Hackeri útočia na ľudí a vládnych zamestnancov cez obyčajné Windows skratky, takto ľahko môžu nachytať aj teba

Nový špionážny malvér XDigo zneužíva bezpečnostnú dieru vo Windows, aby sa nenápadne infiltroval do systémov ľudí a vládnych inštitúcií.

Windows nepodarena aktualizacia_1
Zdroj: Clint Patterson z Unsplash a OpenIcons z Pixabay

Výskumníci z francúzskej spoločnosti HarfangLab odhalili novú kampaň kybernetických útokov, ktoré cielili na ľudí a vládne organizácie naprieč Európou. Útoky využívali zdanlivo nevinné LNK súbory, teda klasické Windows skratky, ktoré slúžia na spúšťanie aplikácií. V skutočnosti však tieto súbory spúšťali nebezpečný kód bez toho, aby si to používateľ všimol. Na novinku upozorňuje portál thehackernews.com.

Útočníci si dali záležať na tom, aby ich škodlivý obsah bol čo najmenej nápadný. LNK súbory boli distribuované v archívoch ZIP, ktoré obsahovali ďalší archivovaný súbor. Ten skrýval PDF dokument slúžiaci ako návnada, legitímne vyzerajúci spustiteľný súbor a škodlivú knižnicu DLL. V momente, keď si nič netušiaca obeť otvorila takýto balík, malvér sa potichu nainštaloval do systému a začal svoju činnosť.

Odoberaj Vosveteit.sk cez Telegram a prihlás sa k odberu správ

Zraniteľnosť vo Windows otvára dvere útočníkom

Kľúčovým prvkom útoku bola zraniteľnosť vo Windows s označením ZDI-CAN-25373. Túto chybu odhalila spoločnosť Trend Micro a verejne ju popísala v marci 2025. Ide o chybu pri spracovaní LNK súborov, kde môže byť časť dát skrytá pred používateľom. Tieto údaje nie sú viditeľné ani cez klasické rozhranie Windows, čo znamená, že aj skúsený používateľ môže ľahko prehliadnuť, čo sa v skutočnosti spúšťa.

Vďaka nedodržaniu vlastnej špecifikácie zo strany Microsoftu dochádza k takzvanej parsingovej nejednoznačnosti, systém si niektoré LNK súbory vykladá inak, než ako sú podľa štandardu navrhnuté. To útočníkom umožňuje vytvoriť súbory, ktoré sa javia ako neplatné alebo neškodné, no Windows ich aj tak spustí a vykoná v nich ukrytý kód.

Ako odstrániť heslo pri prihlasovaní?
Zdroj: Microsoft, Vosveteit.sk

XDigo kradne súbory, snímky aj obsah schránky

Samotný malvér, ktorý sa do systému dostane, nesie názov XDigo. Ide o novú generáciu špionážneho nástroja, ktorý je schopný kradnúť rôzne typy dát. Dokáže napríklad sťahovať súbory z počítača obete, čítať obsah schránky, vytvárať snímky obrazovky a zároveň prijímať príkazy z riadiaceho servera. Komunikácia prebieha cez klasické HTTP požiadavky, vďaka čomu nie je na prvý pohľad podozrivá.

Výskumníci tvrdia, že ide o pokračovanie činnosti skupiny XDSpy, ktorá je známa už od roku 2011. Táto kyberšpionážna skupina sa špecializuje na útoky proti vládnym inštitúciám a v minulosti už operovala v krajinách ako Moldavsko, Rusko či Bielorusko. Najnovšie vzorky škodlivého kódu naznačujú, že cieľom boli organizácie v regióne Minska, ruské poisťovne, banky a dokonca aj štátna pošta.

Prečo je to nebezpečné aj pre bežného používateľa

Hoci útoky smerujú predovšetkým na vládne ciele, techniky použité v tejto kampani môžu inšpirovať ďalších útočníkov. Manipulácia so LNK súbormi je totiž relatívne nenápadná a ťažko odhaliteľná. Navyše ide o typ súborov, ktorým ľudia dôverujú, keďže ich bežne používajú na spúšťanie programov.

Ak si používateľ zvyknutý otvárať rôzne ZIP archívy, a to najmä z neoficiálnych alebo nedôveryhodných zdrojov, mal by byť veľmi opatrný. Stačí jeden nesprávny klik a systém môže byť infikovaný bez toho, aby si si to všimol.

Bezpečnosť netreba podceňovať

Tento prípad ukazuje, že aj rok 2025 prináša nové a sofistikované hrozby, ktoré využívajú zdanlivo drobné chyby v systéme. Útoky skupiny XDSpy sú dôkazom, že kybernetická špionáž je čoraz rafinovanejšia a že cieľom nie sú len veľké krajiny, ale aj menšie štáty v regióne.

Google News Pridaj si Vosveteit.sk medzi obľúbené zdroje v Google News Pridať