Rubrika: Kyberbezpečnost

  • NÚKIB zve veřejnost ke spolupráci. Máte jedinečnou možnost podílet se na budoucnosti kyberbezpečnosti.

    NÚKIB zve veřejnost ke spolupráci. Máte jedinečnou možnost podílet se na budoucnosti kyberbezpečnosti.

    Česká republika vstupuje do další fáze transpozice směrnice Evropského parlamentu a Rady o opatřeních k zajištění vysoké společné úrovně kybernetické bezpečnosti v Evropské unii, tzv. směrnice NIS2, do českého právního řádu. Poté, co směrnice vstoupila v polovině ledna v platnost, začala členským státům EU běžet 21 měsíců dlouhá lhůta, během které musí transponovat tento předpis a změny z něj vyplývající do národních legislativ.

    Již v srpnu loňského roku NÚKIB spustil webové stránky nis2.nukib.cz. Jejich cílem je podat přehledné a ucelené informace o tom, co nová směrnice přináší, popsat největší změny stávajících požadavků a způsob, jak budou evropské požadavky promítnuty do národní legislativy. Jak NÚKIB již při spuštění stránek avizoval, informace na nich bude průběžně aktualizovat a doplňovat. Největší změnou, ke které došlo k 26. lednu 2023 a kterou jsme se rozhodli dát na vědomí také touto cestou, je přidání informací o tom, jak vypadají legislativní návrhy pro národní úpravu.

    Vzhledem ke skutečnosti, že přijetí směrnice NIS2 požaduje provést v oblasti regulace kybernetické bezpečnosti řadu změn, bylo nutné vypracovat nový zákon o kybernetické bezpečnosti a 8 prováděcích vyhlášek. Návrh těchto předpisů nyní dává NÚKIB k dispozici na zmíněném webu nis2.nukib.cz ke konzultacím veřejnosti. Připomínky a podněty lze zasílat prostřednictvím formuláře zveřejněného na výše uvedených webových stránkách. Prostor pro jejich zaslání má veřejnost do 26. února 2023. Spolu s těmito dokumenty web obsahuje také články popisující v deseti tematických okruzích největší změny, které předložené návrhy přibližují. Mimo transpozici požadavků směrnice NIS2 je pak obsahem zveřejněných materiálů i návrh nové legislativy mechanismu prověřování rizikovosti dodavatelů, tj. problematika bezpečnosti dodavatelského řetězce.

    NÚKIB zároveň zdůrazňuje, že se jedná o návrh právní úpravy, který dává k dispozici pro konzultace již necelý měsíc po zveřejnění směrnice NIS2, ke kterému došlo 27. prosince 2022. Nejedná se tedy o finální legislativní návrhy. Cílem této veřejné konzultace je zapojit odbornou veřejnost do tvorby legislativy ještě před samotným oficiálním legislativním procesem. Tato veřejná konzultace zároveň nenahrazuje standardní mezirezortní připomínkové řízení ani další fáze legislativního procesu, které teprve nastanou. „Konzultace s odbornou veřejností jsou ze strany NÚKIB osvědčenou praxí. Obzvláště v takto významných případech chceme znát názor expertů mimo náš úřad, tedy zástupců subjektů, kterých se regulace přímo týká. Cílem je najít určitý konsenzus, pro všechny strany co nejoptimálnější řešení. Při rozhodování o definitivní podobě ale vždy musíme mít na paměti, že nám jde především o maximální bezpečnost České republiky,“ sdělil k tomuto kroku ředitel NÚKIB Lukáš Kintr.

    „Aktuálně jde o návrhy legislativy, které se ještě budou měnit, finalizovat, právě na základě podnětů veřejnosti, nebo případně pak v rámci standardního legislativního procesu. Našim záměrem bylo dát odborné veřejnosti tyto návrhy ke konzultacím a diskusi co nejdříve. Při jejich zpracování jsme se opírali o kvalitní původní zákon o kybernetické bezpečnosti a o zkušenosti získané při jeho aplikaci,“ dodává za NÚKIB ředitel odboru regulace Adam Kučínský.

