Hackeri masovo šíria falošný program, ktorý máš pravdepodobne v počítači aj ty. Ak si ho stiahol z tejto stránky, môžeš mať v PC trojana

7-Zip si väčšina ľudí spája s obyčajným rozbaľovaním súborov. Práve jeho popularita sa však stala zbraňou v rukách útočníkov.

upozornenie pozor pocitac
Zdroj: Graphic and Photo Stocker / Shutterstock.com

7-Zip patrí medzi najpoužívanejšie nástroje na rozbaľovanie súborov. Práve preto sa stal ideálnou návnadou. Falošná stránka 7zip[.]com ponúkla upravený inštalátor, ktorý fungoval normálne, no popri tom z počítača spravil rezidenčný proxy uzol. To znamená, že niekto iný mohol cez tvoju IP adresu posielať vlastnú internetovú prevádzku, píšu experti z Malwarebytes.

Rozdiel v adrese pôsobil nenápadne. Oficiálny web projektu sídli výhradne na 7-zip.org. Mnohí používatelia však klikli na 7zip[.]com, často po tom, čo im to odporučil YouTube návod alebo sa nechali zlákať výsledkom vo vyhľadávači.

Odoberaj Vosveteit.sk cez Telegram a prihlás sa k odberu správ

Jeden používateľ na Reddite po objavení chyby priznal, že ostal zhrozený. Inštalátor stiahol podľa videa, nainštaloval ho, no neskôr sa ozval Microsoft Defender s hlásením o trójskom koni. Dovtedy všetko vyzeralo normálne.

Inštalátor totiž skutočne nainštaloval funkčný 7-Zip. Zároveň však potichu vložil tri ďalšie súbory, Uphero.exe, hero.exe a hero.dll  do priečinka C:\Windows\SysWOW64\hero. Následne ich zaregistroval ako Windows služby s oprávneniami SYSTEM, aby sa spustili pri každom štarte počítača. Upravil pravidlá firewallu cez netsh a otvoril si cestu pre vlastnú komunikáciu.

Na prvý pohľad to môže znieť „neškodne“, niekto ti vraj len využije internet. Realita je však oveľa tvrdšia.

7zip hacker
Zdroj:OpenClipart-Vectors a B_A z Pixabay.com

Prečo je to horšie ako bežný malvér?

Ak cez tvoju IP adresu niekto rozpošle spam, spustí útok na server alebo nakúpi ukradnutou kartou, vyšetrovanie povedie k tebe. Ty budeš vysvetľovať, že si nič neurobil. Zároveň sa tvoja IP adresa môže dostať na blacklisty. Prestane fungovať Netflix, stránky ťa začnú blokovať, na každom kroku vyplníš CAPTCHA formulár. Rezidenčné proxy siete sa často využívajú na scraping, reklamné podvody či obchádzanie geografických obmedzení, pričom následky znášaš ty.

Výskumník Luke Acha upozornil, že nejde o klasické zadné vrátka.

„Malvér Uphero/hero funguje skôr ako rezidenčný proxy softvér (proxyware) než ako tradičný zadné vrátka (backdoor),“ uviedol vo svojej analýze.

Útočníci teda nehľadali tvoje heslá. Hľadali tvoju IP adresu ako komoditu.

Bezpečnostní analytici upozorňujú na dôležitý detail, ktorý ti môže pomôcť malvér rozpoznať, inštalátor niesol digitálny podpis. Certifikát patril firme Jozeal Network Technology Co., Limited, neskôr ho zrušili. Mnohí ľudia veria, že ak Windows nezobrazí varovanie o neznámom vydavateľovi, súbor je bezpečný. To však neplatí. Digitálny podpis potvrdzuje len to, že niekto konkrétny súbor podpísal. Nehovorí nič o jeho úmysloch. Útočníci často zakladajú schránkové firmy alebo zneužijú legitímne certifikáty malých spoločností.

Ako sa k falošnému 7zip softvéru používatelia dostali? Okrem chybných odkazov vo videách zohrali veľkú rolu aj sponzorované výsledky vo vyhľadávači. Keď zadáš „7zip download“, prvý výsledok môže niesť označenie „Sponzorované“. Útočníci si zaplatia reklamu a zobrazia sa nad oficiálnym webom. Stránka vyzerá dôveryhodne, názov sedí, rozdiel si sotva všimneš.

Takto sa môžeš chrániť

Jednoduché pravidlo znie, že pri sťahovaní softvéru preskoč všetky výsledky označené ako sponzorované. Otvor oficiálnu doménu, ideálne uloženú v záložkách.

Hackeri šíria zákerný malvér cez HTML prílohu
Zdroj: Marcin Paśnicki z Pixabay

Existuje aj bezpečnejšia alternatíva, najmä pre ľudí, ktorí často inštalujú programy. Windows dnes obsahuje nástroj Winget. Stačí otvoriť príkazový riadok a zadať príkaz „winget install 7zip.7zip“ (bez úvodzoviek).

Systém stiahne overenú verziu z oficiálneho zdroja bez toho, aby si musel navštevovať web. Power-useri často používajú aj Chocolatey, ktorý funguje podobne. Manažéri balíkov znižujú riziko, že klikneš na falošnú stránku.

Malvér z kampane 7zip[.]com komunikoval so servermi cez šifrované HTTPS spojenia, využíval DNS-over-HTTPS a upravoval firewall. To sťažilo odhalenie bežným dohľadom nad sieťou. Bezpečnostné nástroje ako Malwarebytes však dokážu známe varianty odstrániť a zrušiť ich perzistenciu. V citlivých prípadoch niektorí používatelia zvolia kompletnú reinštaláciu systému, no vždy záleží od konkrétnej situácie.

Celý prípad ukázal, že útočníci nepotrebujú sofistikovaný exploit. Stačí značka, ktorá budí dôveru, podobná doména a trochu podvodnej reklamy. Jeden preklep v adrese potom stačí na to, aby sa z bežného nástroja stal nástroj na monetizáciu cudzej IP adresy.

Google News Pridaj si Vosveteit.sk medzi obľúbené zdroje v Google News Pridať