Vojna, ktorú nevidíš. Rusi diametrálne menia taktiku kyberútokov. Európa môže byť ďalším cieľom

Ukrajinskí hackeri čelia niekoľkým novým vlnám útokov zo strany ruských hackerov. Staré metódy prestávajú fungovať, Rusi skúšajú nové.

ruski hackeri
Zdroj: izhar-ahamed a Abbie Fyre z pixabay.com, Vosveteit.sk (úprava)

Vojna sa dnes odohráva aj tam, kde ju nevidno. Nie v zákopoch, ale na serveroch, v e-mailoch a v nenápadných súboroch, ktoré sa šíria po sieti ako neviditeľné granáty. A práve tam, v kyberpriestore, sa podľa najnovšej správy CERT-UA odohrala zásadná zmena.

Ukrajinskí špecialisti počas prvého polroka 2025 zachytili desiatky útokov, ktoré sa líšia od všetkého, čo doteraz poznali. Ruské hackerské skupiny menia taktiku, prepínajú techniky a zapájajú do útokov „čerstvú krv“, nových členov aj nové softvérové zbrane. Dôvod je jednoduchý, staré metódy prestali fungovať. Ukrajinská kyberobrana je už natoľko silná, že ruské tímy musia experimentovať, aby sa vôbec niekam dostali.

Odoberaj Vosveteit.sk cez Telegram a prihlás sa k odberu správ

Hoci správa CERT-UA používa nové interné označenia ako UAC-0219 či UAC-0227, experti ich často spájajú so známymi štátom riadenými skupinami. Podľa viacerých analýz stoja za nimi štruktúry GRU (vojenská rozviedka) alebo FSB, ktoré koordinujú väčšinu ruských kybernetických operácií. Skupiny ako APT28 (Fancy Bear) či Sandworm už roky fungujú ako digitálne rameno ruského štátu, a práve do týchto sietí zrejme patria aj novozistené „UAC“ klastre.

Tieto hackerské skupiny bezpečnostní analytici odhalili

UAC-0219: hackeri s pomocou umelej inteligencie

Najväčšiu pozornosť vzbudil klaster UAC-0219, ktorý používa nástroj WRECKSTEEL. Ide o softvér na kradnutie dát a robenie snímok obrazovky, ktoré sa potom nahrávajú na servery útočníkov. CERT-UA upozorňuje, že podľa analýzy kódu hackeri používajú umelú inteligenciu na tvorbu PowerShell skriptov, vďaka čomu vedia generovať nové verzie útokov rýchlejšie, než ich dokáže tradičný antivírus rozpoznať. Aktivita tejto skupiny bola po prvý raz zaznamenaná v prvej polovici roka 2025, ale jej korene siahajú až do jesene 2024.

Robot umela inteligencia
Zdroj: Daniel Megias / Shutterstock.com

UAC-0218: e-maily s pascou na UKR.NET

Ďalším hráčom je skupina UAC-0218, ktorá rozosiela e-maily s odkazmi na archívy uložené na E-Disku (službe patriacej UKR.NETu). V archíve bývajú dokumenty Microsoft Office chránené heslom a spolu s nimi aj kódovaný VBE skript, ktorý funguje ako maskovaný vírus HOMESTEEL.

Použitie práve VBE skriptu nie je náhoda. Ide o techniku, ktorá bráni starším antivírusom rozpoznať škodlivý kód. VBE je v podstate kódovaný súbor, ktorý sa tvári ako neškodný text, ale po spustení rozbalí plnohodnotný malvér. Práve táto forma „skrývania“ umožňuje hackerom preniknúť aj do menej aktualizovaných systémov.

UAC-0226: útoky na vojenské a štátne ciele

Od februára 2025 dostávajú zamestnanci viacerých inštitúcií, od miestnych úradov až po obranný priemysel, e-maily s infikovanými prílohami. Za nimi stojí skupina UAC-0226, ktorá používa dvojicu nástrojov: Reverse-shell a GIFTEDCROOK.

Prvý z nich umožňuje hackerom vzdialene ovládať počítač obete. Druhý, GIFTEDCROOK, vyťahuje údaje z webového prehliadača: históriu, uložené heslá, cookies aj prihlasovacie údaje. Ukoristené dáta potom putujú priamo do Telegram chatu, ktorý kontrolujú útočníci.

UAC-0227: špionáž cez obrázky

Posledný z významných klastrov, UAC-0227, sleduje CERT-UA od marca 2025. Cieľom sú úrady, armádne centrá a kritická infraštruktúra. Útočníci rozosielajú súbory typu SVG, ktoré vyzerajú ako bežné obrázky.

V skutočnosti však ide o XML kód, ktorý prehliadače automaticky otvárajú a dôverujú mu. To z neho robí ideálnu bránu pre vzdialené spustenie kódu alebo tiché stiahnutie malvéru, bez potreby klasického „.exe“ súboru. Analýza starších kampaní ukázala, že rovnaký trik používali hackeri už v roku 2023,Vtedy cielili na krajiny Európskej únie.

Každý z týchto útokov má spoločného menovateľa, ide o štátom riadenú kybernetickú ofenzívu, ktorá sa prispôsobuje tak rýchlo, ako ju obrana dokáže identifikovať. Pre Ukrajinu je to dôkaz, že jej kyberobrana funguje, ale zároveň aj výzva. Útočníci testujú hranice, učia sa z neúspechov a hľadajú nové spôsoby, ako preniknúť do systémov obrany, infraštruktúry či médií.

Sofistikovaný phishingový útok VoidProxy zasiahol svet
Zdroj: AI, Vosveteit.sk

Ukrajina chráni celú Európu

Zároveň má ukrajinské monitorovanie veľký medzinárodný význam. CERT-UA a Deržspeczviazok zdieľajú svoje zistenia so spojencami v EÚ a NATO, čo pomáha chrániť aj európske siete. Mnohé techniky, ktoré dnes vidíme na Ukrajine, sa totiž o pár mesiacov objavia aj v útokoch na západné ciele.

Vďaka včasným správam môžu kyberobranné tímy v Európe reagovať skôr, než sa nové metódy ruských hackerov rozšíria naprieč kontinentom.

Google News Pridaj si Vosveteit.sk medzi obľúbené zdroje v Google News Pridať