    Zdroj: www.nukib.cz, AN

  • V Messengeru se objevil scam, vydává se za legitimní zprávu od přátel s výzvou ke shlédnutí videa

    V Messengeru se objevil scam, vydává se za legitimní zprávu od přátel s výzvou ke shlédnutí videa

    V posledních dnech se v chatovací aplikaci Messenger od společnosti Meta objevil scam, který se šíří mezi kontakty uživatelů v České republice.

    Na první pohled se scam vydává za legitimní zprávu od přátel s odkazem na sociální síť TikTok a výzvou ke shlédnutí videa. Po kliknutí na odkaz je pak uživatel vyzván buď ke stáhnutí aplikace, nebo k přihlášení k nějaké placené službě. Zároveň pak může být i jeho účet na Messengeru dále zneužit k šíření této řetězové zprávy na vlastní kontakty a do chatovacích skupin, varuje společnost ESET.

    Co se stane po kliknutí na odkaz?

    Po kliknutí na podvodný odkaz jsou uživatelé přesměrováni na další webový obsah, a to v závislosti na operačním systému (Android, iOS, macOS, Windows), na kterém zrovna chatovací aplikaci používají, nebo zemi, ze které k obsahu přistupují. V případě mobilního zařízení se s největší pravděpodobností jedná o podvodnou a zavádějící propagaci aplikace Express VPN nebo VPN Super Speed. Uživateli se může po kliknutí na odkaz otevřít stránka podobná přehrávači YouTube, uživatel je ale pro shlédnutí videa vyzván k instalaci právě této aplikace. Alternativně může dojít k přesměrování na zavádějící herní nebo výherní portály s povinnou registrací. Pokud uživatel projeví zájem o tuto službu, je přinucen uhradit fixní týdenní poplatek formou pravidelné SMS.

    V případě desktopové verze chatovací aplikace se zobrazil nejčastěji obsah pro dospělé, například na video portálech, placených chatech a seznamkách. Ve všech případech se útočníci snaží přimět uživatele k zaplacení.

    Jak se mohou uživatelé bránit?

    Na odkaz rozhodně neklikejte. Pokud se zpráva začne šířit i z vašeho účtu, upozorněte své přátelé, že odkaz ve skutečnosti nepochází od vás. Pokud už na odkaz kliknete, nestahujte žádné aplikace, ani se nepřihlašujte k odběru žádných služeb, které se pod odkazem skrývají. Na podvodnou komunikaci vás upozorní také úroveň používané češtiny, a to jak gramatika, tak tón jazyka, kterou váš přítel používá. Pokud se vám styl komunikace zdá podezřelý nebo vám zpráva přišla od přítele, se kterým si na dané sociální síti běžně nepíšete, zeptejte se, co se pod odkazem skrývá. Nezapomínejte na kvalitní bezpečnostní software, který včas varuje před potenciálně nechtěnými aplikacemi (tzv. PUA) a podvodnými phishingovými webovými stránkami, které mohou být právě zneužity k různým podvodům a k šíření malwaru.

    Zdroj: TZ; JM

  • Díky práci NÚKIB během CZ PRES se zvyšuje kyberbezpečnost EU

    Díky práci NÚKIB během CZ PRES se zvyšuje kyberbezpečnost EU

    NÚKIB zvládl vedení několika pracovních skupin v Radě i mimo ni, úspěšně zorganizovali široké spektrum výjezdních zasedání, konferencí, seminářů a povedly se mu také naplnit 3 definované priority.

    Půlroční předsednictví v Radě Evropské unie (CZ PRES) je pryč. Zatímco pro Českou republiku se jednalo o historicky druhé předsednictví, pro Národní úřad pro kybernetickou a informační bezpečnost (NÚKIB), jakožto ústřední správní orgán pro kybernetickou bezpečnost České republiky, který vznikl teprve před 5 lety, bylo premiérou. Byla to však premiéra zdařilá.

