vedazive.cz
  • Technika
  • Člověk
  • Historie a kultura
vedazive.cz
  • Technika
  • Člověk
  • Historie a kultura
  • Příroda a zvířata
  • Planeta Země
  • Vesmír
  • Tiskové zprávy
Všechny rubriky »
vedazive.cz » Technika » Hackeři se na Zoomu vydávají za investory a předstírají problém se zvukem. Odkaz na „opravu“ jim otevře celý firemní systém

Hackeři se na Zoomu vydávají za investory a předstírají problém se zvukem. Odkaz na „opravu“ jim otevře celý firemní systém

před 6 hodinami
Veronika Holečková
[email protected]

Severokorejská hackerská skupina BlueNoroff proměňuje běžné pracovní videohovory v bránu pro instalaci malwaru, a její metody už kopírují další útočníci po celém světě.

do počítače aplikaci
Foto: User:Kowalski7cc / Creative Commons / CC BY-SA

Obsah článku

  1. Jak probíhá útok krok za krokem: od Telegramu po backdoor
  2. Proč videohovor funguje lépe než klasický phishing
  3. Miliardy dolarů pro severokorejský jaderný program
  4. Česko zachytilo příbuzné kampaně, konkrétní videohovorový útok ale veřejně nedoložilo
  5. Jak rozpoznat podvod a co dělat, když už jste klikli

11. března 2025 zveřejnil bezpečnostní analytik Nick Bax na síti X varování, které během hodin obletělo kryptokomunitu: severokorejští operativci se vydávají za investory, domlouvají si videoschůzky přes Zoom nebo Teams a uprostřed hovoru sehrají technický problém se zvukem. Oběť, soustředěná na obchodní jednání, poslušně klikne na odkaz s „opravou“, a tím si sama nainstaluje backdoor. Mandiant, bezpečnostní divize Googlu, v únoru 2026 celý řetězec zdokumentovala pod označením UNC1069. V dubnu téhož roku Security Alliance (SEAL) přidala seznam 164 podvržených domén, které skupina používala jen za dva měsíce. Videohovor se stal plnohodnotným útočným rozhraním.

Jak probíhá útok krok za krokem: od Telegramu po backdoor

Celá operace začíná nenápadně. Útočník osloví cíl přes Telegram, LinkedIn nebo Slack, někdy z kompromitovaného účtu skutečné osoby, jindy pod smyšlenou identitou fondu rizikového kapitálu s propracovanými webovými stránkami a falešnými profily více „členů týmu“. Komunikace probíhá dny, občas týdny. Buduje se důvěra.

Jakmile oběť souhlasí se schůzkou, dostane pozvánku přes legitimní Calendly. Těsně před hovorem ale přijde nový odkaz na doménu, která vypadá téměř identicky jako zoom.us nebo teams.microsoft.com, liší se třeba jedním písmenem. Hovor začne. Zvuk „nefunguje“. Druhá strana píše do chatu: „Zoom zlobí, stačí update SDK“ nebo „klikni na opravu zvuku.“ SEAL popisuje, jak útočníci oběť při váhání uklidňují, posílají snímky obrazovky s přesným návodem, co stisknout.

Na macOS vede kliknutí ke spuštění řetězce příkazů; Mandiant zachytil konkrétní sekvenci curl ... /audio/fix/... | zsh, po níž se aktivuje AppleScript a nasadí backdoory WAVESHAPER a HYPERCALL. Na Windows běží analogický mechanismus přes PowerShell. Malware okamžitě krade Keychain, hesla z Chrome, Brave i Edge, session tokeny, SSH klíče, data z Telegramu, Apple Notes i správců hesel. Perzistence se zajistí přes launch daemon, takže útočníci zůstávají v systému i po restartu.

Proč videohovor funguje lépe než klasický phishing

Běžný phishingový e-mail dává příjemci čas přemýšlet. Videohovor tuhle výhodu likviduje. Oběť řeší obchodní jednání, soustředí se na prezentaci, na čísla, na dojem, a vtom vyskočí technická komplikace. Reflexivní reakce je problém vyřešit co nejrychleji, aby schůzka pokračovala.

