Premium

Získejte všechny články
jen za 49 Kč/měsíc

Virus se tvářil jako vyděrač, šlo však možná o cílený útok na Ukrajinu

  2:40aktualizováno  13:01

Nová verze viru Petya (ilustrační foto) | foto: Profimedia.cz

Vyděračský virus NoPetya, podobající se loňskému ransomware Petya, napadl řadu ukrajinských a evropských cílů. Řada bezpečnostních odborníků se ale domnívá, že cílem viru nikdy nebylo vydělávat peníze vydíráním uživatelů. Mají podezření, že šlo jen o zástěrku, která měla maskovat koordinovaný kyberútok.

Screenshot počítače zavirovaného novou verzí ransomware Petya

Když se 27. června začaly objevovat informace o tom, že se po internetu šíří další ransomware, nikoho to příliš nepřekvapilo. Odborníci ostatně varovali, že květnový vyděračský virus WannaCry byl jen začátek. Poté, co se ukázalo, že nová verze viru Petya využívá i podobné bezpečnostní zranitelnosti, jako WannaCry, šlo v podstatě o rutinu: popsat, jak se virus šíří, které firmy napadl a jak se proti podobným útokům bránit.

Česka se útok podle NBÚ týkal spíše okrajově, státní úřady ani firmy důležité pro chod státu napadeny nebyly. Terčem byla například francouzská stavební skupina Saint-Gobain, která působí i v Česku, provoz v jejích závodech ale narušen nebyl. Napadena byla i ruská pobočka české skupiny Home Credit, která uvedla, že nepřišla o žádná klientská data a že bankovní operace ovlivněny nebyly.

Článek jsme postupně aktualizovali o vyjádření odborníků, doplnili informaci o firmách na Ukrajině i jinde, které se s virem setkaly, a varovali čtenáře, aby v případě napadení neposílali peníze, neboť tvůrci ransomwaru Petya byli od jediné adresy, které jim měla sloužit pro komunikaci s vydíranými uživateli, odstřiženi.

Ransomware

Od roku 2015 jde o nový oblíbený typ útoku na osobní počítače. Virus zašifruje data uživatele a poté po něm žádá výkupné, obvykle formou bitcoinu.

Tento styl útoku je na vzestupu. Některé verze ransomware lze dekódovat zdarma, jinde se uživatelé bez zaplacení ke svým datům bez zaplacení již nedostanou. Odborníci doporučují dodržovat zásady bezpečného chování na internetu.

Během druhého dne se ale vynořila řada podrobností, které vrhají na původní předpoklad odůvodněné pochybnosti. Klasický ransomware, kde jde tvůrcům o peníze z výkupného za uživatelská data, má totiž celou řadu způsobů, jak zajistit, aby od napadených uživatelů peníze dostal.

  1. Ransomware může generovat řadu různých bitcoinových adres, které jsou unikátní pro daného uživatele
  2. Ransomware často nabízí řadu možností, jak kontaktovat tvůrce, aby nemohlo dojít k přerušení toku peněz
  3. Je v zájmu tvůrců ransomware, aby uživatelé věřili tomu, že po zaplacení výkupného (obvykle bitcoiny) skutečně dostanou svá data zpět. Pokud by tomu tak nebylo, brzy se to rozkřikne a útočníci se připravují o velké zisky

Netrvalo dlouho a ukázalo se, že nová verze ransomwaru Petya (též zvaná Petrwrap, NoPetya, ExPetr nebo GoldenEye) nesplňuje ani jeden z těchto bodů:

  1. Všichni napadení uživatelé vidí stejnou bitcoinovou peněženku, není tedy jak automatizovaně odlišit platby.
  2. Jediná adresa, přes kterou mohla oběť s útočníky komunikovat, byla na serveru posteo.net, který ji celkem záhy zrušil.
  3. Jak zjistil programátor Matt Suiche, nový virus Petya data na spouštěcím sektoru pevného disku (MBR) nekódoval, ale rovnou je mazal - obnova tedy nebyla možná. Klíč, který se na obrazovce zobrazil, je podle analýzy Kaspersky Lab jen náhodně vygenerovaná změť znaků.