    3 definované priority byly:

    • nalezení shody napříč členskými státy ohledně podoby návrhu nařízení Evropského parlamentu a Rady EU, který stanoví opatření k zajištění vysoké společné úrovně kybernetické bezpečnosti v orgánech, institucích a jiných subjektech EU,
    • projednávání návrhu Aktu o kybernetické odolnosti (Cyber Resilience Act),
    • posilování tématu kybernetické bezpečnosti dodavatelského řetězce (BDŘ) v informačních a komunikačních technologií (ICT).

    Přestože se NÚKIB daným problematikám věnoval již před samotným předsednictvím, v čemž hodlá v budoucnu nadále pokračovat, CZ PRES mu nabídlo jedinečnou příležitost vzít otěže do vlastních rukou a pokročit v daných věcech. V tomto duchu se také v září vyjádřil ředitel NÚKIB Lukáš Kintr na jednání Skupiny pro spolupráci NIS: „Uděláme maximum pro to, abychom agendu kybernetické bezpečnosti posunuli výrazně kupředu a posílili tak odolnost Evropské unie jako celku.“ Naplnění všech tří priorit NÚKIB napomohlo dosáhnout cílů ČR v oblasti kybernetické bezpečnosti stanovených pro CZ PRES a vybudovat podstatný základ pro další směřování státu i celé Unie v daných oblastech. Podařilo se tak splnit závazek, který byl pro předsednictví stanoven.

    Co konkrétně se podařilo? V říjnu Rada EU přijala závěry týkající se BDŘ v ICT, které vyzdvihly důležitost společného postupu v řešení tohoto tématu a nastínily konkrétní kroky a iniciativy potřebné k posílení této oblasti napříč státy EU. Mělo by tak výhledově dojít k omezení vlivu rizikových dodavatelů na nejvýznamnější informační infrastrukturu jednotlivých států. NÚKIB již nyní dokončuje přípravu textu návrhu zákona, který bude tento cíl reflektovat a navýší kybernetickou bezpečnost České republiky.

    Další pro CZ PRES stanovená priorita byla naplněna v listopadu, kdy Rada EU schválila obecný přístup a vyjádřila tak jednotnou pozici všech 27 členských států k návrhu nařízení o kybernetické bezpečnosti orgánů, institucí a jiných subjektů Unie. Přijetím tohoto nařízení má být výhledově napraven současný nevyhovující stav, kdy neexistují společná pravidla jednotlivých subjektů, přičemž v úrovních jejich kybernetické bezpečnosti panují velké rozdíly. Sjednocení pravidel povede k posílení kybernetické bezpečnosti celé EU. Obecný přístup byl vyjednán na pracovní skupině, které předsedal právě NÚKIB.

    Poslední prioritou bylo zahájit projednávání návrhu Aktu o kybernetické odolnosti, jenž stanovuje pravidla pro uvádění produktů s digitálními prvky na evropský trh. Cílem Aktu je zajistit kybernetickou bezpečnost těchto produktů během jejich celého životního cyklu a také zlepšit informovanost jejich uživatelů. Po pročtení návrhu byla během CZ PRES připravena také první revize textu k rozsahu působnosti nařízení a schválena zpráva o pokroku, kterou připravoval NÚKIB. Nyní bude na švédských kolezích, aby učinili v dané věci další potřebné kroky pro přijetí tohoto legislativního návrhu.

