Cyber Rangers
Blog

Týden, kdy o bezpečnost rozhodly detaily

Uplynulý týden neměl jeden velký příběh, ale sérii připomínek, že v bezpečnosti rozhoduje detail. Hardwarová peněženka Coldcard přišla o zhruba 88,6 milionu dolarů kvůli slabému generátoru náhodných čísel, který se do firmwaru dostal už v roce 2021. Skupina ShinyHunters pokračovala v tažení proti datům napojeným na Salesforce a přidala další oběti s desítkami milionů záznamů.

Vedle toho dvě kritické zranitelnosti, u kterých se vyplatí nečekat. Adobe Campaign Classic dostal záplatu na chybu s hodnocením CVSS 10.0, která umožní spustit kód bez interakce uživatele. Rails opravil kritickou díru v Active Storage, přes kterou šlo číst soubory a případně dojít až ke vzdálenému spuštění kódu. A na cestách se objevil další trik, kdy falešná aktualizace prohlížeče přes unesenou hotelovou Wi-Fi nasadí špionážní trojan.

Coldcard: drahá krabička padla na slabém generátoru náhodnosti

Nejsilnější příběh týdne. Bitcoin peněženky Coldcard od kanadské firmy Coinkite se staly terčem série útoků, které podle analýzy Galaxy Research znamenají odhadem 1 367 BTC (~88,6 milionu dolarů) z více než 4 500 adres ve třech vlnách. Jedna z vln vyprázdnila 1 196 adres za pouhých 41 minut.

Nešlo o prolomení kryptografie ani o phishing. V březnu 2021 se do firmwaru dostala integrační chyba, která přesměrovala generování seedu na deterministický softwarový generátor náhodných čísel místo na hardwarový zdroj entropie. Klíče vypadaly náhodně, ale ležely v malém předvídatelném podprostoru. Kdo zrekonstruoval logiku generátoru, dokázal kandidátní seedy dopočítat a adresy hromadně vyprázdnit. Odtud ta rychlost, nešlo o lámání jednotlivých klíčů, ale o projetí předem známé množiny.

Co s tím:

  • Berte entropii jako first-class riziko. Ke klíčům, seedům a tokenům používejte CSPRNG s doloženým hardwarovým zdrojem a ověřte, že se nespadne na softwarový fallback.
  • Testujte zdroj náhodnosti, ne jen algoritmus. Statistické testy (dieharder, NIST STS) odhalí předvídatelnost, kterou code review přehlédne.
  • Mějte plán rotace klíčů. Když vyjde najevo slabý zdroj entropie, musíte umět rychle přegenerovat a přemigrovat.

ShinyHunters: extorze dat napojených na Salesforce pokračuje

Skupina ShinyHunters přidala další oběti v kampani zaměřené na firemní data uložená nebo synchronizovaná se Salesforce. Mezi novými jmény je pařížský Questel SAS s údajně více než 21 miliony Salesforce záznamů a přes 147 GB interních dat, izraelský Lumenis s 1,1 milionu záznamů zákazníků a zaměstnanců a dalších 176 GB, a švýcarský Alcon s více než 25 miliony záznamů. Součástí je vždy část osobních údajů.

Vzorec je konzistentní. Útočníci se dostanou k datům skrz napojené účty a integrace, vytáhnou velké objemy záznamů a pak tlačí na zaplacení pod hrozbou zveřejnění. Riziko není jen v samotné SaaS platformě, ale v ekosystému OAuth aplikací, konektorů a servisních účtů kolem ní.

Co s tím:

  • Projděte OAuth aplikace a konektory napojené na Salesforce a další SaaS. Odeberte, co nikdo aktivně nepoužívá.
  • Omezte rozsah oprávnění integrací a servisních účtů na nezbytné minimum a zapněte detekci hromadných exportů.
  • Připravte se na scénář extorze s daty z SaaS, včetně komunikace a právního postupu, ne jen na klasický ransomware.

Adobe Campaign Classic: chyba s CVSS 10.0 spustí kód bez interakce

Adobe vydal záplatu na maximálně závažnou zranitelnost v Campaign Classic, marketingové automatizační platformě pro velké firmy. Chyba CVE-2026-48449 má hodnocení 10.0 na stupnici CVSS a jde o nesprávnou autorizaci, která může vést ke spuštění libovolného kódu bez interakce uživatele.