„Domnívám se, že tento ransomware byl ve skutečnosti pokusem vylákat média narativu podobnému tomu v případě WannaCry,“ spekuluje Suiche. „Tedy navodit dojem, že za útokem stojí skupinka hackerů, ne nějaký stát.“

Příliš mnoho náhod? Útok se silně zaměřil na Ukrajinu

S touto hypotézou souhlasí i další odborníci. Poukazují především na to, že většina cílů tohoto útoku byla na Ukrajině. Napadena byla ukrajinská národní banka, ukrajinské letiště, hromadná doprava a dokonce i Černobyl, který kvůli útoku NoPetya musel přepnout na nouzový manuální monitorovací systém.

27.června 2017 v 21:03, příspěvek archivován: 29.června 2017 v 01:35

The latest on today's #ransomware outbreak includes #YARA rules. https://t.co/23wVF8OmUc @kaspersky #petya #notpetya https://t.co/Ryc9GO0Cia

Jakým způsobem se útočníkům povedlo zasáhnout právě Ukrajinu? Využili k tomu ukrajinský účetní program MeDoc. Velkým ukrajinským firmám, které tento účetní program používají, útočníci vnutili falešný update. Podrobněji tento způsob útoku popsala společnost Microsoft.

Virus NoPetya využíval sofistikované techniky k šíření po firemních sítích. Peníze ale vydělávat nedokázal. Možná o to tvůrcům ani nešlo.

Pomocí tohoto updatu se virus dostal do firemních sítí, ve kterých se dále šířil pomocí interních sítí WMIC a PSEXEC (nástroj pro vzdálenou instalaci a spouštění aplikací). Kromě toho využívá i dalších zranitelností a technik. Některé z nich byly evidentně cílené právě na Ukrajinu. To kontrastuje s faktem, že virus komunikoval s uživateli výhradně anglicky.

Na to, jak sofistikovaných postupů využíval virus ke svému šíření, byli jeho autoři překvapivě nepozorní v té hlavní věci, o kterou by jim mělo jít. Virus NoPetya je naprosto tragický co do schopnosti vydělávat peníze. To dále podporuje hypotézu, že nešlo o vyděračský virus, ale o virus útočný. Nabízí se paralela s virem Shamoon, který v roce 2012 napadl energetické společnosti v Saúdské Arábii.

Ke stejnému závěru došli posléze i výzkumníci Kaspersky Lab: „Poté, co jsme malware analyzovali, jsme dospěli ke zjištění, že tento virus nedokáže dekryptovat disk oběti, ani kdyby proběhla platba.“ Dodejme, že se zde uvažuje hypotetická situace, kdy by útočníci měli přístup ke své mailové schránce, což již nemají.

„Malware NoPetya není ransomware, ale wiper, který se za ransomware jen vydává.“

„To podporuje hypotézu, že tato kampaň neměla za cíl finanční zisk,“ pokračuje Anton Ivanov z Kaspersky Lab. „Místo toho zřejmě šlo o ‚wiper‘ (virus určený k mazání dat, pozn. red.), který se za ransomware jen vydává.“

Ukrajinská vláda označila NoPetya za kyberútok: „Myslím, že jsme byli cílem,“ uvedl Roman Bojarčuk, šéf ukrajinského Centra pro kyberbezpečnost. „Tohle nejsou kriminálníci. Za tímhle útokem stál stát.“ Naznačil, že by za útokem mohlo být Rusko („Je těžké si představit, že by to chtěl provést někdo jiný,“ dodal) a poukázal na načasování útoku v předvečer dne, kdy si Ukrajina připomíná nezávislost. Naopak ruská agentura TASS přinesla zprávu o tom, že Ukrajina vinu Ruska odmítá. Ruský prezident Putin se dokonce na virus NoPetya odvolává. „Takový masivní útok podporuje ruskou tezi, kterou jsme opakovali, že proti hackerským hrozbám je potřeba postupovat mezinárodně,“ uvedl Putinův mluvčí. „Tento problém nelze vyřešit tím, že se budeme bez důkazů obviňovat.“

Ne všichni bezpečnostní experti souhlasí s tím, že NoPetya se za ransomware pouze vydává. „Nevsadil bych si na to,“ uvedl Sean Sullivan ze společnosti F-Secure.