    NÚKIB v rámci CZ PRES uspořádal v Brně, Praze i Bruselu přibližně šestnáct akcí mezinárodního charakteru, jichž se zúčastnily fyzicky či virtuálně celkově stovky lidí. Mezi nimi bylo také první neformální setkání delegátů Horizontální pracovní skupiny pro kybernetické otázky Rady EU a Výboru pro kybernetickou obranu NATO za účelem posilování spolupráce mezi EU a NATO, což byla jedna z hlavních priorit ČR. Šlo vůbec o první setkání tohoto formátu, na které by do budoucna ráda navázala i nadcházející předsednictví. Bezpochyby největší a nejvýznamnější akcí však byla prestižní Prague Cyber Security Conference, které se 3. listopadu 2022 zúčastnilo na 500 expertů na kybernetickou bezpečnost z více než 80 zemí světa, EU i NATO. Cílem všech aktivit byla nejen výměna zkušeností z praxe, ale také prohloubení vzájemné spolupráce. Společným záměrem pro všechny pak během CZ PRES bylo, je a v průběhu toho švédského nadále bude posílení bezpečnosti EU, k čemuž se naplněním stanovených priorit minimálně v „kyber“ oblasti povedlo významně přispět.

    Zdroj: nukib.cz; JM

  • Legislativa: Upozornění na účinnost ochranného opatření k zabezpečení e-mailové komunikace

    Legislativa: Upozornění na účinnost ochranného opatření k zabezpečení e-mailové komunikace

    Národní úřad pro kybernetickou a informační bezpečnost (NÚKIB) vydal 11. října 2021 ochranné opatření, které zavazuje správce a provozovatele informačních systémů regulovaných dle zákona o kybernetické bezpečnosti, jejichž součástí je elektronická pošta, ke zvýšení zabezpečení a zavedení požadovaných technologií.

    Toto opatření má dělenou účinnost, kdy v prvních dvou vlnách se týkalo organizací, které se účastnily předsednictví České republiky v Radě EU. Třetí vlna se týká všech orgánů a osob uvedených v § 3 písm. c) až f) zákona o kybernetické bezpečnosti, jejichž elektronická pošta je součástí informačního nebo komunikačního systému, na který se vztahují požadavky zákona o kybernetické bezpečnosti. Relevantní body z opatření měly být takovými subjekty splněny nejpozději do 1. ledna 2023.

    Česká republika se i díky tomuto ochrannému opatření a úsilí správců informačních systémů dle Evropské komise stává lídrem v zavádění vyžadovaných technologií, tedy i ve zvyšování bezpečnosti elektronické komunikace.

    Ochranné opatření bylo vydáno s ohledem na důležitost e-mailových systémů a zvyšující se intenzitu kybernetických bezpečnostních incidentů týkajících se právě elektronické komunikace. Česká republika se tak stala průkopníkem komplexní regulace v této oblasti minimálně z pohledu států Evropské unie a je inspirací i pro další státy. Zároveň jako druhý stát na světě vyžaduje pro veřejné instituce implementaci technologie DANE, která účinně brání možnosti čtení nebo modifikaci e-mailových zpráv při přenosu.

    NÚKIB pravidelně kontroluje dodržování tohoto opatření a může konstatovat, že postupně dochází ke zvyšování bezpečnosti těchto systémů díky zavádění požadovaných technologií. Největší výzvou pro organizace je zavádění technologie DNSSEC a DANE, která stále není podporována některými dodavateli technologií nebo cloudovými poskytovateli e-mailových služeb. Také proto NÚKIB v minulém roce v dané věci komunikoval s některými poskytovateli, aby nastínil situaci regulovaných subjektů a napomohl tak k jejímu zlepšení.

    Jednotlivé body opatření doporučuje NÚKIB zavést i v případě, že vaše organizace nebo váš e-mailový systém nespadá pod regulaci zákona o kybernetické bezpečnosti. Pro ověření funkčnosti některých bezpečnostních technologií je možné využít například službu Internet.nl provozovanou nizozemskou vládou.

