Ghost Phishing: Nová vlna phishingových útoků obchází tradiční e-mailové
zabezpečení
Bezpečnostní výzkumníci upozorňují na phishingovou kampaň označovanou jako EvilTokens,
která cílí na organizace v USA a Evropě. Útočníci využívají techniku známou jako Ghost
Phishing, při které je škodlivá stránka zašifrována a odhalí se až po otevření v prohlížeči
oběti. Kampaň zneužívá legitimní proces Microsoft Device Code Authentication, díky
čemuž může získat přístup k účtům Microsoft 365 bez přímé krádeže hesel. Tradiční
bezpečnostní mechanismy založené na kontrole URL adres tak často nedokáží útok odhalit
včas, což zvyšuje riziko kompromitace firemních e-mailů, cloudových služeb a citlivých dat.
Zdroj: thehackernews.com
Microsoft Copilot pro Word může přenášet skryté pokyny do nových dokumentů
Bezpečnostní výzkumník Håkon Måløy zveřejnil techniku, která umožňuje vložit do
dokumentu Word skryté instrukce a přimět tak Microsoft 365 Copilot k nepozorovaným
úpravám obsahu. Ve svém demonstračním scénáři Copilot změnil finanční údaje v dokumentu
a zároveň zkopíroval škodlivé instrukce do nově vytvořeného souboru, který se následně mohl
stát zdrojem dalších manipulací. Microsoft nasadil několik mitigací a aktualizoval používané
jazykové modely, podle výzkumníka však zůstává tato třída útoků nadále zneužitelná. Útok
nevyžaduje spuštění malwaru ani maker, ale spoléhá na zneužití důvěry mezi dokumentem a
AI asistentem při generování nebo úpravách obsahu.
Zdroj: malwarebytes.com
Falešné instalátory 7-Zip zneužívají zařízení jako proxy servery
Výzkumníci odhalili kampaň skupiny Lurking Lizard, která šíří trojanizované instalátory
7-Zip prostřednictvím podvržených domén. Po instalaci je zařízení tajně připojeno do
rezidenční proxy sítě, kterou mohou útočníci využívat k maskování škodlivé aktivity a dalším
útokům.
Zdroj: infoblox.com
GodDamn ransomware zneužívá ovladač PoisonX k vypínání bezpečnostních
nástrojů
Výzkumníci identifikovali nový ransomware GodDamn, který před šifrováním dat používá
ovladač PoisonX k deaktivaci antivirových a EDR řešení. Malware je považován za novou
verzi dřívějšího ransomwaru Beast a využívá techniku BYOVD (Bring Your Own Vulnerable
Driver), která útočníkům umožňuje obejít ochranu systému a zvýšit úspěšnost útoku.
Zdroj: broadcom.com
Útočníci zneužívají falešnou registraci Microsoft Entra Passkey k převzetí účtů
Microsoft 365
Skupina O-UNC-066 využívá telefonický phishing (vishing) a podvržené stránky napodobující
registraci Microsoft Entra Passkey k získání přístupu k účtům Microsoft 365. Oběti jsou
přesvědčeny, že nastavují nový bezpečnostní prvek, ve skutečnosti však útočníci registrují
vlastní passkey k jejich účtu a získávají trvalý přístup i přes vícefaktorové ověřování. Kampaň
zasáhla organizace napříč několika odvětvími a je spojována s následnými útoky zaměřenými
na krádež dat a vydírání.
Zdroj: thehackernews.com
Příklady hrozeb, které zachytil
ThreatGuard
Microsoft Windows Server 2022 – prodloužení podpory Hotpatch do října 2027
Microsoft prodloužil podporu technologie Hotpatch pro Windows Server 2022 Datacenter:
Azure Edition, která umožňuje instalovat bezpečnostní aktualizace bez restartu serveru.
Rozšíření se týká pouze této edice a má organizacím pomoci zachovat vysokou
dostupnost systémů i po skončení mainstream podpory. Funkce se vztahuje výhradně na
bezpečnostní aktualizace Windows, zatímco ostatní aktualizace nadále vyžadují restart.
Organizace využívající jiné edice Windows Serveru by měly plánovat migraci na Windows
Server 2025 nebo přechod na Azure Edition.
Návrh řešení týmu viz ThreatGuard-ID: 5142
Mycelium Framework – první pozorovaný botnet nabízený jako AI-as-a-Service
Výzkumníci upozornili na koncept AI-řízeného botnetu, který by dokázal využívat
kompromitované systémy podle jejich výkonu a dostupných AI zdrojů. Síť má
kombinovat krádež přihlašovacích údajů, automatizované vyhledávání zranitelností,
distribuované lámání hesel i AI generované phishingové kampaně. Přestože část
prezentovaných schopností může být marketingově nadsazená, použitá technologie
vychází z reálně existujících technik a může představovat budoucí směr vývoje
kybernetických hrozeb.
Návrh řešení týmu viz ThreatGuard-ID: 5200
Zranitelnosti Claude for Chrome umožňující neoprávněný přístup k datům
Gmailu, Dokumentů Google a Kalendáře Google
Výzkumníci odhalili kritické zranitelnosti v rozšíření Claude pro Chrome, které mohou
útočníkům umožnit neoprávněný přístup k e-mailům, dokumentům a kalendáři Google.
Chyby souvisejí s nedostatečnou kontrolou uživatelských akcí a mohou vést i ke zneužití
AI funkcí bez vědomí uživatele.
Návrh řešení týmu viz ThreatGuard-ID: 5208