e-news.cz - kurzy
Reklama

Více než tisíc ukradených hesel bylo volně přístupných na internetu

09.02.2021, Autor: Z blogosféry

0 votes, average: 0,00 out of 50 votes, average: 0,00 out of 50 votes, average: 0,00 out of 50 votes, average: 0,00 out of 50 votes, average: 0,00 out of 5
Více než tisíc ukradených hesel bylo volně přístupných na internetu

Check Point Research, výzkumný tým společnosti Check Point® Software Technologies Ltd. (NASDAQ: CHKP), předního světového poskytovatele kyberbezpečnostních řešení, odhalil ve spolupráci s výzkumníky ze společnosti Otorio rozsáhlou phishingovou kampaň.


Útočníci nechtěně nechali přes tisíc odcizených přihlašovacích údajů veřejně přístupných na internetu.
Phishingová kampaň začala v srpnu loňského roku a využívala e-maily, které se vydávaly za oznámení od Xeroxu (nebo Xerosu). E-maily se snažily nalákat uživatele k otevření škodlivé HTML přílohy pod záminkou zobrazení naskenovaných souborů. Zajímavé je, že škodlivému HTML souboru se podařilo maskovat a vyhnout odhalení antivirovými programy i bezpečnostními mechanismy Microsoft Office 365 Advanced Threat Protection. Útočníkům se podařilo ukradnout více než tisíc přihlašovacích údajů, které ukládali na speciálních webových stránkách. Google ovšem při indexování internetu zaindexoval i tyto webové stránky, takže se k odcizeným datům mohl dostat kdokoli. Stačilo jednoduše vygooglit některou z ukradených e‑mailových adres a bylo možné se dostat i k ukradeným heslům, což značně zvyšovalo riziko dalších útoků.
Podvod byl také průběžně vylepšován, aby působil co nejvěrohodněji a zvýšila se šance, že oběti poskytnou své přihlašovací údaje.

Zdroj: Check Point Software Technologies

Analýza útoku

  1. Útočníci nejdříve rozeslali potenciálním obětem phishingové e-maily se škodlivým HTML souborem.
  2. Jakmile uživatel klikl na HTML soubor, zobrazila se přihlašovací stránka napodobující značku Xerox.
  3. Hesla a e-mailové adresy obětí byly odeslané a uložené v textovém souboru na speciálním serveru.
  4. Zatímco hackeři kradli informace, Google průběžně indexoval textové soubory po celém internetu, takže zaindexoval a zpřístupnil i ukradená data na serverech útočníků.

Zdroj: Check Point Software Technologies

„Uživatelé se často domnívají, že když někdo ukradne hesla, v nejhorším případě s nimi budou hackeři obchodovat na dark netu. Ale v tomto případě byly odcizené informace volně přístupné veřejnosti a mohl je tak zneužít kdokoli. Jednalo se o jasné selhání útočníků, kvůli kterému byl tento útok ještě nebezpečnější než obvykle,“ říká Peter Kovalčík, Regional Director, Security Engineering EE v kyberbezpečnostní společnosti Check Point.
Bezpečnostní tipy pro ochranu před phishingem:

  1. U každé zprávy zkontrolujte, kdo ji posílá. Kdo nebo co je zdrojem zprávy? Dávejte pozor na překlepy nebo rozdíly v e-mailové adrese odesílatele.
  2. Všímejte si detailů. Pokud budete pozorní, můžete odhalit řadu věcí, které signalizují phishing. Jedná se například o špatné formátování, pravopisné a gramatické chyby, včetně názvů domén, a obecné pozdravy jako „vážený uživateli“ nebo „drahý zákazníku“. Ujistěte se také, že odkazy začínají https:// a nikoli http://. A nikdy nedůvěřujte podezřelým zprávám a dejte si pozor na napodobeniny známých webů.
  3. Ujistěte se, že odkaz, na který chcete kliknout, vede skutečně na legitimní web. Neklikejte na odkazy v e-mailech a najděte si raději vše prostřednictvím nějakého vyhledávače, jako jsou Google nebo Seznam. Následně klikněte až na odkaz na stránce s výsledky vyhledávání.
  4. Neodkládejte aktualizace. V mobilním telefonu i počítači používejte vždy nejnovější verze softwaru. Nové verze mají totiž opravené chyby a záplatované zranitelnosti. Použití zastaralého softwaru může hackerům umožnit, aby se dostali k vašim osobním informacím.
  5. Nenechte se zmanipulovat tónem e-mailu. Techniky sociálního inženýrství se snaží zneužívat lidskou přirozenost. Lidé častěji udělají chybu, když spěchají nebo se snaží plnit zdánlivě důležité příkazy. Phishingové útoky běžně používají tyto techniky k přesvědčení obětí, aby ignorovaly jakékoli podezření a klikly na odkaz nebo otevřely přílohu.
  6. Nikdy nevěřte příliš dobrým nabídkám, jako jsou například „Exkluzivní lék na koronavirus za 150 dolarů“ nebo „osmdesát procentní sleva na nový iPhone“.
  7. Nikdy nesdílejte své přihlašovací údaje a nepoužívejte stejná hesla. Řada lidí používá stejná uživatelská jména a hesla napříč různými účty, takže krádež přihlašovacích údajů k jednomu účtu pravděpodobně poskytne útočníkům přístup k dalším online službám.
  8. Důležitým prvním krokem k ochraně je pochopení taktik hackerů a rizik souvisejících s phishingovými útoky. Moderní phishingové kampaně jsou ale sofistikované a je pravděpodobné, že řada lidí podvod nepozná. Důležité je proto používat i bezpečnostní řešení na ochranu koncových bodů a e-mailů a pokročilé anti-phishingové řešení.