    Zdroj: nukib.cz; JM

  • Evropská komise vybrala uskupení pro vývoj evropské digitální peněženky EUDI, součástí je společnost AVAST

    Evropská komise vybrala uskupení pro vývoj evropské digitální peněženky EUDI, součástí je společnost AVAST

    Evropská komise vybrala uskupení s názvem EU Digital Identity Wallet Consortium (EWC) k realizaci jednoho z velkých pilotních projektů v rámci nového ekosystému EU Digital Identity Wallet (peněženka EUDI). Avast, přední značka společnosti Gen™ v oblasti digitálního zabezpečení a ochrany soukromí, spoluzaložil vítězné konsorcium.

    Peněženka EUDI je součástí navrhované směrnice eIDAS2.0, která poskytne všem evropským občanům přístup k důvěryhodné digitální identitě vydávané jejich vládou a akceptované všemi členskými státy EU a EFTA.

    Konsorcium EWC, které vedou vlády Švédska a Finska, podporuje více než 50 organizací včetně vlád, odborníků z odvětví cestovního ruchu a elektronických plateb a technologických partnerů se zkušenostmi v oblasti digitální identity, aplikací peněženek, služeb digitální důvěry a integrace těchto technologií do online služeb.

    Digitální peněženky se stávají běžnou záležitostí, pro občany EU tak bude peněženka EUDI zásadní inovací. Umožní jim bezpečněji prokázat svou identitu na internetu a mít kontrolu nad zveřejňováním svých osobních údajů. V pilotním projektu se zaměříme na cestování. Ukážeme, jak lze zjednodušit často problematické transakce na cestách a učinit je bezpečnějšími jak pro uživatele, tak pro cestovní kanceláře,“ říká obchodní ředitel pro Evropu ve společnosti Gen™ a člen výkonného týmu EWC Andrew Tobin.

    Pilotní projekt EWC se zaměří na využití evropské digitální peněženky v oblasti cestování – například při poskytování informací o cestujících, nákupu zboží a služeb a důvěryhodných obchodních transakcích. Bude se soustředit na zásadní situace pro online život lidí a rovněž identifikuje překážky a faktory, které by mohly bránit přijetí a rozšíření peněženky EUDI. Uživatelskou přívětivost pilotních scénářů budou testovat a hodnotit koncoví uživatelé z celé Evropy.

    Elektronické obchodování je po sociálních sítích a zasílání zpráv tím nejrozšířenějším využitím internetu. Ukázkou přínosu digitálních peněženek pro cestování budeme moci tyto poznatky přenést i na další typy e-commerce, jako jsou například online nákupy. Avast je hrdý na to, že se může podílet na tomto zásadním kroku k posílení digitální svobody po celém světě, který pomůže lidem žít jejich digitální život bezpečně, v soukromí a bez starostí dnes i v budoucnu,“ doplňuje Tobin.

    Konsorcium EWC zahájí pilotní projekt začátkem příštího roku. Aktuální informace a kompletní seznam všech členů EWC jsou k dispozici zde.

    Zdroj: TZ; JM

  • Rok 2022 přinesl stále propracovanější a profesionálnější kybernetické hrozby. Jakým útokům nejčastěji čelily firmy?

    Rok 2022 přinesl stále propracovanější a profesionálnější kybernetické hrozby. Jakým útokům nejčastěji čelily firmy?

    Vývoj kybernetických hrozeb v roce 2022 značně ovlivnila válka na Ukrajině – vrátil se nechvalně známý malware Industroyer, který cílil na velkou část ukrajinské vysokonapěťové elektrické sítě, nebo se objevily scamy zneužívající solidarity lidí s Ukrajinou.

    Nejčastějším cílem ransomwarových útoků se naopak stalo Rusko. V Česku narůstala oblast běžného malwaru, šíření dezinformací, scamy a phishingovové kampaně, které jsou rizikem nejen pro jednotlivce, ale stále více také pro firmy. Velkým tématem letošního léta se staly phishingové podvody na internetových bazarech, které opět nabraly na intenzitě před koncem roku. Během celého roku narůstaly v Česku také detekce škodlivého kódu, a to zejména spywaru. Shrnutí vychází z pravidelných bezpečnostních statistik společnosti ESET.

