Praha, 23. května 2023 – Hlavním malwarem, který v dubnu představoval riziko pro uživatele operačního systému Windows v Česku, zůstal nadále spyware Agent Tesla. Ačkoli se podíl jeho detekcí vůči ostatním škodlivým kódům výrazněji nezvýšil, v dubnu bezpečnostní specialisté zachytili tisíce případů jeho využití. Spyware doplnil tentokrát nebezpečný malware Agent.QMG, jehož hlavní funkcionalitou je stahovat do zařízení uživatele další škodlivé kódy. Útoky tohoto malwaru překvapily především velmi dobrou češtinou, kterou útočníci použili v e-mailové kampani namířené proti českým uživatelům. Vyplývá to z pravidelné statistiky kybernetických hrozeb od společnosti ESET.
Bezpečnostní specialisté v dubnu zaznamenali nebývale silné útoky na české uživatele operačního systému Windows. Nejvíce na sebe tentokrát upozornily dva škodlivé kódy, a to v Česku dobře známý Agent Tesla a nový malware Agent.QMG. Zejména v případě druhého malwaru bezpečnostní experti upozorňují na to, že útočníci v e‑mailové kampani využili velmi dobrou češtinu.
„Spyware Agent Tesla se v Česku stále objevuje ve zhruba pětině všech detekcí, v dubnu se ale v jeho případě jednalo o nezvykle velkou kampaň s tisíci zachycenými případy. Kampaň byla vedena výlučně v angličtině,“ říká Martin Jirkal, vedoucí analytického týmu v pražské pobočce společnosti ESET.
„V případě malwaru Agent.QMG se však jednalo o jinou situaci. Pod tímto označením detekujeme velmi sofistikovaný a poměrně nebezpečný malware GuLoader, který je přizpůsobený tomu, aby ho nebylo snadné analyzovat. Jeho primární funkcí je stahovat do zařízení škodlivé kódy, a to jak známé infostealery Agent Tesla či Formbook, tak i další malware. Oba útoky proběhly zhruba ve stejnou dobu, je ale možné, že spolu nesouvisely, ať už z důvodu použití rozdílných jazyků či kvůli tomu, že oba škodlivé kódy mohou útočníci bez větší námahy sehnat na černém trhu,“ doplňuje Jirkal.
Spyware Agent Tesla se nejčastěji objevoval pod přílohou s názvem PURCHASE ORDER.exe, zatímco malware Agent.QMG se nejčastěji šířil v e-mailu, který útočníci vydávali za obchodní nabídku z italské firmy.
Zastaralá příloha může ukrývat nejnovější verzi malwaru
Ani v dubnu nechyběl mezi detekovanými škodlivými kódy v Česku spyware Formbook. Nejčastěji se objevoval pod nebezpečnou přílohou se španělským názvem „Nuevo orden.pdf.exe“. V několika případech se objevil také v příloze „nákupní objednávka pdf xxx2021.exe“.
„Útoky s využitím spywaru Formbook již nebyly tak silné, jako jsme pozorovali u předchozích dvou malwarů, zvýšenou aktivitu měl ve zhruba polovině měsíce a na jeho konci. Česká příloha, přes kterou útočníci spyware šířili, se objevovala již v minulosti, rozhodně to ale neznamená, že by byl spyware nyní již méně nebezpečný – pod starým názvem se může ukrývat plně aktualizovaný, a tudíž velmi nebezpečný škodlivý kód,“ vysvětluje Jirkal.
Infostealery, mezi které spywary Agent Tesla i Formbook spadají, využívají kybernetičtí útočníci ke krádeži uživatelských dat, především hesel. Ty pak mohou prodat na černém trhu nebo využívat k dalším útokům zaměřeným na prolomení přístupu do účtů uživatelů.
Jedno heslo pro jeden účet
Útoky na hesla v zařízeních s operačním systémem Windows jsou jednou z největších kybernetických hrozeb v Česku. Hlavním motivem většiny kybernetických útoků současnosti je finanční zisk, a právě uživatelská hesla lze v případě nelegálního prodeje velmi dobře zpeněžit.
„V případě doporučené ochrany před útoky spywarem bych určitě zdůraznil především to, aby uživatelé neukládali svá hesla do internetových prohlížečů, které nejsou před útoky řádně zabezpečené, na rozdíl od správců hesel, které ukládají hesla v zašifrované podobě. Dále je z našeho pohledu klíčové, aby uživatelé vždy používali jedno heslo pro jeden účet. Pokud se útočníci přeci jen dostanou k nějakému jejich heslu, budou jím pravděpodobně zkoušet prolomit i jiné účty, protože využívání stejných hesel je poměrně časté a útočníci to moc dobře vědí. Každé heslo by mělo být také dostatečně složité, pro lepší zapamatování je z tohoto pohledu vhodná heslová fráze, tedy nějaká dobře zapamatovatelná věta, která dává smysl jen uživateli,“ dodává Jirkal z ESETu.
Před infostealery a dalšími pokročilými formami kybernetických útoků chrání uživatele také kvalitní bezpečnostní software.
Nejčastější kybernetické hrozby pro operační systém Windows v České republice za duben 2023:
- MSIL/Spy.AgentTesla trojan (21,62 %)
- VBS/Agent.QMG trojan (11,82 %)
- Win32/Formbook trojan (3,15 %)
- Win32/PSW.Fareit trojan (2,99 %)
- VBS/Agent.QXB trojan (2,10 %)
- MSIL/Spy.Agent.AES trojan (2,00 %)
- BAT/Runner trojan (1,44 %)
- WinGo/Rozena trojan (1,22 %)
- Win32/Qhost trojan (0,97 %)
- Win32/Rescoms trojan (0,90 %)
Uživatelé produktů ESET jsou před těmito hrozbami chráněni.
O společnosti ESET
Společnost ESET již od roku 1987 vyvíjí bezpečnostní software pro domácí i firemní uživatele. Drží rekordní počet ocenění a díky jejím technologiím může více než miliarda uživatelů bezpečně objevovat možnosti internetu. Široké portfolio produktů ESET pokrývá všechny populární platformy, včetně mobilních, a poskytuje neustálou proaktivní ochranu při minimálních systémových nárocích.
ESET dlouhodobě investuje do vývoje. Jen v České republice nalezneme tři vývojová centra, a to v Praze, Jablonci nad Nisou a Brně. Společnost ESET má lokální zastoupení v Praze, celosvětovou centrálu v Bratislavě a disponuje rozsáhlou sítí partnerů ve více než 200 zemích světa.
Kontakt pro média:
Ondřej Šafář
Manažer PR a komunikace
ESET software spol. s r.o.
tel: +420 776 234 218
Lucie Mudráková
Specialistka PR a komunikace
ESET software spol. s r.o.
tel: +420 702 206 705