Infikované zariadenie stále funguje. A práve to je často problém.
Kým jeho majiteľ číta e-maily, nakupuje, schvaľuje platby alebo sa prihlasuje do práce, škodlivý softvér mení to isté dôveryhodné zariadenie na zdroj hesiel, relácií, finančných údajov a prístupu.
V roku 2025 americké orgány identifikovali najmenej 1,7 milióna prípadov, v ktorých infostealer Lumma ukradol informácie. Zameriaval sa na údaje z prehliadača, automaticky dopĺňané údaje, prihlasovacie údaje k e-mailu a bankovým službám aj seed frázy ku kryptomenám.[ref] Jedna rodina malvéru dodávala surovinu pre mnoho rôznych trestných činov.
Ako podvodníci menia malvér na peniaze:
🔑 Krádež prihlasovacích údajov a relácií - Infostealery zbierajú heslá, cookies prehliadača, automaticky dopĺňané údaje, údaje o kartách, snímky obrazovky a informácie o zariadení. Ukradnutá aktívna relácia poskytne zločincovi prístup po tom, ako obeť už dokončila overenie. Samotná zmena hesla spoľahlivo neukončí každú ukradnutú reláciu.
🏦 Prevzatie účtu a platobný podvod - Bankový malvér zachytáva prihlasovacie údaje, sleduje aktivitu, prekrýva obrazovku falošným obsahom alebo poskytne zločincovi vzdialenú kontrolu nad zariadením. Získaný prístup slúži na neoprávnené prevody, krádež kryptomenových peňaženiek, podvodné nákupy a zneužitie e-mailových či firemných účtov.
📦 Prvý škodlivý program je iba vstupná hala - Loader vytvorí prístup a stiahne ďalší nástroj: infostealer, malvér na vzdialený prístup, ransomvér alebo iný špecializovaný škodlivý program. Prístup získaný jedným páchateľom sa zároveň predáva ďalšiemu. Aj malvér má vlastný dodávateľský reťazec - zločin zjavne tiež potreboval subdodávateľov.
🔒 Ransomvér a vydieranie údajmi - Malvér šifruje systémy, narúša prevádzku, kradne údaje a vytvára tlak na zaplatenie. FBI IC3 v roku 2025 prijalo viac ako 3 600 oznámení o ransomvéri s nahlásenými stratami presahujúcimi 32 miliónov USD. Suma nezahŕňa mnohé náklady na prerušenie prevádzky a obnovu a pokrýva iba oznámenia podané prostredníctvom IC3.[ref]
🤖 Botnety a kriminálne proxy siete - Infikované počítače, telefóny, routery a inteligentné zariadenia sa menia na prenajímanú infraštruktúru pre spam, útoky na účty, DDoS, škodlivú prevádzku a skrývanie skutočnej polohy zločinca. Majiteľ zariadenia platí za pripojenie; obchodný model využíva niekto iný.
🎣 Obeť je dotlačená k inštalácii - Phishing, falošné aktualizácie, cracknutý softvér, škodlivé reklamy, zmanipulované výsledky vyhľadávania, napadnuté weby a pokyny typu ClickFix vedú ľudí k tomu, aby malvér spustili sami. ENISA zaznamenala šírenie infostealerov cez cracknutý softvér, phishingové stránky, verejné repozitáre kódu, falošné CAPTCHA stránky, cloudové úložiská a odkazy na video platformách.[ref]
Čo robiť:
Pre jednotlivcov:
- Udržiavajte operačný systém, prehliadač, aplikácie, bezpečnostnú ochranu a firmvér routera podporované a aktualizované.
- Inštalujte softvér z oficiálnych obchodov alebo overených webov vydavateľov. Vyhnite sa crackom, nevyžiadaným aktualizáciám a pokynom, ktoré od vás žiadajú vložiť alebo spustiť príkaz na dôkaz, že ste človek.
- Používajte jedinečné heslá a MFA alebo passkeys. Tieto opatrenia znižujú riziko, no z infikovaného zariadenia neurobia dôveryhodné zariadenie.
- Pri podozrení na infekciu odpojte zariadenie od sietí a vyhľadajte odbornú pomoc. Z iného, čistého zariadenia kontaktujte dotknuté finančné inštitúcie, zmeňte ohrozené prihlasovacie údaje, zrušte aktívne relácie a skontrolujte pravidlá presmerovania e-mailov aj údaje na obnovu účtov.
Pre organizácie:
- Kombinujte detekciu a reakciu na koncových zariadeniach, riadenie aplikácií, minimálne oprávnenia, opravy, filtrovanie e-mailov a webu a segmentáciu siete. Žiadna jednotlivá kontrola neodhalí každý škodlivý program.
- Sledujte zneužitie ukradnutých relácií, neobvyklé prenosy údajov, nové mechanizmy pretrvávania, vypnuté bezpečnostné nástroje a prístupy z nespravovaných zariadení.
- Chráňte privilegovanú správu a schvaľovanie platieb pomocou spevnených, oddelených postupov namiesto bežných zariadení používaných na prehliadanie webu.
- Udržiavajte otestované, izolované zálohy a nacvičený proces reakcie na incidenty. Pred obnovou dotknutých systémov uchovajte dôkazy.
Samotný malvér neznamená automaticky podvod. Je to však nástroj, ktorý umožňuje množstvo podvodov.