Rusko, které je z kyberútoků osočováno poměrně často, si podle některých vytvářelo „uvěřitelné alibi“. Pokud šlo skutečně o koordinovaný útok a ukázku ruských kyberschopností, mysleli autoři i na to, aby napadli i ruské cíle. Virus NoPetya zaútočil podle informací TASS i na ruskou státní firmu Rosněfť: „Hackerský útok mohl zanechat významné následky, ale díky tomu, že jsme přepnuli na náš záložní systém, nebyla narušena ani produkce ropy, ani její úprava,“ uvedla ruská naftařská společnost v tiskovém prohlášení. „Je zajímavé, že měli tak špatné zabezpečení, že je virus dokázal citelně infikovat, ale na druhou stranu mají tak dobré zabezpečení, že tento útok ani v nejmenším nenarušil jejich provoz,“ podivuje se bezpečnostní výzkumník vystupující pod přezdívkou grugq. To, že bylo Rusko také napadeno virem, podle něj nedokazuje nic jiného, než že si útočníci dali práci s tím, aby to navenek vypadalo, že Rusko je obětí.

Vyšetřování útoku nadále probíhá, a zatím je tedy na definitivní závěry brzy.

Aktualizace: Doplnili jsme citace ruského prezidenta. Upřesnili jsme detaily. Doplnili jsme údaje o dopadu na Česko.

Vstoupit do diskuse (74 příspěvků)

Nejčtenější

KVÍZ: Velký prázdninový test o železnici na našem území

Lokomotiva řady T444.0 zvaná Karkulka

Srpnový železniční kvíz nabízí otázky napříč tématem tuzemské železniční dopravy, z nichž některé jsme vytáhli z těch nejtemnějších zákoutí dep. O co je tento kvíz jednodušší, o to je delší.Čtenáři,...

Nekontrolovatelná raketa SpaceX se ve středu střetla s Měsícem

Takto vypadá snímek západu Slunce z povrchu Měsíce, který pořídila sonda Blue...

Ráno proběhla unikátní událost, na povrch Měsíce dopadla nekontrolovaně část rakety SpaceX. Zatím není jasné, zda se dopad podařilo zachytit i na snímcích, astronomové teprve vyhodnocují data z...

Jen jednou za dva roky. Podívejte se na letadla z mezinárodního veletrhu

Na stánku ukrajinského obranného průmyslu na mezinárodním leteckém veletrhu ve...

Je to svátek letecké techniky, jehož tradice sahá desítky let zpátky. Pravidelně se na letecké airshow spojené s veletrhem v britském Farnborough objevují novinky i exkluzivní stroje. Projděte se...

Jaké palivo je nejlepší? A proč netankovat až po hrdlo? Manažerka Shellu vypráví

Premium
Markéta Jakoubková

Je jednou z mála žen ve vysoké manažerské funkci v tradičně mužském oboru, jakým je petrolejářský průmysl. Markéta Jakoubková zodpovídá za kvalitu paliv Shell v Česku, na Slovensku a v dalších...

Je mobilní klimatizace k něčemu? Ano, pokud pochopíte, jak funguje

Premium
Ilustrace mobilní klimatizace (AI)

Rekordní vícedenní vedra proměnila mnoho domácností v jen obtížně obyvatelné pece. Jako nejrychlejší řešení se nabízí mobilní klimatizace. Přečtení diskusí a komentářů na internetu ale jednoho snadno...

Jedy z nepřilnavých pánví jsou i v krvi nenarozených dětí. Co s tím?

Kolik máte doma pánviček s teflonovým povrchem?

PFAS. Toxické látky, které se pod touto zkratkou skrývají, kolují v krvi každého z nás. Dokonce i v žilách nenarozených dětí. A důvod? Naše láska k nepřilnavým pánvím, pečicím papírům nebo...

9. srpna 2026

Gustav Oplustil by oslavil 100 let. Stál za slavnými pořady televizní zábavy

Televizní scenárista Gustav Oplustil v roce 2018

Televizní a rozhlasový scenárista a dramatik Gustav Oplustil, který se narodil 2. srpna 1926, byl nestorem tuzemské televizní zábavy.

9. srpna 2026

V dubnu 2029 Zemi mine obří asteroid. Vědci se obávají komplikací

V dubnu 2029 Zemi těsně mine obří asteroid Apophis.

