Ruskí hackeri opäť udreli. Ak používaš Windows počítač, môžeš byť ich cieľom aj ty. Takto klamú obete

Ruská skupina EncryptHub využíva zraniteľnosť MSC EvilTwin vo Windows na infikovanie počítačov malvérom Fickle Stealer, ktorý kradne heslá a citlivé dáta.

hacker rusko
Zdroj: JC Gellidon z Unsplash a Jaydeep Joshi z Pixabay, koláž Vosveteit.sk

Kybernetické útoky naberajú na intenzite a najnovšie sa o slovo hlási ruská hackerská skupina EncryptHub, ktorá si už vybudovala povesť jedného z najaktívnejších hráčov na scéne. Podľa výskumníkov zo SpiderLabs (Trustwave) sa im opäť podarilo zneužiť zraniteľnosť vo Windows systémoch, známu ako CVE-2025-26633 (MSC EvilTwin). Upozornil na to portál The Hacker News.

Táto chyba sa nachádzala v rámci Microsoft Management Console (MMC) a umožňovala útočníkom pripraviť škodlivý súbor typu MSC, ktorý sa na prvý pohľad tvári ako bežný systémový súbor. V praxi to znamená, že keď obeť otvorí legitímny súbor, v pozadí sa spustí jeho „zlý dvojník“ a reťazec infekcie je na svete.

Odoberaj Vosveteit.sk cez Telegram a prihlás sa k odberu správ

Takto sa ti hackeri môžu dostať do zariadenia

Hackeri zo skupiny EncryptHub spájajú klasickú sociálnu manipuláciu s technickým zneužitím zraniteľností. Podľa výskumníkov útočníci oslovujú vybrané obete napríklad cez Microsoft Teams alebo podobné aplikácie, kde sa vydávajú za členov IT oddelenia. Ich cieľom je presvedčiť používateľa, aby sa pripojil do vzdialenej relácie, teda aby im umožnil prístup k svojmu počítaču cez internet.

Po nadviazaní spojenia prichádza ďalší krok, ktorý je pre laikov takmer neviditeľný. Útočníci totiž obeti prikážu spustiť PowerShell s vypnutými bezpečnostnými obmedzeniami. To znamená, že sa otvorí systémový nástroj, ktorý normálne slúži správcom na automatizáciu úloh. Tentoraz sa však z neho stáva brána pre útočníkov. Práve tu sa stiahne škodlivý skript runner.ps1, ktorý odštartuje celý útok a pripraví pôdu pre ďalšie škodlivé súbory.

Do zariadenia touto cestou dostanú PowerShell skript, ktorý zozbiera systémové informácie, nastaví trvalý prístup pre útočníkov a pripojí počítač na C2 server (command-and-control). Práve odtiaľ sa sťahujú ďalšie príkazy a nástroje, napríklad nová verzia Fickle Stealer, malvéru určeného na kradnutie prihlasovacích údajov, hesiel a citlivých dát.

Ide o kradnúci program napísaný v PowerShelli, ktorý sa špecializuje na získavanie citlivých dát. Dokáže prehľadať počítač, ukradnúť súbory, zbierať systémové informácie a čo je najhoršie, cieli aj na kryptopeňaženky.

Prečo je to nebezpečné

Jednou z kľúčových taktík EncryptHubu je zneužívanie dôveryhodných platforiem. Tentokrát využili službu Brave Support (spojenú s prehliadačom Brave), kde dokázali nahrať archív obsahujúci škodlivé MSC súbory. Normálne má novovytvorený účet na platforme obmedzené možnosti nahrávania, čo naznačuje, že útočníci sa zmocnili účtu s vyššími právami.

Okrem toho výskumníci zaznamenali aj falošné videokonferenčné služby, ako napríklad platformu RivaTalk. Obeť si odtiaľ stiahne „MSI inštalátor“, ktorý v skutočnosti obsahuje ďalšiu dávku malvéru. Tento trik je doplnený aj falošnými hláškami v systéme, napríklad „System Configuration“ oknom, ktoré majú odviesť pozornosť, zatiaľ čo v pozadí už beží škodlivý kód.

Rusi tvrdo zasiahli Ukrajinu malvérom SmokeLoader
Zdroj: AI, Pixabay (Chickenonline), Úprava: Vosveteit.sk

Adaptabilita skupiny EncryptHub

EncryptHub (známa aj ako LARVA-208 či Water Gamayun) pôsobí na scéne od roku 2024 a odvtedy výrazne rozšírila svoje taktiky. Okrem zneužívania systémových chýb sa neštítia ani kreatívnych metód, ako sú falošné pracovné ponuky, recenzie portfólií alebo dokonca úpravy hier na platforme Steam.

Výskumníci upozorňujú, že skupina disponuje vlastným arzenálom nástrojov, od Golang backdoorov až po špeciálne „loadery“, ktoré dokážu prepašovať malvér do systému nenápadne a s vysokou úspešnosťou.

Ako sa brániť

Aj keď Microsoft už chybu CVE-2025-26633 opravil, útočníci stále skúšajú nachytať používateľov, ktorí nemajú nainštalované najnovšie aktualizácie.

Preto platí klasické odporúčanie, pravidelne aktualizuj systém aj aplikácie. Tiež buď vždy opatrný pri otváraní neznámych súborov a nedôveruj správam či pozvánkam, ktoré pôsobia podozrivo. Platí to aj v prípade ak by prichádzali z „oficiálnych“ zdrojov, ako je Teams či e-mail.

Výskumníci z Trustwave varujú:

„EncryptHub predstavuje dobre vybaveného a mimoriadne prispôsobivého protivníka. Spojenie sociálneho inžinierstva, zneužívania dôveryhodných platforiem a systémových chýb robí z tejto skupiny vážnu hrozbu.“

Google News Pridaj si Vosveteit.sk medzi obľúbené zdroje v Google News Pridať