Google sa stal obeťou vydieračskej skupiny ShinyHunters. Obrovské množstvo osobných dát užívateľov uniklo na internet

Spoločnosť Google nedávno priznala, že sa stala obeťou známej hackerskej skupiny.

Ako funguje Google Threat Intelligence
Zdroj: Pixabay (Clovis_Cheminot, satheeshsankaran), Úprava: Vosveteit.sk

Spoločnosť Google sa stala ďalšou obeťou masívneho úniku dát v rámci Salesforce CRM kybernetických útokov. Za nimi stojí známa kyberzločinecká skupina ShinyHunters.  

Ešte v júni spoločnosť Google varovala, že táto skupina cieli na zamestnancov veľký spoločnosti prostredníctvom vhishing útokov. Cieľom týchto útokov bolo prelomiť Salesforce systém, ktorý by hackerom dovolil pristúpiť k dátam zákazníkov spoločnosti. Následne hackeri vydierali spoločnosti, aby zaplatili výkupné, inak dáta zákazníkov uniknú na internet, informuje BleepingComputer. 

Odoberaj Vosveteit.sk cez Telegram a prihlás sa k odberu správ

Spoločnosť Google sa nedávno vyjadrila, že sa aj ona stala obeťou útokov hackerov zo ShinyHunters.  

“V júni sa jedna z inštancii Salesforce Googlu stala obeťou podobnej taktiky, akú vykazuje hackerská skupina ShinyHunters. Google na túto aktivitu reagoval, vykonal analýzu dopadu útoku a začal pracovať na oprave,” píše sa vovyjadrení Googlu. 

Reklamná politika Google je podľa vedcov podvod
Zdroj: Wikimedia (Google), Unsplash (Markus Spiske), Úprava: Vosveteit.sk.

Posledná obeť vydieračských hackerov

Databáza, ktorú hackeri napadli, obsahovala kontaktné informácie a rôzne poznámky, ktoré sa týkali malých a stredných podnikov. Vyšetrovanie útoku ukázalo, že hackeri získali k týmto dátam prístup v rámci malého okna, tesne než bol prístup k databáze odstrihnutý. Google ale vysvetlil, že hackeri získali prístup len k základným a vo väčšine prípadov aj verejne dostupným informáciám ako menám podnikov a ich kontaktným údajom.  

Spoločnosť Google označovala hackerskú skupinu zodpovednú za útok ako UNC6040 alebo ako UNC6240. Iní bezpečnostní analytici ale získali dobré dôkazy, ktoré útoky viažu ku skupine ShinyHunters.  

Ide o hackerskú skupinu, ktorá existovala už roky a na konte má obrovské množstvo únikov dát, vrátane únikov zo služieb PowerSchool, Oracle Cloud, Snowflake, ATaT, NitroPDF, Wattpad a množstva ďalších. 

Bezpečnostní experti z BleepingComputer sa dokonca s hackermi spojili a tí sa priznali, že do dnešného dňa prelomili obrovské množstvo Salesforce inštancií, pričom v útokoch pokračujú aj naďalej. ShinyHunters tvrdili aj to, že sa im podarilo prelomiť “triliónovu spoločnosť” a dlho rozmýšľali, že ukradnuté dáta proste zverejnia, bez toho, aby spoločnosť vydierali. Otázkou ostáva, či mysleli hackeri práve Google.  

Čo sa ale ostatných spoločností týka, hackeri zo ShinyHunters po krádeži dát vydierajú spoločnosti cez email. V správe žiadajú o zaplatenie výkupného, inak zverejnia ukradnuté osobné údaje. Vyšetrovanie ukázalo ale to, že aj keď spoločnosť zaplatí, hackeri následne dáta zverejnia alebo sa ich pokúsia predať na hackerských fórach. Jedna nemenovaná spoločnosť zaplatila hackerom 4 bitcoiny, čo je v prepočte približne 400-tisíc amerických dolárov.  

Bezpečnostní analytici dodávajú, že hackeri zaútočili na spoločnosti ako Adidas, Qantas, Allianz Life, Cisco, Louis Buitton, Dior a ďalšie.  

ransomware
Zdroj: Vosveteit.sk, Wikimedia

Pozor, aktívne sú aj tieto útoky 

Okrem úniku dát by si sa mal mať na pozore aj pred ďalším typom útoku, ktorý hackeri momentálne zneužívajú. Išlo o zneužitie kritickej slabiny v populárnom programe na rozbaľovanie archívov, WinRARe. Hackeri cez túto slabinu obetiam nainštalovali do zariadenia malvér RomCom.  

Chyba sa týkala zraniteľnosti v directory traversal systéme. V praxi to znamená, že špeciálne upravený archív dokázal pri rozbaľovaní uložiť súbor úplne inde, než si zadal. Inými slovami, problém bol v tom, že pri rozbaľovaní súboru dokázali staršie verzie WinRARu použiť cestu uloženú v archíve útočníkom namiesto cesty zvolenej používateľom. Útočník si tak vedel napríklad „prepašovať“ súbor priamo do systémových priečinkov, napríklad do priečinka Startup. 

Všetko, čo sa nachádza v priečinku Startup sa spúšťa automaticky pri zapnutí počítača a prihlásení sa. Týmto hackeri zabezpečili, že sa ich škodlivý kód spustí pri každom štarte systému. Bezpečnostní analytici poznamenávajú, že týmto útokom sú zasiahnuté všetky staršie verzie WinRARu pre Windows, vrátane RAR, UnRAR a ich knižníc. Viac o útoku nájdeš v našom článku. 

Google News Pridaj si Vosveteit.sk medzi obľúbené zdroje v Google News Pridať