Gmail a WhatsApp boli terčom cielenej hackerskej kampane. Aktivista opísal, ako sa mu pokúsili nabúrať do účtu
Bezpečnostný analytik Nariman Gharib popísal útok, ktorého sa nedávno stal sám obeťou.
Bezpečnostný analytik a iránsko-britský aktivista Nariman Gharib sa nedávno stal terčom cieleného kybernetického útoku. Nešlo o náhodný phishing ani o masovú kampaň.
Útočníci si ho vybrali preto, že dlhodobo sleduje digitálne represie v Iráne a pohybuje sa v prostredí novinárov, výskumníkov a aktivistov. Práve jeho prípad dnes slúži ako učebnicový príklad toho, ako vyzerá moderný útok na bežného používateľa, ktorý pritom neporuší žiadne „základné bezpečnostné pravidlá“, informuje Tech Crunch.
Gharib dostal správu cez WhatsApp s odkazom, ktorý vyzeral ako pozvánka na online stretnutie. V čase, keď v Iráne prebiehali rozsiahle protesty a krajina čelila najdlhšiemu výpadku internetu v histórii, takýto odkaz nepôsobil podozrivo. Naopak, zapadal do kontextu práce ľudí, ktorí sa snažili udržať kontakt so svetom.
Po kliknutí na odkaz sa otvorila webová stránka, ktorá sa podľa typu zariadenia správala rôzne. Niekedy zobrazila falošné prihlasovanie do Gmailu, inokedy rozhranie pripomínajúce WhatsApp. Cieľ bol vždy rovnaký, získať prístup k účtu obete alebo ju prinútiť vykonať krok, ktorý útočníkovi otvorí dvere ďalej.
Používanie podvodných QR kódov rastie
V prípade WhatsAppu útočníci použili techniku známu ako QRLJacking. Na obrazovke sa objavil QR kód s výzvou na jeho naskenovanie, údajne kvôli vstupu do „bezpečnej virtuálnej miestnosti“. Ak by ho používateľ naskenoval, neodoslal by žiadne heslo ani dvojfaktorový kód. V praxi by tým okamžite prepojil svoj WhatsApp účet so zariadením útočníka. Ten by následne videl správy, kontakty a mohol písať v mene obete. Ide o jeden z najnebezpečnejších útokov práve preto, že pôsobí technicky „čisto“.
Neprehliadni

Pri útokoch na Gmail sa používala klasická, no dobre zvládnutá phishingová schéma. Falošná prihlasovacia stránka zaznamenávala každý pokus o zadanie hesla aj kódu z dvojfaktorového overenia. Bezpečnostní výskumníci neskôr zistili, že útočníci nechali na serveri voľne prístupný súbor so záznamami obetí. Obsahoval stovky záznamov vrátane e-mailových adries, hesiel a 2FA kódov. Útok cielil na používateľov Windowsu, macOS, Androidu aj iOS.
Zaujímavým detailom bola infraštruktúra útoku. Odkazy v správach viedli cez službu DuckDNS, ktorá umožňuje dynamicky meniť IP adresu servera bez zmeny samotného odkazu. Pre útočníkov to znamená jednu vec, ak bezpečnostné tímy zablokujú server, presmerujú doménu o pár sekúnd inde. Celú službu pritom nikto nemôže jednoducho vypnúť, pretože ju využívajú tisíce legitímnych používateľov, napríklad pre domáce servery či smart home.
Podľa samotného Ghariba útok nepôsobil amatérsky.
„Odkaz zapadal do mojej práce a kontextu. Presne to zvyšuje jeho účinnosť,“ uviedol pre médiá.
Bezpečnostní experti sa zhodujú, že nejde o náhodu. Časovanie útoku počas protestov využilo psychológiu naliehavosti a informačného hladu. Keď máš obmedzený prístup k informáciám, ochota kliknúť rastie.
Otvorenou otázkou zostáva, kto za útokom stál. Časť analytikov poukazuje na znaky štátom podporovaného špionážneho útoku, iní pripúšťajú finančnú motiváciu. Útoky na WhatsApp a Gmail dokážu slúžiť obom cieľom.
„Útok nesie znaky cieleného spearphishingu, ktorý sa v regióne objavuje opakovane,“ povedal bezpečnostný výskumník Gary Miller z Citizen Lab.
Pre bežného používateľa z toho plynie jednoduché ponaučenie. Útočníci dnes nepotrebujú prelomiť systém. Stačí im presvedčiť ťa, aby si urobil jeden krok navyše. QR kód, prihlasovanie, povolenie prístupu v prehliadači. Každý z týchto krokov vyzerá sám o sebe nevinne. V kombinácii však stačí na úplnú kompromitáciu účtu.

Sila načasovania a zneužitia citlivých spoločenských situácií
Treba však dodať aj menej pohodlnú možnosť. QR‑kódy na únos účtov a pozývanie novinárov či bezpečnostných analytikov do podozrivých skupín nie sú nové techniky. Objavovali sa už pred rokmi pri útokoch na Signal, Telegram aj WhatsApp. V minulosti ich často používali skôr amatérske skupiny než štátne aparáty.
Aj v tomto prípade mohlo ísť o kombináciu známej techniky a ľudskej chyby. Stačí jeden moment nepozornosti, jeden klik v nesprávnom čase. Útok nemusí byť technicky dokonalý, aby bol účinný. V prostredí informačného chaosu a stresu často rozhoduje nie kvalita kódu, ale psychológia cieľa a načasovanie.
Tento prípad ukazuje, že moderné útoky nestavajú na technickej zraniteľnosti, ale na dôvere v známe značky a na schopnosti útočníkov čítať kontext. A práve preto sa proti nim bojuje oveľa ťažšie než proti klasickému vírusu či malvéru.