Trail of Bits, americká bezpečnostní firma, jejíž vlastní generální ředitel se stal terčem příbuzné kampaně ELUSIVE COMET, pojmenovala tři faktory: legitimní kontext hovoru, rozdělenou pozornost a návykové odklikávání dialogových oken. Útočníci navíc v některých případech zneužívají přímo funkci vzdáleného ovládání v desktopovém klientu Zoomu; po schválení žádosti mohou ovládat celou obrazovku oběti. Trail of Bits proto u citlivých týmů doporučuje přechod na Google Meet v prohlížeči, kde tato funkce neexistuje.

Starší severokorejské kampaně přitom vypadaly jinak. ESET v únoru 2025 popsal variantu DeceptiveDevelopment, při které oběť dostala falešnou pracovní nabídku a „testovací projekt“ z privátního repozitáře; kompromitace nastala po stažení trojanizovaných souborů BeaverTail a InvisibleFerret. Videohovorová taktika posunula celý model o úroveň výš: místo pasivního čekání na stažení souboru útočník oběť aktivně koučuje v reálném čase.

Miliardy dolarů pro severokorejský jaderný program

Přesný finanční součet škod způsobených výhradně trikem s falešnou opravou zvuku veřejně dostupný zatím není; autoritativní zdroje sčítají širší spektrum severokorejských kryptoútoků dohromady. Ta čísla ale mluví jasně. Chainalysis vyčíslila severokorejské kryptokrádeže na 1,34 miliardy dolarů (přibližně 30 miliard korun) za rok 2024 a 2,02 miliardy dolarů za rok 2025. Kumulativní dolní odhad dosahuje 6,75 miliardy dolarů. Oficiální mezinárodní zpráva hostovaná japonským ministerstvem zahraničí uvádí za období leden 2024 až září 2025 nejméně 2,837 miliardy dolarů.

Kam peníze směřují? Americké ministerstvo financí to formuluje přímočaře: ukradená digitální aktiva jsou praná přes bridge služby, mixery a zahraniční zprostředkovatele, převáděná do hotovosti a využívána k financování severokorejského jaderného a raketového programu. Chainalysis popisuje typický 45denní cyklus praní po velkých krádežích, vícevlnný proces, který znesnadňuje sledování a zmrazení prostředků.

Česko zachytilo příbuzné kampaně, konkrétní videohovorový útok ale veřejně nedoložilo

ESET v české tiskové zprávě z 24. února 2025 uvedl, že severokorejsky inspirovanou kampaň DeceptiveDevelopment zachytil i v České republice; hovořil o několika desítkách případů. Šlo ovšem o falešné pracovní nabídky pro vývojáře, nikoli výslovně o videohovorovou fintu s předstíraným problémem se zvukem.

NÚKIB, český Národní úřad pro kybernetickou a informační bezpečnost, konkrétní varování před taktikou „investor + problém se zvukem + instalace opravy“ veřejně nevydal. Obecně ale dlouhodobě upozorňuje na rizika videokonferencí, včetně scénářů s kompromitací zařízení během hovoru. Ve zprávě o stavu kybernetické bezpečnosti za rok 2025 označil phishing za nejrozšířenější hrozbu s rostoucí sofistikovaností.

Jak rozpoznat podvod a co dělat, když už jste klikli

Varovné signály, které by měly spustit alarm:

  • Nevyžádané oslovení mimo oficiální firemní e-mail
  • Odkaz na schůzku vedoucí na doménu, která se od originálu liší jedním znakem
  • Tlak na rychlou změnu konferenční místnosti těsně před hovorem
  • Žádost o instalaci „updatu“, „patche“ nebo „SDK“ během schůzky
  • Pokyn kopírovat příkazy do Terminálu či PowerShellu
  • V Zoomu žádost o vzdálené ovládání od účastníka pojmenovaného jako systémová hláška

Bezpečnostní analytik Nick Bax už v březnu 2025 radil jednoduché protiopatření: nepoužívat odkaz protistrany, vytvořit vlastní Google Meet místnost a pozvánku poslat druhé straně. Trail of Bits doplňuje nulovou toleranci pro jakékoli instalace nebo udělení vzdáleného přístupu během živého hovoru.

