Cyber Rangers
Blog

Když si útok spustíte sami

Poslední dobou se opakuje jedna nepříjemná věc. Hodně útoků si nechá práci udělat od samotné oběti nebo od jejích nástrojů. Kampaň ClickFix navádí uživatele Maců, aby si sami vložili příkaz do Terminálu a spustili infostealer, který vysaje kryptopeněženky a Keychain. Platforma Metabase musela záplatovat zero-day s CVSS 10.0, který útočníci využívali k odcizení dat zákazníků.

K tomu i dobrá zpráva. Jeden z hlavních aktérů kauzy Snowflake se přiznal k útokům, které zasáhly přes 100 milionů lidí. Na Black Hat se ukázalo, jak AI vývojářské nástroje a agenti otevírají cestu k CI secrets a firemním datům. A do npm někdo naráz nahrál téměř 800 škodlivých balíčků pro Windows, macOS i Linux.

Past, kterou si oběť spustí sama

Firmy často netuší, že tohle se dnes děje i na Macích. Výzkumníci popsali novou vlnu takzvaných ClickFix útoků mířených na uživatele macOS a stojí na jediné věci, na falešném pocitu bezpečí. Na napodobené stránce vyskočí hláška typu "ověřte, že nejste robot" nebo "oprava zobrazení" a k tomu návod: zkopírujte si tenhle příkaz a vložte ho do Terminálu. Oběť to udělá sama a tím spustí stažení malwaru v jazyce Go, sestaveného na míru její CPU architektury.

Ten payload pak krade kryptoměny, hesla uložená v prohlížeči, data z iCloud Keychain i cache přihlašovacích údajů. Zkuste se na to podívat očima útočníka. Nemusí lámat žádnou ochranu, stačí přesvědčit uživatele, aby si ji obešel sám. A aby se skryl, běží operace přes více než 250 front-end domén, které si návštěvníka nejdřív fingerprintují a škodlivou stránku ukážou jen vybraným Mac uživatelům. Crawlery a sandboxy dostanou neškodný obsah. Ve stejném duchu funguje i ruský loader-as-a-service DOUBLECUP, který přes ClickFix schovává malware do PNG obrázků v cache prohlížeče.

Co s tím:

  • Naučte lidi jasné pravidlo. Žádná legitimní stránka nechce, abyste kopírovali příkazy do Terminálu nebo PowerShellu. To je skoro vždy útok.
  • macOS není imunní. Nasaďte endpoint ochranu a detekci i na Macy, nejen na Windows.
  • Sledujte na endpointech spouštění shellu z prohlížeče a stahování payloadu podle CPU architektury. To je vzorec téhle kampaně.

Zero-day v Metabase útočníci zneužívali dřív, než přišla záplata

Tohle je typ rizika, o kterém většinou nevíte, protože nesedí u vás doma. Platforma pro business intelligence Metabase varovala před maximálně závažnou zranitelností, kterou útočníci zneužívali jako zero-day. Chyba s hodnocením CVSS 10.0 pustí neautentizovaného útočníka k vložení libovolného SQL do aplikační databáze a k administrátorskému přístupu.

Nezůstalo přitom u laboratorního nálezu. Přes kompromitované cloudové instance Metabase unikla data zákazníků. Mezi postiženými je výrobce notebooků Framework, kterému se dostala ven jména, emaily, telefonní čísla a adresy zákazníků. Pokud používáte Metabase nebo jinou BI a datovou platformu vystavenou do internetu, tohle je přesně scénář, který se týká i vás. Cizí SaaS ve vašem řetězci je totiž i vaše riziko.

Co s tím:

  • Aktualizujte Metabase na záplatovanou verzi přednostně a ověřte, jestli instance nebyla vystavená do internetu bez potřeby.
  • Projděte logy na neobvyklé SQL dotazy a administrátorské akce z doby před záplatou.
  • Zmapujte si, kteří vaši dodavatelé a jaké SaaS platformy drží vaše data, a hlídejte jejich bezpečnostní oznámení.

Jeden z hlavních útočníků na Snowflake se přiznal

A teď pro změnu dobrá zpráva. Šestadvacetiletý Connor Moucka z kanadského Kitcheneru se přiznal k počítačovému podvodu a spiknutí za sérii útoků z roku 2024 na zákaznické účty cloudové platformy Snowflake. Vloupání zasáhla nejméně 165 organizací a odhalila záznamy nejméně 100 milionů lidí. Sám si podle obžaloby přišel nejméně na 495 000 dolarů.

Napadlo by vás vinit Snowflake. Ve skutečnosti ale neselhala technologie, ale proces. Útoky nestály na žádné exotické zranitelnosti, útočníci se dostávali dovnitř přes ukradené přihlašovací údaje k účtům, které neměly zapnuté vícefaktorové ověření. To je typická chyba v řízení, ne v produktu. Vyšetřování ještě běží, ale ukazuje, že spolupráce napříč zeměmi umí takové aktéry dohnat.

