Apogeo
Reklama

Více než tisíc ukradených hesel bylo volně přístupných na internetu

09.02.2021, Autor: Z blogosféry

0 votes, average: 0,00 out of 50 votes, average: 0,00 out of 50 votes, average: 0,00 out of 50 votes, average: 0,00 out of 50 votes, average: 0,00 out of 5
Více než tisíc ukradených hesel bylo volně přístupných na internetu

Check Point Research, výzkumný tým společnosti Check Point® Software Technologies Ltd. (NASDAQ: CHKP), předního světového poskytovatele kyberbezpečnostních řešení, odhalil ve spolupráci s výzkumníky ze společnosti Otorio rozsáhlou phishingovou kampaň.


Útočníci nechtěně nechali přes tisíc odcizených přihlašovacích údajů veřejně přístupných na internetu.
Phishingová kampaň začala v srpnu loňského roku a využívala e-maily, které se vydávaly za oznámení od Xeroxu (nebo Xerosu). E-maily se snažily nalákat uživatele k otevření škodlivé HTML přílohy pod záminkou zobrazení naskenovaných souborů. Zajímavé je, že škodlivému HTML souboru se podařilo maskovat a vyhnout odhalení antivirovými programy i bezpečnostními mechanismy Microsoft Office 365 Advanced Threat Protection. Útočníkům se podařilo ukradnout více než tisíc přihlašovacích údajů, které ukládali na speciálních webových stránkách. Google ovšem při indexování internetu zaindexoval i tyto webové stránky, takže se k odcizeným datům mohl dostat kdokoli. Stačilo jednoduše vygooglit některou z ukradených e‑mailových adres a bylo možné se dostat i k ukradeným heslům, což značně zvyšovalo riziko dalších útoků.
Podvod byl také průběžně vylepšován, aby působil co nejvěrohodněji a zvýšila se šance, že oběti poskytnou své přihlašovací údaje.

Zdroj: Check Point Software Technologies

Analýza útoku

  1. Útočníci nejdříve rozeslali potenciálním obětem phishingové e-maily se škodlivým HTML souborem.
  2. Jakmile uživatel klikl na HTML soubor, zobrazila se přihlašovací stránka napodobující značku Xerox.
  3. Hesla a e-mailové adresy obětí byly odeslané a uložené v textovém souboru na speciálním serveru.
  4. Zatímco hackeři kradli informace, Google průběžně indexoval textové soubory po celém internetu, takže zaindexoval a zpřístupnil i ukradená data na serverech útočníků.

Zdroj: Check Point Software Technologies

„Uživatelé se často domnívají, že když někdo ukradne hesla, v nejhorším případě s nimi budou hackeři obchodovat na dark netu. Ale v tomto případě byly odcizené informace volně přístupné veřejnosti a mohl je tak zneužít kdokoli. Jednalo se o jasné selhání útočníků, kvůli kterému byl tento útok ještě nebezpečnější než obvykle,“ říká Peter Kovalčík, Regional Director, Security Engineering EE v kyberbezpečnostní společnosti Check Point.
Bezpečnostní tipy pro ochranu před phishingem:

  1. U každé zprávy zkontrolujte, kdo ji posílá. Kdo nebo co je zdrojem zprávy? Dávejte pozor na překlepy nebo rozdíly v e-mailové adrese odesílatele.
  2. Všímejte si detailů. Pokud budete pozorní, můžete odhalit řadu věcí, které signalizují phishing. Jedná se například o špatné formátování, pravopisné a gramatické chyby, včetně názvů domén, a obecné pozdravy jako „vážený uživateli“ nebo „drahý zákazníku“. Ujistěte se také, že odkazy začínají https:// a nikoli http://. A nikdy nedůvěřujte podezřelým zprávám a dejte si pozor na napodobeniny známých webů.
  3. Ujistěte se, že odkaz, na který chcete kliknout, vede skutečně na legitimní web. Neklikejte na odkazy v e-mailech a najděte si raději vše prostřednictvím nějakého vyhledávače, jako jsou Google nebo Seznam. Následně klikněte až na odkaz na stránce s výsledky vyhledávání.
  4. Neodkládejte aktualizace. V mobilním telefonu i počítači používejte vždy nejnovější verze softwaru. Nové verze mají totiž opravené chyby a záplatované zranitelnosti. Použití zastaralého softwaru může hackerům umožnit, aby se dostali k vašim osobním informacím.
  5. Nenechte se zmanipulovat tónem e-mailu. Techniky sociálního inženýrství se snaží zneužívat lidskou přirozenost. Lidé častěji udělají chybu, když spěchají nebo se snaží plnit zdánlivě důležité příkazy. Phishingové útoky běžně používají tyto techniky k přesvědčení obětí, aby ignorovaly jakékoli podezření a klikly na odkaz nebo otevřely přílohu.
  6. Nikdy nevěřte příliš dobrým nabídkám, jako jsou například „Exkluzivní lék na koronavirus za 150 dolarů“ nebo „osmdesát procentní sleva na nový iPhone“.
  7. Nikdy nesdílejte své přihlašovací údaje a nepoužívejte stejná hesla. Řada lidí používá stejná uživatelská jména a hesla napříč různými účty, takže krádež přihlašovacích údajů k jednomu účtu pravděpodobně poskytne útočníkům přístup k dalším online službám.
  8. Důležitým prvním krokem k ochraně je pochopení taktik hackerů a rizik souvisejících s phishingovými útoky. Moderní phishingové kampaně jsou ale sofistikované a je pravděpodobné, že řada lidí podvod nepozná. Důležité je proto používat i bezpečnostní řešení na ochranu koncových bodů a e-mailů a pokročilé anti-phishingové řešení.