Pokud jste podezřelý odkaz už spustili, prvním krokem je okamžité odpojení zařízení od internetu. Z čistého přístroje pak změňte hesla, odhlaste aktivní relace, zneplatněte API a SSH klíče, zkontrolujte kryptopeněženky. Mandiant i SEAL zdokumentovaly, že malware krade relace a zajišťuje si dlouhodobý přístup; plná reinstalace systému je na místě. NÚKIB pro napadená zařízení veřejně doporučuje totéž: odpojit, změnit přístupy, při pochybnostech přeinstalovat.

SEAL v červenci 2026 výslovně varovala, že severokorejské postupy přebírají napodobující skupiny a díky umělé inteligenci klesá práh dovedností potřebných k přípravě přesvědčivých kampaní. Videohovor jako útočný vektor teprve nabírá na síle, a příští falešný investor může zaklepat i na vaše virtuální dveře.

Štítky Zdroje
#počítač #podvod
  • Mandiant (UNC1069)
  • Trail of Bits
  • Chainalysis
  • ESET
Líbí se vám tento článek? Tak pojďte diskutovat.

Chcete dostávat pravidelně novinky?

Kliknutím na tlačítko „Odeslat“ souhlasíte se zpracováním osobních údajů.

780 000 Kč za starou karafu. Značka, punc a rytina rozhodují, zda máte doma sklo, nebo malé jmění

780 000 Kč za starou karafu. Značka, punc a rytina rozhodují, zda máte doma sklo, nebo malé jmění

230 000 Kč za cartridge s Pokémony. Hra se po zapnutí konzole smazala, 20 let ji nikdo neměl

230 000 Kč za cartridge s Pokémony. Hra se po zapnutí konzole smazala, 20 let ji nikdo neměl

Hackeři se na Zoomu vydávají za investory a předstírají problém se zvukem. Odkaz na „opravu“ jim otevře celý firemní systém

Hackeři se na Zoomu vydávají za investory a předstírají problém se zvukem. Odkaz na „opravu“ jim otevře celý firemní systém

Legendární studánka na Pelhřimovsku prý vrátila zrak slepé kněžně. U pramene dodnes stojí kaplička a voda stále vyvěrá

Legendární studánka na Pelhřimovsku prý vrátila zrak slepé kněžně. U pramene dodnes stojí kaplička a voda stále vyvěrá

Kilogram hřibů v sezoně stojí víc než kilogram masa. Sběrači prozradili, kam vyrazit a kdy přesně po dešti

Kilogram hřibů v sezoně stojí víc než kilogram masa. Sběrači prozradili, kam vyrazit a kdy přesně po dešti
ABCmedia logo
Další portály spadající pod abcMedia Network, s.r.o.

AutoŽivě.cz

  • Aktuality
  • Autoživě testy
  • Ojetiny
  • Rady
  • Technický koutek
  • Zajímavosti
  • #david kubrt
  • #elektromobil
  • #motor

    Události247.cz

    • Domácí
    • Komentáře
    • Rozhovory
    • Spotřebitel
    • Technologie
    • #rusko
    • #vladimir putin
    • #důchody

      SportyŽivě.cz

      • Basketbal
      • Formule 1
      • Fotbal
      • Hokej
      • MMA
      • Tenis
      • #ac-spart-praha
      • #hokej
      • #sk-slavia-praha

        ADBZ.cz

        • Hobby
        • Interiéry
        • Rekonstrukce
        • Rekreační objekty
        • Rodinné domy
        • #dům
        • #úklid
        • #zahrada

          Chalupáři-zahrádkáři.cz

          • Okrasná zahrada
          • Pokojové rostliny
          • Tipy
          • Užitková zahrada
          • Zajímavosti
          • #podzim
          • #orchidej
          • #pokojové rostliny

            Vařímedobroty.cz

            • Cukroví
            • Omáčky
            • Předkrmy
            • Recepty
            • Rychlé pokrmy
            • #med
            • #cukr
            • #kuřecí maso
              vedazive.cz
              • O nás
              • Kariéra
              • Kontakt
              • Cookies
              • Používání cookies
              • Etický kodex
              • RSS
              vedazive.cz
              • O nás
              • Kariéra
              • Kontakt
              • Cookies
              • Používání cookies
              • Etický kodex
              • RSS

              Copyright © 2016-2026 abcMedia Network s.r.o.

              Obsah je chráněn autorským právem. Jakékoli užití včetně publikování nebo jiného šíření obsahu je bez písemného souhlasu zakázano.