V ČR se objevil malware, který pomáhá spywaru útočit na hesla
Bezpečnostní specialisté Esetu v dubnu zaznamenali nebývale silné útoky na české uživatele operačního systému Windows. Nejvíce na sebe tentokrát upozornily dva škodlivé kódy, a to v Česku dobře známý Agent Tesla a nový malware Agent.QMG. Zejména v případě druhého malwaru bezpečnostní experti upozorňují na to, že útočníci v e-mailové kampani využili velmi dobrou češtinu.
„Spyware Agent Tesla se v Česku stále objevuje ve zhruba pětině všech detekcí, v dubnu se ale v jeho případě jednalo o nezvykle velkou kampaň s tisíci zachycenými případy. Kampaň byla vedena výlučně v angličtině,“ uvedl Martin Jirkal, vedoucí analytického týmu v pražské pobočce Esetu.
„V případě malwaru Agent.QMG však šlo o jinou situaci. Pod tímto označením detekujeme velmi sofistikovaný a poměrně nebezpečný malware GuLoader, který je přizpůsobený tomu, aby ho nebylo snadné analyzovat. Jeho primární funkcí je stahovat do zařízení škodlivé kódy, a to jak známé infostealery Agent Tesla či Formbook, tak i další malware. Oba útoky proběhly zhruba ve stejnou dobu, je ale možné, že spolu nesouvisely, ať už z důvodu použití rozdílných jazyků či kvůli tomu, že oba škodlivé kódy mohou útočníci bez větší námahy sehnat na černém trhu,“ doplnil Jirkal.
Spyware Agent Tesla se nejčastěji objevoval pod přílohou s názvem PURCHASE ORDER.exe, zatímco malware Agent.QMG se nejčastěji šířil v e-mailu, který útočníci vydávali za obchodní nabídku z italské firmy.
Zastaralá příloha může ukrývat nejnovější verzi malwaru
Ani v dubnu nechyběl mezi detekovanými škodlivými kódy v Česku spyware Formbook. Nejčastěji se objevoval pod nebezpečnou přílohou se španělským názvem „Nuevo orden.pdf.exe“. V několika případech se objevil také v příloze „nákupní objednávka pdf xxx2021.exe“.
„Útoky s využitím spywaru Formbook již nebyly tak silné, jako jsme pozorovali u předchozích dvou malwarů, zvýšenou aktivitu měl ve zhruba polovině měsíce a na jeho konci. Česká příloha, přes kterou útočníci spyware šířili, se objevovala již v minulosti, rozhodně to ale neznamená, že by byl spyware nyní již méně nebezpečný – pod starým názvem se může ukrývat plně aktualizovaný, a tudíž velmi nebezpečný škodlivý kód,“ vysvětlil Jirkal.
Infostealery, mezi které spywary Agent Tesla i Formbook spadají, využívají kybernetičtí útočníci ke krádeži uživatelských dat, především hesel. Ty pak mohou prodat na černém trhu nebo využívat k dalším útokům zaměřeným na prolomení přístupu do účtů uživatelů.
Nejčastější kybernetické hrozby pro operační systém Windows v České republice za duben 2023:
- MSIL/Spy.AgentTesla trojan (21,62 %)
- VBS/Agent.QMG trojan (11,82 %)
- Win32/Formbook trojan (3,15 %)
- Win32/PSW.Fareit trojan (2,99 %)
- VBS/Agent.QXB trojan (2,1 %)
- MSIL/Spy.Agent.AES trojan (2 %)
- BAT/Runner trojan (1,44 %)
- WinGo/Rozena trojan (1,22 %)
- Win32/Qhost trojan (0,97 %)
- Win32/Rescoms trojan (0,9 %)