Virus CloudEyE v Česku: Proč falešná faktura v e-mailu přelstí i váš antivirus

Do schránky vám přistane příloha, která na první pohled vypadá jako běžná faktura nebo potvrzení objednávky. Otevřete ji, obrazovka zůstane klidná, nic nepípne, nic nezabliká. Za chvíli na přílohu zapomenete a vrátíte se k práci. Jenže přesně v tu chvíli se mohl do počítače nastěhovat nezvaný host, jehož jedinou prací je propašovat dovnitř další, mnohem nebezpečnější programy.

Takto tiše se letos po českých počítačích šíří škodlivý kód zvaný CloudEyE. Podle červencových dat společnosti ESET stál za téměř 46 procenty veškerého zachyceného malwaru pro Windows v Česku — tedy přibližně za každým druhým případem nákazy. A přesto o něm většina uživatelů nikdy neslyšela.

CloudEyE: předvoj, za kterým přijdou horší viry

CloudEyE není klasický virus v tom smyslu, že by sám kradl data nebo šifroval soubory. Bezpečnostní odborníci mu říkají loader, tedy zavaděč. Funguje jako tichý poslíček: jakmile se usadí v systému, začne si po síti stahovat další škodlivé programy a rovnou je spouštět. Je to první článek řetězu, na jehož konci stojí nástroje na krádež hesel, přihlašovacích údajů nebo obsahu bankovních účtů.

Právě proto ho uživatelé tak snadno podcení. Jeho práce není na první pohled vidět a žádný dramatický příznak nákazy nenastane okamžitě.

Roky se prodával jako legální software — to je jeho největší výhoda

Nejzajímavější je, odkud se CloudEyE vzal. Bezpečnostní firma Check Point již v roce 2020 doložila, že jde o tentýž nástroj, který odborníci označují jako GuLoader. Roky se přitom nabízel na běžném internetu jako zcela legální software určený k ochraně aplikací před kopírováním a zpětnou analýzou. Ve skutečnosti sloužil především k tomu, aby schoval virovou zátěž před antivirovými programy. Pořídit si ho mohl kdokoliv — zhruba za sto dolarů měsíčně.

Tato legální minulost mu dodala technickou propracovanost, která z něj dělá mimořádně odolného škůdce.

Proč ho antivirus tak těžko odhalí

Hlavní silou CloudEyE je maskování. Svůj škodlivý náklad zašifruje a velmi často ho uloží na běžné cloudové úložiště — třeba Disk Google nebo Microsoft OneDrive — kde ho bezpečnostní nástroje nepředpokládají. Než se vůbec spustí, obhlédne si prostředí a zjišťuje, zda náhodou neběží v testovacím sandboxu, kde výzkumníci viry rozebírají. Pokud pojme podezření, že je sledovaný, raději se vůbec nespustí. Antivirové programy ho proto zpočátku snadno přehlédnou.

Tento způsob chování — skrývání za legitimní cloudové služby a detekce analytického prostředí — dělá z CloudEyE soupeře, na kterého tradiční signatury nestačí.

Do počítače propašuje zloděje hesel: co to v praxi znamená

Jakmile se loader usadí, nejčastěji stahuje takzvané infostealery — programy zaměřené výhradně na krádež údajů. Podle ESETu patří mezi ty nejrozšířenější Formbook, Agent Tesla nebo SnakeStealer. Jejich cílem jsou hesla a přihlašovací údaje uložené v prohlížeči nebo v operačním systému.

Jedno vyzrazené heslo nadělá víc škody, než se na první pohled zdá. Pokud ho používáte u více služeb, dostane se útočník rovnou do e-mailu nebo internetového bankovnictví. A i samotné přihlašovací údaje mají na podvodných tržištích konkrétní cenu — prodávají se dál dalším zločincům.

„Bezpečná správa hesel je v digitálním světě již základem a nutností,” uvedl Martin Jirkal, vedoucí analytického týmu pražské výzkumné pobočky ESET. Doporučuje pro každý účet jiné heslo uschované ve správci hesel a všude, kde je to možné, přidat ověření druhým faktorem.

Za 46 procenty nákaz stojí jediný škůdce — a vlny se opakují

Červencová čísla ESETu jsou výmluvná. CloudEyE sám pokryl 46 procent veškerého zachyceného malwaru pro Windows v Česku. Druhá nejčastější hrozba za ním zaostala o desítky procentních bodů a zbytek žebříčku se držel hluboko pod deseti procenty. Nasazení téhle hrozby navíc kolísá ve vlnách: po intenzivní kampani dají útočníci na měsíc pokoj, vyhodnotí výsledky a rozjedou další kolo.

To znamená, že i uživatel, který se nezasáhne dnes, může být příštím terčem za šest nebo osm týdnů.

Jak poznáte nebezpečnou přílohu dříve, než ji otevřete

Past bývá jednoduchá a dobře napodobuje běžnou firemní komunikaci. V posledních měsících navíc spousta nástrah dorazila pod anglickými názvy, které v příjemci nevzbudí takovou ostražitost jako české. Nejzrádnější je dvojitá přípona: ikona i začátek názvu hlásí PDF, ale úplný konec souboru zní třeba .js — a to je spustitelný program, ne dokument.

Windows u běžných typů souborů příponu ve výchozím nastavení skrývá. Zobrazit si ji lze v Průzkumníku souborů přes nabídku Zobrazit a volbu Přípony názvů souborů. Po zapnutí uvidíte u každé přílohy přesně, čím ve skutečnosti je.

Než přílohu otevřete, zkontrolujte tyto věci:

  • Skutečná e-mailová adresa odesílatele — ne jen zobrazované jméno.
  • Celý název souboru včetně poslední přípony za tečkou.
  • Zda jste danou fakturu nebo objednávku skutečně očekávali.
  • Zda příloha nepřišla v angličtině od českého dodavatele bez předchozího upozornění.
  • Zda váš antivirový program přílohu označil za podezřelou — pokud ano, nezavírejte varování jen tak pryč.

Pokud máte podezření, že k otevření škodlivé přílohy již došlo, odpojte počítač od sítě, nechte ho prověřit antivirovým programem a bez odkladu změňte přihlašovací údaje ke všem důležitým účtům — zejména k e-mailu a internetovému bankovnictví.

Analytici ESETu sledují intenzitu kampaní s CloudEyE průběžně a očekávají, že po letní vlně přijde v září nebo říjnu další nástup zaměřený na firemní uživatele.

Scroll to Top