    V době, kdy byla zahájena invaze na Ukrajinu, objevili analytici ze společnosti ESET dvě nové rodiny malwaru typu wiper (HermeticWiper a IsaacWiper), které cílily na ukrajinské organizace a měly za cíl mazat data v zařízeních. V dubnu poté ESET odhalil útok škodlivým kódem Industroyer2, jehož autorem byla ruskojazyčná útočná skupina Sandworm. Útok byl zaměřen na rozvodnou síť distribuující elektřinu na území Ukrajiny.

    S válečným konfliktem na Ukrajině se také odstartovala vlna podvodných humanitárních sbírek, tedy scamů, které se šírily jak e-mailem, tak prostřednictvím sociálních sítí. Aktuálně jsou phishingové útoky, které se vyznačují manipulativní komunikací a cílí na uživatele všech operačních systémů a platforem, jednou z nejrychleji rostoucí oblastí hrozeb, a to i v Česku.

    Rapidně vzrostl počet podvodů na internetu

    Scamy na internetu se ale netýkaly jen podvodných sbírek. Letos v létě se staly rizikem pro uživatele podvody na internetových bazarech, při nichž útočníci zneužívali jména přepravních společností. V Česku se jednalo zejména o tuzemské přepravní společnosti – Českou poštu a Zásilkovnu.

    Útoky jsou čím dál sofistikovanější a útočníci letos zneužívali k útokům i legitimní nástroje jako Google AdSense nebo WordPress. Prostřednictvím online reklamy mimo jiné lákali na investiční nabídky nebo nákup potravinových doplňků. Případně oběti přihlašovali k prémiovým mobilním službám. Podvodný obsah se objevoval v několika jazykových mutacích, včetně češtiny a útočníci jeho prostřednictvím zneužívali jména celebrit nebo známých společností, například skupiny Agrofert nebo ČEZ.

    Celkově počet detekovaných případů phishingu podle bezpečnostních expertů letos narostl o stovky procent oproti roku předchozímu. „Z dat, která máme k dispozici, můžeme skutečně vyčíst narůstající trend phishingových kampaní. Jde o metodu, kdy se útočník vydává za důvěryhodnou autoritu s cílem získat citlivá data oběti. Takový způsob útoku označujeme jako sociální inženýrství a vedle útoků prostřednictvím malwaru, jako jsou infostealery nebo ransomware, se již dnes jedná o jednu z nejčastějších strategií, jak zaútočit na citlivá data domácích i firemních uživatelů,“ popisuje Martin Jirkal, vedoucí analytického týmu společnosti ESET.

    Hlavním rizikem zůstává také spyware

    Spyware po celý rok v Česku útočil především přes nebezpečné e-mailové přílohy a hlavním cílem útoků zůstávají uživatelská hesla, především ta, která si uživatelé ukládají do internetových prohlížečů. Ty totiž nejsou před těmito útoky dostatečně zabezpečené.

    Mezi hrozbami pro operační systém Windows v roce 2022 dominovaly spywary Agent Tesla (21,45 % případů), Formbook (12,96 %) a password stealer Fareit (9,72 %). Za nimi (3,38 %) ještě následuje SPY Agent AES, dříve přiřazovaný ke spywaru Agent Tesla. Téměř všechny nejčastěji detekované hrozby jsou nějakým způsobem zadní vrátka do systému (backdoory), které mohou nainstalovat do zařízení další malware, jako ransomware, poté co odcizí ze systému hesla, nebo jiné osobní údaje.

    V Česku se pravidelně objevují české překlady celosvětových útočných kampaní, což svědčí o tom, že je Česká republika na seznamu cílových zemí. Nebezpečné přílohy mají svými názvy uživatele přesvědčit, že se jedná o reálnou fakturu, účtenku, nebo doklad k objednávce a přimět je tak k otevření souborů, čímž umožní spywaru infikovat jejich zařízení,” říká Jirkal.

