Červen potvrdil trend přesunu útočníků od masových kampaní k cíleným operacím na konkrétní české firmy. Zatímco celkový počet aktivních hackerských skupin poklesl, intenzita útoků na jednotlivé subjekty v ČR nepolevila. Ransomwarové gangy úspěšně pronikly do minimálně tří českých společností a na undergroundových fórech přibyly nabídky s daty českých uživatelů. Vyplývá to z analýzy zpracované českou společností ComSource, která se zaměřuje na kyberbezpečnost, síťovou infrastrukturu a datovou analytiku.
„Snížení počtu aktivních hackerských skupin, které jsme v našem monitoringu zaznamenali, nemusí znamenat zklidnění situace. Naopak vidíme, že menší počet aktérů je stále schopný uzavírat úspěšné ransomwarové útoky na konkrétní české firmy, a to napříč velmi odlišnými obory - od výroby přes zdravotnictví až po energetiku," říká Michal Štusák, expert na kybernetickou bezpečnost a spolumajitel společnosti ComSource.
Za sledovaný měsíc bylo zaznamenáno celkem 15 útoků na subjekty v České republice, přičemž nejaktivnější byla skupina Fortibleed s pěti incidenty. K nejvýznamnějším potvrzeným ransomwarovým útokům na české firmy patřily zásahy skupiny The Gentlemen a Qilin. Útočníci se zajímali zejména o segmenty výroby, zdravotnictví a energetiky.
„Hackerské skupiny jako The Gentlemen nebo Qilin nejsou náhodnými hráči - jde o profesionální ransomware-as-a-service subjekty s vlastním vývojem, které si aktivně půjčují zdrojové kódy od jiných gangů a zdokonalují své nástroje i pomocí umělé inteligence. Pro české firmy to znamená, že obranu už nelze stavět jen na tom, že jde o malý trh mimo hlavní zájem útočníků," upozorňuje Michal Štusák z ComSource.
Vedle ransomwaru analýza ComSource v červnu zaznamenala i výrazný obchod s uniklými daty souvisejícími s českým prostředím. Celkem bylo identifikováno 140 úniků přihlašovacích údajů. 97 % úniků pocházelo z botnetů a takzvaných stealer logů, tedy dat sbíraných infostealerovým malwarem z napadených počítačů. Postiženy byly zejména domény spojené s veřejnou správou a školstvím.
„Infostealery jsou jedním z nejnebezpečnějších nástrojů současnosti, protože jednou získané přihlašovací údaje zůstávají v oběhu na undergroundových kanálech měsíce i roky a útočníci je opakovaně recyklují pro další útoky. Firmy by měly počítat s tím, že staré uniklé heslo se dřív nebo později znovu objeví v nové kampani," dodává Michal Štusák z ComSource.
Na darkwebu se navíc objevily i nabídky konkrétních databází vztahujících se k českým subjektům - například prodej neupřesněné firemní databáze z Česka na fóru BreachForums nebo únik dat z webu jedné z moravských škol. Celkem bylo za měsíc detekováno 45 836 phishingových událostí.
„Kombinace ransomwaru, infostealerů a aktivního obchodu s uniklými daty na fórech ukazuje, že hrozby se vzájemně prolínají a doplňují. Jedna kompromitace může být začátkem řetězce, který skončí ransomwarovým útokem o několik měsíců později. Proto je nutné sledovat nejen aktuální útoky, ale i signály z undergroundových fór, kde se útoky připravují," uzavírá Michal Štusák z ComSource.
Analýza českého kybernetického prostředí byla připravena ve spolupráci s Group-IB, jejímž klíčovým partnerem v České republice je právě společnost ComSource. Group-IB je přední globální poskytovatel řešení pro kybernetickou bezpečnost, specializující se na prevenci kybernetických útoků, vyšetřování podvodů a ochranu digitálních aktiv. Společnost působí v desítkách zemí a je známá svým výzkumem v oblasti threat intelligence, phishingu a organizovaného kyberzločinu.