Foto: pixabay.com
Zdroj: Check Point Software Technologies


Sdílet
Hodnotit
1 Star2 Stars3 Stars4 Stars5 Stars

Doporučujeme

Ukrajina je 5. nejdigitálnější zemí světa. ČR až na 59. místě

04.08.2025, Autor: red

Ukrajina se řadí mezi nejdigitálnější země světa, a to i přes probíhající válečný konflikt. Jak je možné, že země pod palbou raket buduje digitální infrastrukturu? Od aplikace Diia, kterou používá přes 21 milionů lidí, až po IT sektor jako pilíř ekonomiky.

Byznys z opravování umělé inteligence

16.07.2025, Autor: Vojtěch Benda

Díky nadšení pro umělou inteligenci mnoho lidí zapomíná, jaká má omezení. Netýká se to jen špatně vypadajících obrázků nebo nepovedených domácích úkolů. Některé firmy spoléhají na AI bez pochopení toho, co je realisticky možné očekávat. Přehnaná důvěra v programy jako ChatGPT se může velmi nevyplatit.

e-news.cz - kurzy
e-news.cz - kurzy
Apogeo
e-news.cz - kurzy
e-news.cz - kurzy
Sazka reklama
Reklama

Apple pod tlakem EU: Nová pravidla App Storu mění hru pro vývojáře

06.07.2025, Autor: Jaromír Muchka

Apple mění pravidla svého App Storu v Evropské unii, aby vyhověl přísným antimonopolním nařízením. Nová struktura poplatků a větší volnost pro vývojáře však vyvolávají otázky – je to skutečný krok ke spravedlivější konkurenci, nebo jen další chytrý tah technologického giganta?

Konec vyhledávání, jak jej známe

21.06.2025, Autor: Vojtěch Benda

„Zeptej se ChatuGPT,“ tam, kde dříve byla výzva k použití Googlu, může dnes zaznít tato věta. Lidé se staví k AI různě a mají různá využití pro nový multifunkční nástroj. Někteří jí využívají jako vyhledávač například místo zavedeného Googlu. Ten, možná v reakci na konkurenci, nyní zavedl podobnou funkci přímo na svou úvodní stránku. 

e-news.cz - kurzy
e-news.cz - kurzy
e-news.cz - kurzy
Sazka reklama
Apogeo
e-news.cz - kurzy
Reklama

Etika AI: Kdo odpovídá za rozhodnutí strojů?

15.06.2025, Autor: red

Když umělá inteligence rozhodne o vaší půjčce, diagnóze nebo dokonce bezpečnosti na silnici, kdo nese odpovědnost, pokud se něco pokazí? Dnes, když nové evropské regulace jako AI Act začínají měnit pravidla hry, se tato otázka stává klíčovou. Pojďme se podívat, jak se Česko i Evropa snaží najít odpověď na dilema etiky AI.

Digitální stopa: Neviditelný otisk, který o nás prozradí vše

14.06.2025, Autor: red

Každý klik, příspěvek či online nákup zanechává za námi stopu, kterou internet nikdy nezapomene. V Česku, kde internet používá přes 94 % populace, se digitální stopa stává klíčovým tématem – ať už jde o ochranu soukromí, nebo rizika zneužití dat. Proč bychom si na to měli dávat pozor právě teď?

VEO 3: Novinka od Googlu, která budí obdiv i obavy

12.06.2025, Autor: Josef Neštický

Google představil VEO 3, revoluční nástroj umělé inteligence, který dokáže generovat videa v kvalitě 4K s dokonalou synchronizací zvuku. Zatímco tvůrci obsahu oslavují nové možnosti, odborníci varují před rizikem dezinformací a ztráty důvěry v to, co vidíme a slyšíme. Kam nás tato technologie zavede?

Sazka reklama
Apogeo
e-news.cz - kurzy
e-news.cz - kurzy
e-news.cz - kurzy
e-news.cz - kurzy
Reklama

Technologie, která fascinuje Číňany: Inovace nebo kontrola?

06.06.2025, Autor: Josef Neštický

Čína se stala globálním lídrem v technologiích, jako jsou umělá inteligence či elektromobilita, a její obyvatelé novinky doslova hltali. Jak ukazují data, trh s AI dosáhl v roce 2024 hodnoty 280 miliard jüanů a prodeje elektrických aut se loni přiblížily 11 milionům kusů. Je ale toto nadšení skutečně spontánní, nebo za ním stojí pevná ruka státu?

Co je Microsoft Business Applications Launch Event?

29.05.2025, Autor: red

Microsoft Business Applications Launch Event je oficiální online událost pořádaná společností Microsoft, která se koná dvakrát ročně při příležitosti vydání nové “Release Wave” – tedy souboru aktualizací a novinek pro podnikové aplikace Microsoftu. Tyto aplikace zahrnují zejména Dynamics 365, Power Platform(Power BI, Power Automate, Power Apps, Dataverse) a od roku 2024 také Copilot Studio.

e-news.cz - kurzy
e-news.cz - kurzy
e-news.cz - kurzy
Apogeo
Sazka reklama
e-news.cz - kurzy
Reklama