Kremeľská skupina Turla ukázala, ako jednoducho sa dá obísť antivírus. Tento spôsob môžu použiť aj proti tebe
Ruská hackerská skupina Turla opäť zaútočila. Využila verejné Wi-Fi siete na prienik do počítačov a špionážny softvér maskovala ako bezpečnostnú aktualizáciu.
Ak si si myslel, že špionážne praktiky z obdobia studenej vojny sú minulosťou, mýliš sa. Skupina ruských štátnych hackerov známa pod menom Turla, ktorú možno poznáš aj pod prezývkami Snake, Venomous Bear alebo Secret Blizzard, znovu potvrdila, že patrí medzi technologicky najrafinovanejších aktérov v oblasti kyberšpionáže. A tentokrát neoperovala na druhom konci sveta, ale priamo doma, v Moskve. Upozornil na to portál Wired.
Podľa novej správy od bezpečnostného tímu spoločnosti Microsoft, skupina Turla využila svoj privilegovaný prístup k ruským internetovým poskytovateľom (ISP), aby implantovala špionážny softvér priamo do zariadení svojich cieľov. Konkrétne išlo o pracovníkov zahraničných ambasád, ktorí boli pripojení cez miestnu ruskú infraštruktúru.
Ako fungoval útok?
Celý trik stál na zneužití takzvaných „captive portálov“, to sú tie otravné obrazovky, ktoré ti vyskočia, keď sa pripájaš na verejnú Wi-Fi, napríklad na letisku alebo v kaviarni. Windows pritom štandardne kontroluje, či je zariadenie skutočne online, a práve tento proces vedela Turla zneužiť.
Pomocou manipulácie sieťovej prevádzky cez ISP presmerovali diplomatov na falošnú stránku, ktorá ich vyzvala na stiahnutie aktualizácie bezpečnostného certifikátu. Miesto nej si však používateľ stiahol spyware s názvom ApolloShadow a ten, čuduj sa svete, bol maskovaný ako aktualizácia od Kaspersky. Čo zároveň naznačuje, že americké ambasády boli pravdepodobne z útoku vynechané, keďže Kaspersky je v USA zakázaný.
ApolloShadow následne znefunkčnil šifrovanie v prehliadači, vďaka čomu bola všetka komunikácia odosielaná v nešifrovanej podobe, teda ako na dlani pre ISP, a teda aj pre štátne bezpečnostné služby.
Neprehliadni
Prečo je to nebezpečné?
Najväčšou hrozbou tohto typu útoku je, že nevyužíva žiadnu konkrétnu softvérovú chybu. Inými slovami, nedá sa „zalepiť“ klasickým spôsobom, ako keď sa opraví zraniteľnosť v systéme. Turla sa jednoducho dostane medzi teba a internet, a keď ovláda samotného poskytovateľa internetu, má tvoj digitálny život ako na podnose.
„Tento prístup spája klasické špehovanie cez siete so sofistikovaným hackovaním. Znejasňuje hranicu medzi pasívnym sledovaním a aktívnym prienikom do zariadení,“ vysvetľuje Sherrod DeGrippo z Microsoftu.

Dá sa vôbec brániť?
Aj keď je tento útok extrémne nenápadný a ťažko detekovateľný, stále existujú spôsoby, ako minimalizovať riziko. Microsoft odporúča najmä používanie VPN, šifrovaného tunela, ktorý ochráni tvoju komunikáciu pred zvedavými očami poskytovateľa internetu. Ďalšou možnosťou je satelitné pripojenie, ktoré úplne obchádza miestnu sieťovú infraštruktúru.
Dôležitá je aj viacfaktorová autentifikácia, teda overovanie identity nie len heslom, ale napríklad aj cez mobilnú aplikáciu alebo biometrický údaj. Aj keby niekto získal tvoje prihlasovacie údaje, bez druhého faktora sa do tvojich účtov nedostane.
Tento prípad by mal byť varovaním pre všetkých, ktorí pracujú alebo cestujú do krajín, kde štát môže ovládať internetovú infraštruktúru. Ak si v krajine, kde sa poskytovatelia internetu podriaďujú rozkazom tajných služieb, tvoja digitálna bezpečnosť je permanentne ohrozená.
Turla opäť ukázala, že staré triky v kombinácii s novou technológiou môžu byť smrteľne účinné. A keď máš pod kontrolou samotné drôty, cez ktoré tečú dáta, nepotrebuješ žiadne zero-day útoky, stačí vedieť, kde zasiahnuť.