Přeskočit na obsah
Magazín Chatujme.cz
Bezpečně online · čtení na 3 min · 30 zhlédnutí

Seznam.cz odmítá, že by data zapsaná v evidenci obětí ransomwaru pocházela z jeho systémů

Účet Dark Web Intelligence napsal 23. září, že mezi oběťmi ransomwaru MedusaLocker přibyl Seznam.cz. Firma data prověřila a tvrdí, že patří jinému českému podniku. Jediným pojítkem má být doména freemailu Email.cz, pod kterou si evidence obětí záznam zařadila.

Účet Dark Web Intelligence, který na síti X o podobných útocích pravidelně informuje, napsal 23. září, že mezi oběťmi ransomwaru MedusaLocker přibyl Seznam.cz. Zpráva se téhož dne dostala do českých médií. Seznam ji odmítl: data podle svého vyjádření prověřil a z jeho systémů nepocházejí.

Obrazovka počítače s výzvou k zaplacení výkupného za odšifrování disku
Výzva k zaplacení výkupného od ransomwaru Goldeneye z roku 2016. MedusaLocker nechává podobný vzkaz v každé složce, kde něco zašifroval. Foto: BlueBreezeWiki, Wikimedia Commons (CC BY-SA 3.0)

Co v evidenci obětí opravdu stojí

Veřejná evidence ransomware.live, která weby vyděračských skupin sleduje a archivuje, vede záznam pod názvem Seznam a doménou seznam.cz. Objevení datuje na 23. září 2026, 7:40 UTC, a odhadovaný den útoku klade na tentýž den. Popis u záznamu je jediná věta: organizace, ze které bylo vytaženo 115 e-mailových adres, doména seznam.cz.

Právě u té domény začíná vysvětlení. Podle Seznamu ta doména není známkou napadeného podniku, ale koncovkou adres, které v uniklých datech stojí.

Seznam ukazuje na distributora vodní techniky

Seznam podle Lupy.cz uvedl, že jde o problém jiné české firmy zaměřené na prodej přístrojů na práci s vodou, a že jediným pojítkem je doména zdarma dostupné freemailové služby Email.cz, kterou provozuje.

Živě.cz došlo ke stejnému závěru vlastní cestou. V dostupných datech je podle něj produktový katalog a celek ukazuje na průmyslový podnik, který distribuuje čerpací techniku, přístroje na úpravu vody a zavlažování a komerční bazénové a wellness systémy. Jméno té firmy neuvedl ani jeden ze serverů.

Pronajímaný nástroj, který popsala FBI

MedusaLocker popsalo společné varování FBI, americké agentury CISA, ministerstva financí a úřadu FinCEN, vydané 30. června 2022 a naposledy revidované 11. srpna téhož roku. Útočníci se podle něj dostávají do sítí obětí hlavně přes zranitelná nastavení vzdálené plochy RDP, druhou cestou jsou phishingové e-maily s přiloženým škodlivým souborem. Data pak zašifrují algoritmem AES-256 a výsledný klíč zamknou veřejným klíčem RSA-2048.

Je to nástroj k pronájmu. Výkupné se podle varování dělí tak, že 55 až 60 procent dostane ten, kdo útok provedl, a zbytek autor programu. Lupa.cz uvádí podíl autorů 40 až 45 procent, tedy tutéž dělbu popsanou z druhé strany.

Podobných poplachů bylo letos víc

Koncem května nabídl někdo na darknetových fórech zhruba 437 tisíc záznamů se jmény, e-maily, telefonními čísly a daty narození jako data zákazníků Alzy. Mluvčí e-shopu Eliška Čeřovská tehdy Lupě.cz řekla, že analýza jednoznačně potvrdila, že zveřejněná data ze systémů Alza.cz nepocházejí, a že firma nezaznamenala ani náznak neoprávněného přístupu. Nedlouho předtím vyvracelo podobné tvrzení ČVUT.

Společné jim je, že se ohlášený útok zveřejní dřív, než ho kdokoli ověří, a vyvracet ho pak musí firma, která s ním nemá nic společného.

Co to znamená pro běžnou schránku

Adresa na Email.cz se do uniklé databáze dostane tím, že ji někdo vyplnil v cizí firmě. Kdo ji tam kdy zadal, se z takového seznamu nedozví, ale důsledek je stejný jako u každého jiného úniku: adresa se objeví v nabídkách na darknetových fórech a zvýší se pravděpodobnost cíleného phishingu. Pomáhá dvoufázové ověření a jedinečné heslo, které se nepoužívá nikde jinde. Na samotný fakt, že adresa v cizí databázi je, nedosáhne nikdo.

Zpráva o napadení konkrétní firmy stojí a padá s tím, jestli ji potvrdí sama firma, nebo jestli někdo ukáže data, která k ní vedou jinak než doménou v e-mailových adresách.

Zdroje

Diskuse

Zatím tu nikdo nediskutuje. Můžete být první.

Napsat příspěvek

Diskutovat můžete i bez účtu. S registrací se ale příspěvek zveřejní hned a nemusíte pokaždé vyplňovat jméno. Účet už máte? Přihlaste se.

Nezveřejňujeme ho, slouží jen redakci. S příspěvkem ukládáme i IP adresu; co s údaji děláme, stojí v zásadách zpracování osobních údajů.

Podporuje zápis Texy: **tučně**, *kurzíva*, odrážky, odkazy.

Dál k tématu

Bezpečně online

Útočníci zkoušeli kritickou chybu ve WordPressu už v den, kdy vyšla oprava

WordPress vydal 22. září verzi 7.1.2 s opravou jediné chyby, kterou sám označuje za kritickou: web se dá bez přihlášení přimět, aby při hledání šablony načetl cizí soubor PHP. Firma Patchstack viděla první zablokovaný pokus o zneužití týž den v 11.49 UTC a druhý den měl provoz proti téhle chybě víc než desetinásobek objemu z prvního večera.

Bezpečně online

Aplikace MojeID Klíč umí postkvantové šifrování, zatím jen ve verzi pro Android

Sdružení CZ.NIC oznámilo 16. září, že služba digitální identity MojeID používá postkvantovou kryptografii na dvou místech: v šifrovaném spojení s doménou mojeid.cz a v mobilní aplikaci MojeID Klíč. Obchody s aplikacemi ale ukazují, že novou verzi zatím dostal jen Android, a stávající uživatelé si musejí klíče vyměnit sami.

Bezpečně online

Doplněk pro Twitch posílal přihlašovací tokeny diváků na servery provozovatele bota

Doplněk Twitch Enhanced Viewer přeposílal přihlašovací token diváka na proxy servery služby JeetBot, a to u každého přenosu mimo krátký seznam výjimek. Takový token stačí k tomu, aby se s účtem dalo nakládat bez hesla i bez druhého faktoru. Verze pro Firefox z katalogu Mozilly zmizela, v Chromu přibylo 20. září vydání 85.8.7 – tedy to číslo, u kterého byla oprava ověřena ve Firefoxu.