    Stalkerware a bankovní malware ustupují škodlivé reklamě

    V případě zařízení s operačním systémem Android se ukazuje, že nejvíce detekovanou moderní hrozbou se stává nevyžádaná reklama s různými stupni míry invaze do systému.

    Nejběžnějším škodlivým kódem byl letos v Česku Andreed (30,78 % případů), který je nejméně invazivní, což může být důvodem jeho největšího přetrvávání. Ustupuje stalkerware, který dominoval minulý rok a také malware Cerberus, který byl v ČR začátkem roku 2022 velice aktivní. Uživatelé by ale neměli propadat falešnému pocitu bezpečí – například malware Triada, který se v menších či větších číslech v ČR pohybuje celoročně, dokáže v systému napáchat uživateli již nemalé škody,” dodává Martin Jirkal.

    Hrozby pro firmy

    Ransomware je v současnosti jednou z největších hrozeb pro firmy a jeho výskyt ještě zhoršil trend hybridní práce. Malé a střední podniky se stávají stále atraktivnějším cílem útoků, a to proto, že ačkoli uchovávají spoustu cenných zákaznických a finančních dat, často jim chybí komplexní bezpečnostní opatření, která používají velké korporace.

    Ransomware se může do sítě společnosti dostat přes služby vzdálené správy nebo právě pomocí phishingových kampaní. Útoky jsou čím dál sofistikovanější a útočníci využívají i nově objevených zranitelností systémů, případně provádějí útoky na dodavatelský řetězec, kdy infikují nebo manipulují se softwarovým produktem dodavatele,” říká Robert Šuman, vedoucí pražské virové laboratoře společnosti ESET.

    Jak vyplynulo ze zprávy SMB Digital Security Sentiment Report 2022 ransomware je jednou z nejobávanějších hrozeb pro malé a střední podniky, v ČR se ho obává 65 % z těchto firem. Více se čeští respondenti obávají pouze virů a malwaru (75 %). Za zmínku stojí i vysoké procent českých firem (62 %), které se obávájí Business E-mail Compromise (BEC), při kterých dochází ke zneužití identity zaměstnance, kterou útočník odcizí nejčastěji pomocí technik sociálního inženýrství, včetně phishingu.

    Kryptoměny je výhodnější krást

    V letošním roce přetrvával trend miningu kryptoměn v prohlížečích a cryptostealers útoky. Hrozby v oblasti kryptoměn obvykle korelují s jejich směnnými kurzy. Směnné kurzy kryptoměn a ochotu obchodovat nebo je těžit ale negativně ovlivnily rostoucí ceny energií. Stále výhodnější je tedy kryptoměny spíše odcizit jejich držitelům.

    Masivně narostly i pokusy o podvodné vylákání kryptoměn na diskuzních platformách typu Discord nebo Telegram, kde se útočníci vydávali za správce témat, oficiální zástupce kryptoburz nebo support tým. Phishingové útoky se také skrývaly za tváře známých osobností např. Elona Muska, kdy se jednalo o falešné rozdávání dárků a bonusů (tzv. giveaways), jejichž cílem bylo z oběti vylákat menší množství kryptoměny s vidinou získání násobného počtu dané kryptoměny.

    Kryptoměny budou nadále jednou z hlavních oblastí, přes kterou mohou útočníci monetizovat, budou využívány pro různé podvody jako je phishing, vishing atd. Pravděpodobně budeme často vídat pokusy ukrást přístupy k peněženkám nebo k účtům na burzách a podvodné investice do kryptoměn,” říká Šuman.

    Celkově se příští rok budeme setkávat se stálými hrozbami, neočekáváme výrazné změny trendu. Nadále porostou phishingové útoky, jako byly letos například podvody na online bazarech, a poroste tak potřeba, aby byl i bežný uživatel internetu stále informovanější a opatrnější. Dominovat budou nadále infostealery jako jsou spywary nebo password stealery a můžeme počítat i se sofistikovanými útoky na firmy prostřednicvtím ransomwaru. Rizikem zůstávají také útoky typu dodavatelský řetězec nebo penetrační průniky přes zranitelnosti s komplexním vytěžením informací, strojového času apod. v infikované společnosti,” shrnuje Šuman z ESETu.

