Postřehy z bezpečnosti: pracovní nabídka s bonusem v podobě zero-day

Dnes
Doba čtení: 6 minut

Sdílet

Autor: zoom.com
Severokorejský Lazarus zneužil novou chybu ve Windows, výzkumníci s pomocí AI připravili zero-click útok na Zoom a falešná Wi-Fi zaměstnala posádku letu s účastníky DEF CONu.

Když práce snů skončí rootkitem

Severokorejská skupina Lazarus znovu využila náborové návnady z kampaně Operation Dream Job, tentokrát proti firmám z obranného, leteckého a kosmického průmyslu. Útočníci lákali zaměstnance na falešné pracovní nabídky a šířili trojanizované aplikace pro prohlížení PDF i škodlivé dokumenty. V jedné z variant se po DLL sideloadingu spouštěl downloader MISTPEN, který pro další komunikaci využíval Microsoft Graph API a OneDrive.

Tentokrát však nešlo jen o další škodlivou přílohu. Lazarus měl k dispozici také zero-day zranitelnost CVE-2026–68820 v ovladači Windows AFD.sys. Chyba typu use-after-free vzniká při souběžné práci se sockety. Pokud už útočníci dokázali v systému spustit vlastní kód, mohli si přes ni zvýšit oprávnění až na SYSTEM. Microsoft vydal opravu 11. srpna a CISA chybu téhož dne zařadila do katalogu aktivně zneužívaných zranitelností.

S právy SYSTEM přišel na řadu FudModule, rootkit pracující v jádře systému. Jeho nová verze omezuje telemetrii EDR a zasahuje do bezpečnostních mechanismů Windows. Check Point popsal také backdoor Troy se sedmnácti příkazy a řídicí infrastrukturu postavenou mimo jiné na napadených Roundcube serverech. Část z nich byla kompromitována přes CVE-2025–49113 a poté sloužila jako relay pro komunikaci s oběťmi.

Zoomsday umožňoval převzít zařízení účastníka schůzky

K převzetí cizího zařízení stačila účast na stejné schůzce. Útok nazvaný Zoomsday využíval chyby v proprietárním protokolu pro anotace a nevyžadoval od oběti žádné kliknutí. Podle A Security útočník pouze poslal speciálně vytvořená data, která klient automaticky zpracoval. Funkční zero-click RCE výzkumníci potvrdili na Zoomu 7.0.5 napříč podporovanými platformami.

Výzkum popisuje tři zranitelnosti v anotačním enginu: buffer overwrite CVE-2026–53413, buffer over-read CVE-2026–53414 a use-after-free CVE-2026–53415. Zoom hodnotí první a třetí chybu jako vysoce závažné a druhou jako středně závažnou. CVE-2026–53413 a CVE-2026–53414 opravil v klientské větvi 7.1 ve verzi 7.1.0. Následovala serverová mitigace pro starší klienty a poté verze 7.1.5 s opravou CVE-2026–53415; podporovaná větev 7.0 dostala příslušné opravy ve verzi 7.0.6. Serverová mitigace nechránila schůzky s koncovým šifrováním, protože jejich obsah Zoom nemohl kontrolovat.

Nejvíc pozornosti nakonec nepřitáhla samotná chyba, ale rychlost vývoje exploitu. Výzkumníci tvrdí, že při reverzním inženýrství používali běžně dostupné AI modely a od prvního nálezu k funkčnímu útoku se dostali během jediného pracovního dne. The Verge píše o méně než dvaceti promptech. Takové číslo samozřejmě neznamená, že chatbot na povel vyrobí zero-click exploit. Ukazuje ale, kolik rutinní práce už dokážou současné modely výzkumníkovi zkrátit.

Únik u ShipMonku zasáhl téměř 14 tisíc zákazníků Trezoru

Výrobce hardwarových peněženek Trezor upozornil na únik osobních údajů zákazníků, který nevznikl v jeho vlastní infrastruktuře, ale u logistického partnera ShipMonk. Podle oznámení Trezoru se incident dotkl přibližně 13 689 lidí. U 11 742 zákazníků uniklo jméno, e-mail, telefonní číslo a doručovací adresa, dalších 1 947 mělo vystaveno jméno, město a e-mail.

ShipMonk informoval Trezor o neoprávněném přístupu 10. srpna. Většina zasažených objednávek pochází z předchozích 90 dnů, protože Trezor po svých partnerech požaduje mazání nebo anonymizaci starších údajů. Incident se týká zákazníků mimo jiné v USA, Británii, Švédsku, Itálii, Portugalsku, Brazílii a Kolumbii.

Samotné peněženky ani systémy Trezoru podle firmy napadeny nebyly. Tím ale nepříjemnosti nekončí. Kombinace jména, telefonu a fyzické adresy dává podvodníkům dobrý materiál pro věrohodný e-mail, telefonát nebo dopis vydávající se za Trezor, banku či burzu. Trezor proto znovu připomíná, že záloha peněženky neboli seed nepatří na web ani do rukou člověka, který si o ni řekne.

Falešná Wi-Fi na letu s účastníky DEF CONu

Delta Air Lines vyšetřuje neautorizovanou bezdrátovou síť, která se objevila na letu 591 z Las Vegas do Atlanty po skončení konference DEF CON. Aerolinka potvrdila, že síť neprovozovala a že kvůli incidentu posádka palubní Wi-Fi přibližně na půl hodiny vypnula. Podle Delty nebyla dotčena bezpečnost letu ani systémy letadla a případ má být řešen s federálními úřady a leteckými regulátory.

