Aktuality -> Analýzy - Dnes - redakce

V módě jsou cílené kybernetické útoky a obchod s ukradenými daty

Z aktuální analýzy zpracované společností ComSource, která se zaměřuje na kyberbezpečnost, vyplynulo, že útočníci přecházejí od masových kampaní k cíleným útokům na konkrétní firmy. Zatímco celkový počet aktivních hackerských skupin v červnu poklesl, intenzita útoků na jednotlivé subjekty v ČR nepolevila. Ransomwarové gangy úspěšně pronikly do minimálně tří českých společností a na undergroundových fórech přibyly nabídky s daty českých uživatelů.



Snížení počtu aktivních hackerských skupin, které jsme v našem monitoringu zaznamenali, nemusí znamenat zklidnění situace. Naopak vidíme, že menší počet aktérů je stále schopný uzavírat úspěšné ransomwarové útoky na konkrétní české firmy, a to napříč velmi odlišnými obory – od výroby přes zdravotnictví až po energetiku,“ říká Michal Štusák, expert na kybernetickou bezpečnost a spolumajitel společnosti ComSource.
 
Za sledovaný měsíc bylo zaznamenáno celkem 15 útoků na subjekty v České republice, přičemž nejaktivnější byla skupina Fortibleed s pěti incidenty. K nejvýznamnějším potvrzeným ransomwarovým útokům na české firmy patřily zásahy skupiny The Gentlemen a Qilin. Útočníci se zajímali zejména o segmenty výroby, zdravotnictví a energetiky.
Hackerské skupiny jako The Gentlemen nebo Qilin nejsou náhodnými hráči – jde o profesionální ransomware-as-a-service subjekty s vlastním vývojem, které si aktivně půjčují zdrojové kódy od jiných gangů a zdokonalují své nástroje i pomocí umělé inteligence. Pro české firmy to znamená, že obranu už nelze stavět jen na tom, že jde o malý trh mimo hlavní zájem útočníků,“ upozorňuje Michal Štusák.
Analýza českého kybernetického prostředí byla připravena ve spolupráci s Group-IB, jejímž klíčovým partnerem v České republice je právě společnost ComSource.
Vedle ransomwaru analýza ComSource v červnu zaznamenala i výrazný obchod s uniklými daty souvisejícími s českým prostředím. Celkem bylo identifikováno 140 úniků přihlašovacích údajů. 97 % úniků pocházelo z botnetů a takzvaných stealer logů, tedy dat sbíraných infostealerovým malwarem z napadených počítačů. Postiženy byly zejména domény spojené s veřejnou správou a školstvím.
Infostealery jsou jedním z nejnebezpečnějších nástrojů současnosti, protože jednou získané přihlašovací údaje zůstávají v oběhu na undergroundových kanálech měsíce i roky a útočníci je opakovaně recyklují pro další útoky. Firmy by měly počítat s tím, že staré uniklé heslo se dřív nebo později znovu objeví v nové kampani,“ dodává Michal Štusák.
 
Na darkwebu se navíc objevily i nabídky konkrétních databází vztahujících se k českým subjektům – například prodej neupřesněné firemní databáze z Česka na fóru BreachForums nebo únik dat z webu jedné z moravských škol. Celkem bylo za měsíc detekováno 45 836 phishingových událostí.
Kombinace ransomwaru, infostealerů a aktivního obchodu s uniklými daty na fórech ukazuje, že hrozby se vzájemně prolínají a doplňují. Jedna kompromitace může být začátkem řetězce, který skončí ransomwarovým útokem o několik měsíců později. Proto je nutné sledovat nejen aktuální útoky, ale i signály z undergroundových fór, kde se útoky připravují,“ uzavírá Michal Štusák.

 
  

- PR -

Alert fatigue: proč SOC týmy přehlížejí útoky navzdory tisícům upozornění

SOC analytik přichází ráno do práce a během několika minut na něj čekají stovky nových bezpečnostních upozornění. Firewall, SIEM, EDR, cloudové bezpečnostní služby i nástroje pro správu identit nepřetržitě monitorují infrastrukturu a generují další a další alerty. Většina z nich nepředstavuje skutečný incident. Přesto je někdo musí prověřit.