Roste obchod s uniklými daty

Počítače a bezpečnost? Pouhá iluze… Ilustrační foto: Accenture

Ransomwarové gangy úspěšně pronikly do minimálně tří českých společností a na undergroundových fórech přibyly nabídky s daty českých uživatelů.

Červen potvrdil trend přesunu útočníků od masových kampaní k cíleným operacím na konkrétní české firmy. Zatímco celkový počet aktivních hackerských skupin poklesl, intenzita útoků na jednotlivé subjekty v ČR nepolevila. Vyplývá to z analýzy zpracované českou společností ComSource.

„Snížení počtu aktivních hackerských skupin, které jsme v našem monitoringu zaznamenali, nemusí znamenat zklidnění situace. Naopak vidíme, že menší počet aktérů je stále schopný uzavírat úspěšné ransomwarové útoky na konkrétní české firmy, a to napříč velmi odlišnými obory: od výroby přes zdravotnictví až po energetiku,“ říká Michal Štusák, expert na kybernetickou bezpečnost a spolumajitel společnosti ComSource.

Za sledovaný měsíc bylo zaznamenáno celkem 15 útoků na subjekty v České republice, přičemž nejaktivnější byla skupina Fortibleed s pěti incidenty. K nejvýznamnějším potvrzeným ransomwarovým útokům na české firmy patřily zásahy skupiny The Gentlemen a Qilin. Útočníci se zajímali zejména o segmenty výroby, zdravotnictví a energetiky.

„Hackerské skupiny jako The Gentlemen nebo Qilin nejsou náhodnými hráči. Jde o profesionální ransomware-as-a-service subjekty s vlastním vývojem, které si aktivně půjčují zdrojové kódy od jiných gangů a zdokonalují své nástroje i pomocí umělé inteligence. Pro české firmy to znamená, že obranu už nelze stavět jen na tom, že jde o malý trh mimo hlavní zájem útočníků,“ upozorňuje Štusák.

Vedle ransomwaru analýza ComSource v červnu zaznamenala i výrazný obchod s uniklými daty souvisejícími s českým prostředím. Celkem bylo identifikováno 140 úniků přihlašovacích údajů. 97 % úniků pocházelo z botnetů a takzvaných stealer logů, tedy dat sbíraných infostealerovým malwarem z napadených počítačů. Postiženy byly zejména domény spojené s veřejnou správou a školstvím.

Infostealery jsou jedním z nejnebezpečnějších nástrojů současnosti, protože jednou získané přihlašovací údaje zůstávají v oběhu na undergroundových kanálech měsíce i roky a útočníci je opakovaně recyklují pro další útoky. Firmy by měly počítat s tím, že staré uniklé heslo se dřív nebo později znovu objeví v nové kampani.

Na darkwebu se navíc objevily i nabídky konkrétních databází vztahujících se k českým subjektům – například prodej neupřesněné firemní databáze z Česka na fóru BreachForums nebo únik dat z webu jedné z moravských škol. Celkem bylo za měsíc detekováno 45 836 phishingových událostí.

„Kombinace ransomwaru, infostealerů a aktivního obchodu s uniklými daty na fórech ukazuje, že hrozby se vzájemně prolínají a doplňují. Jedna kompromitace může být začátkem řetězce, který skončí ransomwarovým útokem o několik měsíců později. Proto je nutné sledovat nejen aktuální útoky, ale i signály z undergroundových fór, kde se útoky připravují,“ varuje Michal Štusák.

Analýza českého kybernetického prostředí byla připravena ve spolupráci s Group-IB, jejímž klíčovým partnerem v České republice je společnost ComSource. Group-IB je globální poskytovatel řešení pro kybernetickou bezpečnost, specializující se na prevenci kybernetických útoků, vyšetřování podvodů a ochranu digitálních aktiv. Společnost ComSource se v oblasti kybernetické bezpečnosti a síťové infrastruktury pohybuje od roku 2010, od roku 2023 se soustředí i na oblast datové analytiky.