Přeskočit na obsah
Magazín Chatujme.cz
Český internet · čtení na 3 min · 44 zhlédnutí

Útočník žádá po autorovi editoru Photopea deset tisíc dolarů za obnovení služby

Webový grafický editor Photopea, který v Praze vyvíjí Ivan Kuckir, má od čtvrtečního večera výpadky. Provozovatel sám napsal do hlášení chyb na GitHubu, že je služba pod útokem DDoS. Podle Lupa.cz se autorovi ozval útočník s přezdívkou Lumen Cyber a za obnovení provozu chce deset tisíc dolarů v bitcoinech, tedy zhruba 210 tisíc korun.

Řady serverových skříní v datovém centru
Datové centrum v San Antoniu. Foto: Robert Scoble, Flickr (CC BY 2.0)

Photopea je grafický editor, který běží rovnou v prohlížeči. Otevře soubory z Photoshopu i z GIMPu, nic se nemusí instalovat a v základní verzi je zdarma. Napsal ji jeden člověk v Praze. Od čtvrtečního večera má výpadky.

První hlášení přišlo do evidence chyb na GitHubu ve čtvrtek 24. září krátce před půlnocí středoevropského letního času, od uživatele z Británie. Během několika minut se přidali lidé ze Spojených států, ráno pak z Indie. O půl hodiny později do vlákna napsal účet photopea, tedy sám provozovatel: „It seems like we are under a DDOS attack,“ a připojil odkaz na svůj příspěvek na síti X.

Deset tisíc dolarů přes Telegram

Co se dělo dál, popsal v pátek server Lupa.cz. Autorovi se ozval útočník s přezdívkou Lumen Cyber, který o sobě na Telegramu tvrdí, že je „etický hacker“ a „lovec bugů“. Vzkázal, že pokud má služba znovu fungovat, musí ho autor kontaktovat právě tam. Požaduje deset tisíc dolarů v bitcoinech, v přepočtu Lupy zhruba 210 tisíc korun.

Označení „etický hacker“ znamená v oboru pravý opak toho, co se tu stalo: hledání chyb se souhlasem majitele a jejich hlášení, obvykle za odměnu vypsanou předem. Kdo zahltí cizí server a pak si za jeho zpřístupnění řekne o peníze, dělá něco jiného.

Vydírání přes zahlcení, ne přes šifrování

Tenhle druh útoku má vlastní jméno – ransom DDoS, zkráceně RDDoS. Cloudflare ho popisuje jako pokus vymámit peníze hrozbou, že útočník shodí web nebo síť oběti. Někdy útok napřed předvede a výkupné pošle až potom, jindy jen vyhrožuje. Typický výkupní vzkaz má podle stejného výkladu pět částí: samotnou hrozbu, popis chystaného útoku, přihlášení se k nějaké skupině, požadavek platby s návodem, kam ji poslat, a lhůtu.

Od ransomwaru se to liší zásadně. Ransomware musí dovnitř – zašifruje data a majitel se ke svým souborům nedostane. RDDoS zvenčí jen ucpe cestu k serveru. Data zůstávají nedotčená, jen se k nim nikdo nedostane, dokud útok trvá. Cloudflare doporučuje neplatit, protože zaplacení nezaručí vůbec nic a u většiny takových vzkazů jde o plošnou hru s čísly, kde útočníkovi stačí, když zaplatí malá část oslovených.

Jeden člověk a miliony uživatelů

Photopea není produkt firmy s bezpečnostním oddělením. Podle české Wikipedie ji od roku 2013 píše Ivan Kuckir v JavaScriptu a běží celá v prohlížeči, bez instalace. Umí otevřít PSD z Photoshopu, XCF z GIMPu, soubory ze Sketche, Adobe XD i CorelDRAW, k tomu SVG, PDF, TIFF, JPEG, GIF a PNG. Rozhraní je ve 41 jazycích včetně češtiny. Lupa uvádí, že služba má vysoké miliony uživatelů; vlastní číslo provozovatel nezveřejňuje.

