl. Mnoho zdrojů uvádí, že varování vydal ‚Centrální portál kybernetické bezpečnosti ČR‘. V České republice však žádná instituce s tímto názvem neexistuje. Jedná se o chybu vzniklou nepřesným překladem slovenského originálu. Hlavní autoritou pro tuto oblast v ČR zůstává výhradně NÚKIB.
Bezpečnostní analytici ze společností Huntress, Sophos a Microsoft Threat Intelligence důrazně doporučují okamžitá preventivní opatření. Útočníci velmi chytře zneužívají legitimní nástroje, které administrátoři běžně používají k denní práci.
Jak se bránit: Tři klíčová opatření
Klíčem k úspěšné obraně je striktní omezení externí komunikace v aplikaci MS Teams. Dále se doporučuje úplné zakázání nástroje Quick Assist v podnikové síti, pokud není nezbytně nutný pro práci.
Nejdůležitějším prvkem ochrany však zůstává neustálé vzdělávání zaměstnanců. Nikdy nepovolujte vzdálený přístup na základě nevyžádaného kontaktu – ani když vám schránku zaplaví tisíc spamů. Ani když vás kontaktuje účet s názvem ‚IT Support‘. Vždy volejte na interní pevnou linku IT oddělení.
Protože ten přátelský Dylan Harper z Teams? Ten čeká jen na šest číslic, které mu otevřou bránu do vaší firemní sítě. A pak už není cesty zpět.