Co s tím:

  • Vynuťte vícefaktorové ověření na všech účtech k cloudovým datovým platformám. Právě jeho absence tuhle vlnu umožnila.
  • Hlídejte a rotujte přístupové údaje k SaaS a datovým skladům, hlavně servisní a integrační účty.
  • Zapněte detekci hromadných exportů a přístupů z neobvyklých lokalit nad citlivými daty.

AI nástroje a agenti otevírají útočníkům nové dveře

Na Black Hat USA zaznělo hned několik prací o tom, že AI nástroje a agenti otevírají cestu tam, kam by se útočník jinak nedostal. Představte si, co se stane, když u sebe pustíte coding agenta v defaultní konfiguraci, jak ho dodavatel dodává. U Claude Code a Gemini CLI stačilo založit GitHub issue z účtu bez oprávnění k repozitáři a spustit tak kód na CI runnerech za těmito agenty.

K tomu se přidaly chyby v agentní infrastruktuře od AWS, Googlu a Vercelu, kde se nedůvěryhodné nebo podvržené instrukce dostaly až k nástrojům agenta, aniž by vůbec proběhl běh modelu. System prompty a filtry tak neměly šanci zasáhnout. A asistenta Atlassian Rovo šlo navést, aby posbíral data z Jiry a Confluence a poslal je útočníkovi. Je to nová vrstva a s ní nový útočný povrch, který ve firmách roste rychleji, než se stíhá hlídat.

Co s tím:

  • Berte AI agenty jako identitu s právy. Dejte jim minimum oprávnění, oddělené tokeny a nepouštějte je na produkci s plným přístupem.
  • Zkontrolujte defaultní konfiguraci coding agentů a CI pipeline. Vstup zvenčí, třeba GitHub issue, nesmí sáhnout na secrets.
  • Počítejte s prompt injection. Obsah, který agent čte, je vstup od útočníka, ne důvěryhodný příkaz.

Skoro 800 škodlivých balíčků nahraných do npm najednou

Do registru npm někdo nahrál téměř 800 škodlivých balíčků v rámci jedné kampaně, která cílí na Windows, macOS i Linux. Názvy vypadají jako náhodně generované překlepy nebo takzvaný AI slopsquatting, ale všechny doručují stejný cross-platform RAT a infostealer. Nebezpečné na tom je, že jde o neviditelný problém. Stačí jeden zavlečený balíček ve vašem buildu, o kterém nevíte, a máte ho na strojích vývojářů.

Zajímavé je i to, jak útočník uvažuje o skrývání. IP adresu řídicího serveru zakóduje do vymyšlené cílové adresy prázdného Ethereum převodu, takže na první pohled nevidíte žádné klasické spojení na podezřelý server. Vývojářský ekosystém zůstává vděčným cílem, protože jeden balíček se dostane rovnou do buildu a dál.

Co s tím:

  • Pinujte verze závislostí a používejte lockfile. Neinstalujte balíčky jen podle podobného názvu.
  • Nasaďte kontrolu závislostí a dependency firewall, který zachytí nově publikované a podezřelé balíčky.
  • Izolujte build prostředí a omezte, kam z něj vede síťový provoz.

Co si z toho všeho odnést

  • Nejúčinnější trik dneška je navést člověka, aby škodu spustil sám. "Zkopíruj a vlož tenhle příkaz" je útok, ať jste na Macu, nebo na Windows.
  • macOS i vývojářské stroje potřebují stejnou ochranu a detekci jako běžné firemní Windows. Pocit bezpečí je sám o sobě riziko.
  • U kritických záplat jako Metabase, TeamCity nebo Kemp LoadMaster nečekejte. Několik z nich se už aktivně zneužívá.
  • Vícefaktorové ověření na cloudových a datových platformách není nadstandard. Právě jeho absence stála za kauzou Snowflake se 100 miliony lidí.
  • AI agenti a nástroje jsou nová identita s právy. Dejte jim minimum přístupu a počítejte s tím, že jejich vstup může být podvržený.
  • Dodavatelský řetězec je váš. Cizí SaaS jako Metabase i cizí balíček z npm umí prosáknout až k vašim datům a do vašeho buildu.
  • Ransomware jede dál. Skupina Qilin patří k nejaktivnějším s 38 zveřejněnými oběťmi, většina cílů v USA.

Co bychom udělali my v Cyber Rangers

U klientů vidíme znovu a znovu jednu věc. Nejde o to, že by jim chyběla technologie, ale že se na tyhle scénáře nikdo systematicky nedívá. Proto to v praxi řešíme společně. S vaším týmem nacvičíme, jak poznat ClickFix a další sociální inženýrství dřív, než někdo vloží cizí příkaz do Terminálu. Proklepneme z pohledu útočníka, co je z vaší firmy a jejích SaaS integrací vidět zvenčí, a projdeme, jestli máte vícefaktor tam, kde má být. Podíváme se i na to, jak máte nastavené AI nástroje a CI pipeline, aby vstup zvenčí nesáhl na secrets. A pomůžeme s inventurou závislostí a záplatovým procesem, ať kritické díry jako Metabase nebo TeamCity nezůstanou otevřené déle, než musí.