Kyberzločinci mění způsob, jakým doručují malware, a tato změna se odehrává přímo ve vašem webovém prohlížeči. Namísto odeslání jediného škodlivého souboru, který antivirový software může označit, útočníci rozdělují své kampaně do několika fází a skládají výslednou škodlivou zátěž kousek po kousku, zatímco oběť prochází tím, co vypadá jako běžná webová stránka. Nová zpráva také upozorňuje na něco, co by nemělo uniknout pozornosti: ChatGPT se dostal mezi 10 nejčastěji zneužívaných značek při phishingových útocích a připojil se ke známým jménům, na která se podvodníci spoléhají už léta.

Vícefázové útoky přesouvají sestavování malwaru do prohlížeče

Tradiční doručování malwaru obvykle spočívá v oklamání někoho, aby si stáhl a spustil jediný infikovaný soubor. Bezpečnostní nástroje se v zachytávání tohoto vzorce poměrně zdokonalily, takže útočníci se přizpůsobují. Místo odeslání kompletního škodlivého programu nyní zločinci rozdělují útok do několika menších, zdánlivě neškodných kroků. Skripty se spouštějí uvnitř prohlížeče, stahují další součásti ze vzdálených serverů a skládají skutečný malware až poté, co cíl již prošel několika fázemi útoku.

Tato technika sestavování v prohlížeči značně ztěžuje detekci. Protože žádný jednotlivý soubor sám o sobě nevypadá zjevně škodlivě, antivirové skenování založené na signaturách může hrozbu zcela minout. Malware se v podstatě sestavuje v reálném čase a využívá skriptovací možnosti prohlížeče jako dílnu. Je to připomínka, že prohlížeč se stal jedním z nejvíce napadaných softwarů na jakémkoli zařízení – nejen oknem do internetu, ale i aktivním exekučním prostředím, které se útočníci učí zneužívat.

Tento druh fázované infrastruktury často přímo napájí větší kriminální operace. Kompromitovaná zařízení vytvořená prostřednictvím útoků v prohlížeči se často stávají součástí botnetu, sítě infikovaných strojů, které útočníci ovládají na dálku, aby prováděli další útoky, rozesílali spam nebo ve velkém sbírali přihlašovací údaje. Jediné úspěšné kompromitování prohlížeče zřídkakdy zůstane izolované. Má tendenci stát se jedním uzlem v mnohem větší síti.

ChatGPT se zařadil mezi 10 nejčastěji zneužívaných značek při phishingu

Snad nejvíce pozornosti vzbuzujícím detailem ve zprávě je, že ChatGPT se nově dostal mezi 10 nejčastěji zneužívaných značek při phishingových návnadách. To dává smysl vzhledem k tomu, jak rychle se tento nástroj stal součástí každodenní pracovní i osobní rutiny. Podvodníci těží z obeznámenosti a důvěry a značka, kterou denně používají stovky milionů lidí, je zjevným cílem pro napodobování. Falešné přihlašovací stránky, podvodné e-maily o obnovení předplatného a padělaná rozšíření prohlížeče nabízející prémiové funkce ChatGPT – to vše jsou pravděpodobné vektory, jakmile značka dosáhne takové úrovně známosti.

Zařazení nástroje umělé inteligence po bok zavedenějších cílů phishingu ukazuje, jak rychle se kriminální scénáře přizpůsobují technologiím, které jsou zrovna trendy. Naznačuje to také, že phishingové sady jsou aktualizovány rychleji, než si mnoho uživatelů uvědomuje riziko, protože zcela nové služby jen zřídkakdy vyvolávají stejnou skepsi jako starší a prověřenější platformy.

Proč na této změně záleží běžným uživatelům

Vícefázové útoky založené na prohlížeči jsou účinné právě proto, že zneužívají důvěru v běžné chování při prohlížení. Uživatel může navštívit legitimně vypadající stránku, komunikovat s chatovacím widgetem nebo kliknout na odkaz sdílený kolegou – nic z toho izolovaně nepůsobí riskantně. Každý krok sám o sobě vypadá neškodně, a to je přesně ten záměr.

Důsledky úspěšného kompromitování nejsou abstraktní. Ukradená data z úniků, při nichž byly kompromitovány systémy, opakovaně končila ve veřejném oběhu, jak bylo vidět u incidentů, jako byl únik dat společnosti Tata Electronics, který odhalil citlivé soubory dodavatelů nebo únik čísel platebních karet zákazníků společnosti Origin Energy. Tyto případy ukazují, že jakmile útočníci získají oporu – ať už prostřednictvím phishingu, kompromitované relace prohlížeče nebo odhalené infrastruktury, jako byl útok přes VPN, který vedl ke kompromitaci čínského superpočítače – škody mohou sahat daleko za hranice jediného zařízení.

Co to znamená pro vás

Abyste zůstali v bezpečí, nemusíte opouštět svůj prohlížeč ani přestat používat nástroje umělé inteligence, ale několik návyků má nyní větší význam než dříve. Přistupujte k neočekávaným výzvám, vyskakovacím oknům prohlížeče a neznámým rozšířením se stejnou podezíravostí, jakou byste věnovali nevyžádané e-mailové příloze. Udržujte svůj prohlížeč a operační systém aktualizované, protože mnoho těchto fázovaných útoků spoléhá na zneužití známých zranitelností, které již záplaty opravily. Buďte obezřetní u jakékoli přihlašovací stránky nebo žádosti o předplatné spojené s ChatGPT či podobnými AI službami, která dorazí prostřednictvím odkazu v e-mailu, nikoli přes záložku, na kterou jste přešli sami.

Používání renomované VPN s šifrovaným DNS zde přidává smysluplnou vrstvu ochrany. Nezastaví spuštění škodlivého skriptu poté, co jste klikli na kompromitovanou stránku, ale ztěžuje útočníkům nebo prostředníkům sledovat vaše vzorce prohlížení, zachytávat DNS požadavky, které by mohly odhalit, ke kterým škodlivým doménám se připojujete, nebo korelovat vaši aktivitu napříč několika fázemi útoku.

Klíčové poznatky

  • Malware doručovaný ve fázích uvnitř prohlížeče je navržen tak, aby se vyhnul tradiční antivirové detekci, proto pravidelně aktualizujte bezpečnostní software a prohlížeče.
  • Objevení ChatGPT mezi 10 nejčastěji zneužívanými značkami při phishingu znamená, že byste měli nezávisle ověřovat jakoukoli přihlašovací nebo platební stránku spojenou s AI nástroji, nikoli klikat na odkazy v e-mailech.
  • Kompromitované prohlížeče a zařízení často napájejí větší botnety, takže zdánlivě izolované incidenty mohou mít širší důsledky, než se na první pohled zdá.
  • Kombinace správných návyků při prohlížení s VPN a šifrovaným DNS snižuje pravděpodobnost, že bude váš provoz během vícefázového útoku monitorován nebo přesměrován.

Jak se techniky phishingu a doručování malwaru neustále vyvíjejí, zůstává nejlepší obranou průběžné informování o tom, jak útočníci skutečně operují, spíše než reakce na titulky. Malá, soustavná opatrnost při prohlížení a klikání stále výrazně pomáhá udržet vaše data mimo příští zprávu o úniku dat.