Základní verze je zdarma a platí ji reklama, verze bez reklam stojí předplatné. To je celá ekonomika projektu, který stojí na jednom člověku. Obrana proti DDoS se dá koupit, ale někdo ji musí zapnout, zaplatit a odladit, zatímco služba padá – a u jednoho vývojáře to podle nás bolí víc než ve firmě, kde na to je celé oddělení.

Není to první potíž, se kterou se Kuckir potýká. V listopadu 2022 psala Lupa.cz o tom, jak se Photopea stala terčem pirátů: do obchodu Google Play začaly přibývat mobilní aplikace, které se za ni vydávaly. Nezávislý vývojář se tehdy podle textu jen těžko dovolával podpory u Googlu.

Co hlásí uživatelé

V evidenci chyb na GitHubu přibyla v pátek do dopoledne trojice hlášení o textu. Uživatelé píšou, že v otevřeném dokumentu nejde upravit text a editor hlásí „Fonts not loaded yet“, tedy že písma ještě nejsou načtená, i když se je člověk pokusí načíst ručně. Jestli to s útokem souvisí, provozovatel k těm hlášením zatím nenapsal nic.

Ověřit stav zvenčí je teď obtížné. Když jsme se v pátek dopoledne pokusili stránku otevřít strojově, vrátila adresa photopea.com i blog projektu stavový kód 403 a ověřovací stránku Cloudflaru s textem o kontrole, jestli návštěvník není robot. To je běžná ochrana proti automatickému stahování a o dostupnosti pro člověka sama o sobě nic neříká.

Kolik útok trvá a jak je silný, provozovatel nezveřejnil. Neřekl ani to, jestli na vzkaz odpověděl. Jediné, co k tomu sám napsal, je ta věta ve vlákně na GitHubu – a i ta je opatrná. V překladu: zdá se, že jsme pod útokem DDoS.

Zdroje

Diskuse

Zatím tu nikdo nediskutuje. Můžete být první.

Napsat příspěvek

Diskutovat můžete i bez účtu. S registrací se ale příspěvek zveřejní hned a nemusíte pokaždé vyplňovat jméno. Účet už máte? Přihlaste se.

Nezveřejňujeme ho, slouží jen redakci. S příspěvkem ukládáme i IP adresu; co s údaji děláme, stojí v zásadách zpracování osobních údajů.

Podporuje zápis Texy: **tučně**, *kurzíva*, odrážky, odkazy.

Dál k tématu

Český internet

Za pondělní výpadek internetu dá O2 domácnostem a živnostníkům poukaz na 200 korun

V pondělí 21. září dopoledne se část zákazníků O2 nedostala na pevný internet ani do televize OnePlay. Druhý den operátor oznámil, že domácnostem a živnostníkům dává poukaz v hodnotě 200 korun na nákup telefonu nebo příslušenství. Podle firmy za výpadkem stálo přerušení optického spoje CETINu při stavebních pracích.

Český internet

Testovací verze nového obchodního rejstříku posílala rodná čísla v odpovědi serveru

Ministerstvo spravedlnosti odstavilo ověřovací provoz nového portálu veřejných rejstříků poté, co ho server iROZHLAS.cz upozornil na dvě programátorské chyby. Vyhledávání osob vracelo v odpovědi serveru rodné číslo a neveřejný identifikátor AIFO, změna čísla v adrese otevírala listiny, které zveřejněné být neměly. Incident ministerstvo nahlásilo NÚKIB i Úřadu pro ochranu osobních údajů.

Český internet

Allegro hlásí v Česku téměř o třetinu víc nabídek od místních prodejců

Polské tržiště Allegro zveřejnilo 17. září zprávu za druhé čtvrtletí. Počet nabídek od místních prodejců v Česku, které firma označuje za svůj největší zahraniční trh, podle ní vzrostl meziročně téměř o třetinu. Samostatná čísla za Česko ale zpráva neuvádí a zahraniční tržiště mají být v černých číslech až v roce 2029.