Na túto hrozbu nie sú antivírusy pripravené. Útočníci našli geniálny spôsob, ako ti ukradnúť údaje zo zariadenia
Hackeri prišli s novým trikom, ktorý dokáže ukradnúť tvoje heslá priamo z prehliadača. Škodlivý kód ukrývajú do QR obrázkov pomocou steganografie, čím obchádzajú antivírusy a tradičné detekčné metódy.
QR kódy sa stali bežnou súčasťou nášho života. Používame ich v reštauráciách na jedálny lístok, pri platbách, na vstupenkách alebo ako rýchly spôsob, ako sa dostať na webovú stránku. Práve preto pôsobia dôveryhodne a málokto si pri nich spája riziko. Lenže kyberzločinci prišli s novým trikom, ktorý využíva túto dôveru naplno, a dokáže ukradnúť tvoje prihlasovacie údaje priamo z prehliadača.
Bezpečnostní výskumníci z firmy Socket odhalili škodlivý balíček s názvom fezbox, ktorý je navrhnutý tak, aby vyzeral ako obyčajná pomocná knižnica pre JavaScript. V skutočnosti však obsahuje sofistikovaný malvér ukrytý v QR kóde. A práve táto metóda je pre bezpečnostnú komunitu úplnou novinkou.
Ukrývanie malvéru „na očiach“
Základná myšlienka útoku je zarážajúco jednoduchá, no veľmi účinná. Fezbox sa vydáva za bežný softvérový nástroj, ktorý vývojári používajú pri tvorbe webových stránok. Jeho popis sľubuje rýchlosť, testy a dokonca aj modul na generovanie QR kódov. Nikde sa však nepíše, že samotné stiahnutie knižnice automaticky spustí proces, ktorý z internetu načíta obrázok QR kódu a vykoná v ňom ukrytý škodlivý kód.

Princíp, ktorý útočníci využívajú, sa volá steganografia, ide o techniku ukrývania dát do iného média tak, aby si ich nikto nevšimol. QR kód je na to ideálny. Vyzerá ako obyčajný obrázok a pritom môže obsahovať ďalšie vrstvy informácií. V tomto prípade v ňom bol ukrytý skript, ktorý po spustení dokáže prečítať údaje z tvojho prehliadača.
Ako môže dôjsť k infikovaniu tvojho zariadenia
Všetko začína nenápadne. Kód je navrhnutý tak, aby sa nesprával podozrivo, ak zistí, že beží v testovacom prostredí, nerobí nič. Akonáhle však beží v reálnom prehliadači, spustí sa s oneskorením približne 120 sekúnd. Táto čakacia doba je úmyselná, pretože mnohé bezpečnostné nástroje testujú nové knižnice len krátko po ich načítaní.
Neprehliadni
Po uplynutí času si kód z QR obrázka stiahne ďalší skript, ktorý sa pokúsi získať používateľské meno a heslo z cookies uložených v prehliadači. Ak tieto údaje nájde, zašle ich cez zabezpečené HTTPS pripojenie na server útočníka. Ak nie, celý proces sa ukončí bez akejkoľvek stopy.

Čo je znepokojivé, je to, že útočníci nepoužívajú žiadne tradičné techniky ako falošné e-maily či podvodné odkazy. Tento útok je zameraný priamo na vývojárov a softvér, ktorý používajú. Ak vývojár takúto knižnicu omylom použije na svojom webe, môžu byť v ohrození všetci návštevníci stránok, vrátane teba.
Nová vlna útokov, ktorú neodhalí antivírus
Použitie QR kódov ako nosiča škodlivého kódu je pre bezpečnostné firmy novinkou. Väčšina antivírusov totiž QR obrázky vôbec neskenuje, pretože sa považujú za neškodné. A práve to hackeri využili vo svoj prospech.
Kombinácia reverzovaných reťazcov, ktoré sťažujú detekciu („password“ je napríklad uložené ako „drowssap“), steganografie a časového oneskorenia robí z tohto útoku mimoriadne ťažko odhaliteľný malvér. Navyše, kód sa nespustí vo všetkých prípadoch, iba ak sú splnené určité podmienky. To znamená, že môže mesiace spať a aktivovať sa len vtedy, keď je to pre útočníkov výhodné.
Ako sa môžeš ochrániť
Dobrou správou je, že väčšina moderných webov už neukladá heslá priamo do cookies, takže tento konkrétny útok nemusí byť vždy úspešný. To však neznamená, že riziko je nulové. Táto technika by mohla byť použitá na krádež prihlasovacích tokenov, session ID alebo iných citlivých údajov.
Bežný používateľ síce nemá priamy vplyv na to, aké knižnice vývojári používajú, no stále môže urobiť viacero krokov, ktoré výrazne znížia riziko útoku. Dôležité je používať správcu hesiel a vyhnúť sa ukladaniu hesiel priamo do prehliadača, pretože práve tam sa ich útočníci často pokúšajú získať. Rovnako pomáha pravidelné odhlasovanie sa z dôležitých účtov, keď ich nepoužívaš, čo znižuje šancu, že niekto zneužije tvoju aktívnu reláciu. Mimoriadne účinnou ochranou je aj dvojfaktorové overenie, ktoré útočníkom s ukradnutým heslom znemožní prístup k účtu. A napokon, ak si všimneš akúkoľvek podozrivú aktivitu, napríklad prihlásenie z neznámeho zariadenia, je potrebné okamžite si zmeniť heslo a zabezpečiť účet skôr, než dôjde k zneužitiu.