V dubnu 2029 proletí v těsné blízkosti Země kus vesmírné horniny. Půjde o asteroid 99942 Apophis, který měří zhruba 370 metrů a k naší planetě se přiblíží na méně než 32 tisíc kilometrů. Vědci jeho...

8. srpna 2026

Je mobilní klimatizace k něčemu? Ano, pokud pochopíte, jak funguje

Premium
Ilustrace mobilní klimatizace (AI)

Rekordní vícedenní vedra proměnila mnoho domácností v jen obtížně obyvatelné pece. Jako nejrychlejší řešení se nabízí mobilní klimatizace. Přečtení diskusí a komentářů na internetu ale jednoho snadno...

8. srpna 2026

Legendární Kocourkovští učitelé se zrodili před 100 lety. Zpívali i s Burianem

Snímek z filmu Katakomby z roku 1940

Před 100 lety vystoupili v Rychnově nad Kněžnou poprvé jako profesionální soubor Kocourkovští učitelé. Recesistické pěvecké sdružení, které ve skutečnosti netvořili učitelé, se během několika let...

8. srpna 2026

Kosmická agentura zveřejnila snímky Měsíce po dopadu trosek rakety SpaceX

Jihokorejská kosmická agentura zveřejnila snímky, na nichž je vidět Měsíc poté,...

Jihokorejská lunární sonda Danuri ve středu pořídila sérii snímků malého tmavého kráteru, jejž na povrchu Měsíce vytvořil dopad části rakety Falcon 9. Její druhý stupeň narazil do Měsíce kolem 2:35...

7. srpna 2026  14:14

Modrá je dobrá. Papoušek, který běhal po šínách, vynikal silou a krásou

Parní lokomotiva řady 477.0 zvaná Papoušek

Řada 477.0 patří mezi nejzdařilejší československé parní lokomotivy. Vynikala relativně vysokým výkonem, dokonce se stala nejvýkonnější tendrovkou v celé Evropě. Vyzdvihnout musíme i její estetickou...

7. srpna 2026

Čtvrtkové Su-22M4 je srdeční záležitostí a vzpomínkou na Náměšť

Soutěž
Su-22M4 v měřítku 1/48

Odráží nějaké měřítko to, zda model patří do vašich oblíbených? Stanislav Šnek možná až příliš sebekriticky píše, že je spíš „patla“ než modelář. To můžete sami posoudit u jeho příběhu letounu...

7. srpna 2026

Plesnivý chleba, džem, ovoce nebo sýr... Některé potraviny stačí okrájet, líčí expert

Premium
Pavel Klouček

Plísně nás obklopují na každém kroku. Některé našly uplatnění v medicíně, jiné jsme si kultivovali pro potravinářské účely. Další však znehodnocují potraviny a můžou být i zdraví škodlivé. Právě...

6. srpna 2026

Lépe jste povrch Slunce ještě neviděli: prohlédněte si žhavé vířivé obrazce

Nové unikátní snímky povrchu v Slunce odhalily vířivé obrazce

Nejdetailnější záběry fotosféry, tedy viditelného povrchu Slunce, pořídili astronomové teleskopem umístěným na Havaji. Skvěle si tak můžete prohlédnout vizuální projevy takzvané Kelvin-Helmholtzovy...

6. srpna 2026  13:52

Akční letáky
Akční letáky

Prohlédněte si akční letáky všech obchodů hezky na jednom místě!

Pozor na cestách. Hackeři právě útočí přes hotelové wi-fi. Jak se bránit?

ilustrační snímek

Připojení na dovolené k internetu přes veřejné wi-fi se může stát letos ještě problematičtějším než jindy. Microsoft vyzývá k opatrnosti, když varuje před útoky skupiny, která zneužívá nejen hotelové...

6. srpna 2026  9:05

Perseidy a zatmění Slunce v jeden den. Takovou oblohu Česko dlouho nevidělo

Čím dále od měst a zdrojů světelného znečištění se pozorovatel nachází, tím...

„Padá hvězda, něco si přej.“ V noci z 12. na 13. srpna 2026 si budete moci přát mnohokrát. Podmínky pro pozorování Perseid budou mimořádně příznivé, protože Měsíc bude v novu a jeho svit nezastíní...

6. srpna 2026
Nastavte si velikost písma, podle vašich preferencí.