Online reporty incident popisují jako možnou kombinaci deauthentication útoku a takzvaného evil twin přístupového bodu. Při deauth útoku se podvrženými management rámci odpojují klienti od legitimní Wi-Fi; následně jim lze nabídnout síť se zaměnitelným názvem. V tomto případě měla falešná síť nést SSID „Delta WiFi Fast“. Tom's Hardware zmiňuje údajné použití zařízení Wi-Fi Pineapple, tento detail ani přesný průběh útoku ale zatím nejsou oficiálně potvrzeny.

Gunra útočí přes zranitelné firewally

Americké a jihokorejské úřady vydaly společné varování před ransomwarem Gunra, který se zaměřuje na vládní organizace a kritickou infrastrukturu. Společné advisory CISA, FBI, NSA a jihokorejské policie popisuje Gunru jako dvojitě vyděračský ransomware odvozený od uniklého zdrojového kódu Conti. Skupina se objevila v dubnu 2025 a mezi její cíle patří zdravotnictví, finance, veřejná správa i neziskový sektor.

Při průniku do sítí útočníci využívají mimo jiné zranitelné firewally Fortinet. BleepingComputer uvádí aktivní zneužívání kritických autentizačních chyb CVE-2024–55591 a CVE-2025–24472 ve FortiOS a FortiProxy. Dalšími vstupními cestami jsou kompromitované přihlašovací údaje a chyby v řízení přístupu k SSH na internetově dostupných VPN branách.

Z původního vyděračského projektu mezitím vyrostla služba pro další útočníky. Gunra má od poloviny roku 2025 variantu pro Linux a od ledna 2026 funguje jako ransomware-as-a-service. Zájemci dostanou affiliate panel, konfigurovatelný builder a payloady pro více platforem. Provozovatelé shánějí také zprostředkovatele počátečního přístupu (initial access brokers). Obrana žádný nový trik nepřináší: opravit internetově dostupné systémy, rozdělit síť do segmentů a držet zálohy offline.

Když SIM karta poroučí modemu

SIM karta nemusí být jen pasivním úložištěm identity předplatitele. Tým z University of Birmingham a společnosti Fuzzware ve výzkumu CATana ukázal, že některé SIM mohou mobilnímu zařízení posílat příkazy RUN AT a přimět jeho modem ke spuštění AT příkazů. Příliš benevolentní implementace tak z karty udělá vstupní bránu k celému zařízení.

Výzkumníci otestovali 26 zařízení, z toho osm modulů používaných v IoT a osmnáct telefonů. Devět z nich rozhraní zpřístupňovalo a analýza vedla k objevu čtyř zranitelností. Předvedené dopady zahrnovaly spouštění příkazů, čtení libovolného souboru, vynucení sestupu na síť 2G a odepření služby. U IoT modulů může být dopad obzvlášť nepříjemný, protože stejný modem bývá branou k průmyslovému zařízení, vozidlu či jiné dlouhodobě nasazené technice.

Nejde o vzdálený útok na libovolný telefon: útočník potřebuje škodlivou nebo upravenou SIM a zranitelné zařízení. Studie přesto ukazuje, že hranice důvěry mezi SIM a modemem byla v některých implementacích nastavena příliš velkoryse. Autoři doporučují rozhraní pro SIM-originating AT příkazy zpřísnit, odstranit nebo úplně vypnout.

VMware vCenter je aktivně zneužíván k vytvoření perzistentního přístupu

U kritické zranitelnosti CVE-2026–59310 ve VMware vCenter už správci neřeší pouze záplatování. Útočníci ji aktivně používají k nasazení nástroje reverse_ssh, který jim ponechá vzdálený přístup i po prvním průniku. Broadcom chybu zveřejnil 29. července. Jde o directory traversal v Syslog serveru vCenter s maximálním skóre CVSS 9,8; útočník se síťovým přístupem ke službě může spustit libovolný kód. Workaround není k dispozici.

Výzkumníci společnosti Quirso identifikovali 361 IP adres spojených s oběťmi ve 47 zemích. První pozorovaná spojení napadených systémů s útočnou infrastrukturou pocházejí už z 3. srpna, tedy zhruba pět dnů po zveřejnění opravy. Nasazený reverse_ssh vytváří odchozí řídicí kanál a může útočníkům pomoci obejít běžná omezení firewallu.

Shadowserver Foundation rozeslala speciální report k identifikovaným obětem a všechny uvedené stroje označila za plně kompromitované. Pouhé doinstalování záplaty tedy nestačí. Správci musí zjistit, co útočníci v systému zanechali a kam se po prvním průniku dostali.

Ve zkratce

Pro pobavení

r/CybersecurityMemes - The hotel's free WiFi is really fast Your IP address starts with 172.16.42.x

Školení Hacking

Zdroj: https://www.reddit.com/r/Cy­bersecurityMemes/comments/1ew­gi4i/be_careful_of_the_wi­fi_pineapple/

O seriálu

Tento seriál vychází střídavě za pomoci pracovníků Národního bezpečnostního týmu CSIRT.CZ provozovaného sdružením CZ.NIC a bezpečnostního týmu CESNET-CERTS sdružení CESNET, bezpečnostního týmu CDT-CERT provozovaného společností ČD - Telematika a bezpečnostních specialistů Jana Kopřivy ze společnosti Nettles Consulting a Moniky Kutějové ze sdružení TheCyberValkyries. Více o seriálu…

Neutrální ikona do widgetu na odběr článků ze seriálů

Zajímá vás toto téma? Chcete se o něm dozvědět víc?

Objednejte si upozornění na nově vydané články do vašeho mailu. Žádný článek vám tak neuteče.


Autor článku

CESNET-CERTS je oficiální jméno bezpečnostního týmu sdružení CESNET, z. s. p. o. od ledna roku 2004. Jeho součástí je také Forenzní laboratoř FLAB. Články tvoří společně jednotliví členové týmu.