Foto: pixabay.com
Zdroj: Check Point Software Technologies


Sdílet
Hodnotit
1 Star2 Stars3 Stars4 Stars5 Stars

Doporučujeme

Kybernetický zákon se dotkne firem, které o tom ani netuší

03.04.2025, Autor: Z blogosféry

Vznikající zákon o kybernetické bezpečnosti se v tuzemsku dotkne odhadem 6 až 10 tisíc subjektů. Řada firem přitom vůbec netuší, že se přísnými podmínkami bude muset řídit. Háček totiž spočívá v tom, že se na ně zákon může vztahovat kvůli jejich vedlejším či doplňkovým aktivitám, nikoliv kvůli jejich hlavní podnikatelské činnosti.

Kybernetickým útokům v poslední době čelila každá čtvrtá firma. Situace se brzy může výrazně zhoršit

02.04.2025, Autor: Z blogosféry

Čerstvou zkušenost s kybernetickými útoky má více než čtvrtina českých firem. Každá osmá dokonce v posledních letech z tohoto důvodu přišla o data. Vyplývá to z průzkumu společnosti eD system. Aktuálně navíc hrozí, že počet zranitelných firem ještě skokově naroste, až 14. října skončí podpora operačního systému Windows 10. Ten stále ještě používá více než 40 % firem.

e-news.cz - kurzy
e-news.cz - kurzy
e-news.cz - kurzy
Apogeo
Sazka reklama
e-news.cz - kurzy
Reklama

AI transformuje bankovnictví: jaké změny už u bank vidíme a čekáme? 

19.03.2025, Autor: Z blogosféry

V době, kdy digitální bankovnictví nabírá na síle, stává se umělá inteligence v bankovnictví klíčovým nástrojem pro finanční instituce po celém světě. Není divu: technologie, které stojí za chatboty, analytickými systémy nebo automatizovanými procesy, mění dosavadní pravidla hry a vytvářejí zcela nové možnosti pro banky, zprostředkovatele i samotné klienty.

Žaloba USA na čínské hackery

17.03.2025, Autor: Vojtěch Benda

V době zvyšujícího se napětí mezi Čínou a USA přichází další krok, který vzájemným vztahům určitě neprospěje. Ve Spojených státech bylo minulý týden obviněno 12 čínských občanů v souvislosti s kyberzločinem proti americkým občanům, společnostem či univerzitám.

Kyberbezpečnost: Celosvětový problém i výzva, která ovlivní naši budoucnost nejen v roce 2025

11.03.2025, Autor: Z blogosféry

Kyberbezpečnost nepochybně patří mezi klíčová témata současnosti. To potvrzuje i nadcházející světová výstava EXPO 2025, kde bude kybernetická bezpečnost jedním z témat, která budou v Ósace nepochybně rezonovat. Kyberprostor, jehož význam v každodenním životě neustále roste, je stále častěji cílem nejrůznějších útoků a hrozeb.

e-news.cz - kurzy
e-news.cz - kurzy
e-news.cz - kurzy
e-news.cz - kurzy
Sazka reklama
Apogeo
Reklama

Globální průzkum: 197% nárůst e-mailových útoků a personalizované taktiky řízené AI 

25.02.2025, Autor: Z blogosféry

Společnost Acronis, globální lídr v oblasti kybernetické bezpečnosti a ochrany dat, vydala svou pololetní zprávu Acronis Cyberthreats Report, H2 2024: The rise of AI-driven threats. Ta odhaluje výrazný nárůst kybernetických e-mailových útoků – ve druhé polovině roku 2024 byl zjištěn ohromující nárůst o téměř 200 % v porovnání se stejným obdobím roku 2023.

e-news.cz - kurzy
Sazka reklama
Apogeo
e-news.cz - kurzy
e-news.cz - kurzy
e-news.cz - kurzy
Reklama

Až 68 % datových ředitelů při nasazování AI bojuje s kvalitou dat. Pouze třetina firem ji využívá efektivně

20.02.2025, Autor: Z blogosféry

Řada firem investovala do platforem s umělou inteligencí v domnění, že jejich data jsou na inovace připravena. Realita je však jiná – až 41 % organizací přiznává, že má problém s udržením konzistentní kvality dat. Často za to mohou zastaralé systémy, které nezvládají zpracovávat rostoucí objemy dat v reálném čase.

Podvodníci lákají na výhodné nabídky a straší zrušením účtů, phishingové zprávy nejčastěji napodobují Microsoft, Apple a Google

14.02.2025, Autor: Z blogosféry

Check Point Research, výzkumný tým společnosti Check Point® Software Technologies Ltd. (NASDAQ: CHKP), průkopníka a globálního lídra v oblasti kyber bezpečnostních řešení, zveřejnil pravidelnou zprávu „Brand Phishing Report“ zaměřenou na phishingové útoky ve 4. čtvrtletí 2024. Jak už z názvu zprávy vyplývá, sleduje, jaké značky kyberzločinci nejčastěji napodobovali při pokusech o krádeže osobních dat nebo platebních údajů.

e-news.cz - kurzy
e-news.cz - kurzy
e-news.cz - kurzy
Sazka reklama
e-news.cz - kurzy
Apogeo
Reklama