Marketingové platformy bývají napojené na zákaznické databáze, emailové kanály a další interní systémy, takže úspěšný útok tady nezůstane jen u jednoho serveru. O to důležitější je záplatovat rychle a nespoléhat, že tenhle systém nikdo zvenčí nevidí.

Co s tím:

  • Nasaďte Adobe záplatu pro Campaign Classic přednostně, patří mezi kritické.
  • Zkontrolujte, zda instance není zbytečně vystavená do internetu, a omezte přístup na potřebné sítě.
  • Projděte logy na neobvyklou aktivitu kolem administrace a integračních rozhraní.

Rails Active Storage: kritická díra od čtení souborů k RCE

Rails opravil kritickou zranitelnost v Active Storage, přes kterou mohl neautentizovaný útočník číst libovolné soubory aplikace a případně eskalovat až ke vzdálenému spuštění kódu. Active Storage je běžně používaná komponenta pro práci se soubory a přílohami, takže dopad se týká širokého okruhu aplikací.

Co s tím:

  • Aktualizujte Rails na záplatovanou verzi. Pokud teď nemůžete, ověřte, které části aplikace Active Storage používají.
  • Zkontrolujte přístup k úložišti souborů a citlivým cestám, ať i při chybě nejsou snadno dosažitelné.
  • Sledujte přístupové logy na pokusy o čtení mimo očekávané cesty.

Hotelová Wi-Fi a CornFlake: falešná aktualizace prohlížeče na cestách

Microsoft popsal operaci CaptiveCrunch, kterou přisuzuje skupině Storm-2945, hodnocené jako sub-cluster ruské Midnight Blizzard. Přes unesenou hotelovou Wi-Fi útočníci podstrčili falešnou aktualizaci prohlížeče, která doručí trojan CornFlake. Ten umí zachytávat obraz z webkamery, zvuk z mikrofonu i stisky kláves.

Cestující management a technici jsou na veřejných sítích zranitelnější a hotelová Wi-Fi je vděčný cíl. Falešná aktualizace je stará technika, o to lépe funguje na někoho, kdo spěchá.

Co s tím:

  • Na cestách nikdy neinstalujte aktualizace nabídnuté webovou stránkou nebo captive portálem. Aktualizujte jen z oficiálních zdrojů.
  • Používejte firemní VPN a raději mobilní data než neznámou Wi-Fi u citlivé práce.
  • Pro cestující role zvažte zpřísněné profily zařízení a detekci nasazení RAT na endpointu.

Co si z toho všeho odnést

  • Bezpečnost klíče stojí a padá s kvalitou náhodnosti. Ověřujte zdroj entropie, ne jen algoritmus.
  • Riziko SaaS není jen platforma, ale ekosystém integrací kolem ní. Hlídejte OAuth aplikace a servisní účty.
  • U kritických záplat jako Adobe Campaign Classic nebo Rails nečekejte. Vystavené systémy najde útočník dřív než vy.
  • Detekujte hromadné anomálie. 1 196 vyprázdněných adres za 41 minut i velký export ze SaaS jsou jasný vzorec.
  • Veřejná síť není důvěryhodné prostředí. Na cestách aktualizujte jen z oficiálních zdrojů a používejte VPN.
  • Rozhoduje, co máte vystavené na internetu. Veďte si inventuru a schovejte, co venku být nemusí.

Co bychom udělali my v Cyber Rangers

V praxi tyhle věci řešíme společně. Podíváme se na celý životní cyklus klíčů, odkud reálně teče entropie a jestli někde nečíhá softwarový fallback. Proklepneme z pohledu útočníka, co je z vaší firmy a jejích SaaS integrací vidět zvenčí, a projdeme, které systémy typu Adobe Campaign nebo Rails aplikace máte vystavené a jak rychle je umíte záplatovat. A s vaším týmem nacvičíme reakci na rychlý, částečně automatizovaný útok, aby první ostrý incident nebyl první zkouška.