    Zdroj: TZ; JM

  • AVAST odborníci udávají bezpečnostní predikce pro rok 2023. Upozorňují na zvýšenou činnost ransomwarových gangů.

    AVAST odborníci udávají bezpečnostní predikce pro rok 2023. Upozorňují na zvýšenou činnost ransomwarových gangů.

    Odborníci ze společnosti Avast Threat Labs očekávají v roce 2023 zvýšené riziko vyděračských ransomwarových útoků.

    V ohrožení budou zejména firmy, ale i jednotlivci a jejich cenná data, která budou chtít zločinci zveřejnit, pokud nedostanou výkupné. Výzkumníci navíc očekávají, že útočníci zlepší své metody sociálního inženýrství a pro své podvody zneužijí ekonomických potíží a obav z energetické krize. Rovněž předpovídají vyšší aktivitu obecně škodlivého softwaru, protože malware s otevřeným zdrojovým kódem bude dostupnější a kybergangsteři budou verbovat tzv. hacktivisty, aby se k nim přidali.

    Ještě vyšší hrozba ransomwaru a časté úniky dat

    Samotné útoky ransomwarem jsou již nyní noční můrou jednotlivců i firem. Letos jsme viděli kyberútočníky vyhrožovat, že v případě nezaplacení výkupného zveřejní data svých obětí, a očekáváme, že tento trend v roce 2023 jen poroste,“ říká ředitel výzkumu bezpečnostních hrozeb ve společnosti Gen Michal Salát. „To představuje riziko nejen pro osobní vzpomínky uživatelů, ale také pro firmy. Jak ztráta citlivých souborů, tak únik dat mohou mít vážné důsledky pro jejich podnikání i pověst.

    Úspěšné ransomwarové útoky mohou pro firmy rychle vyústit v milionové náklady na obnovu zařízení, nákup programů pro reakci na incidenty a také v provozní náklady, protože například nemocnice nemohou provádět operace a továrny zastaví výrobu. Nové globální sankce zavedené v letošním roce by navíc mohly podniky postižené ransomwarem dostat do svízelné situace. Pokud firmy zaplatí výkupné skupinám uvedeným na sankčních seznamech, jako jsou například ransomwarové skupiny sídlící v Rusku, může jim hrozit trestní stíhání.

    „Pandemie podvodů“ bude pokračovat i v roce 2023

    Již nějakou dobu čelíme doslova pandemii podvodů a nic nenasvědčuje tomu, že by tento trend zpomaloval,“ pokračuje Salát. „Kyberzločinecké skupiny se snaží využít nejhorších obav lidí, aby je přiměly poslat peníze nebo poskytnout své osobní údaje, protože je snazší najít zranitelnost v lidech než v jejich zařízeních. V příštím roce očekáváme útoky, které budou zneužívat obav z ekonomické a ekologické situace. Podvody nám nezaplavují jen e-mailové schránky v podobě phishingových e-mailů, ale bombardují i nás i přes chatovací aplikace a telefonní hovory.“

    S neustále se zdokonalujícími technikami se stává tím nejslabším článkem člověk. Jedním z trendů očekávaných pro rok 2023 jsou krádeže účtů na sociálních sítích, které kyberzločinci zneužívají k útokům na online přátele oběti.

    Podnikání v oblasti kyberkriminality bude ještě sofistikovanější

    Výzkumníci z Avast Threat Labs dále očekávají, že již tak profesionalizovaný kyberkriminální byznys bude ještě sofistikovanější. Kyberzločinecké skupiny Zloader, Racoon Stealer a Ursnif se letos spojily, aby využily specializace a zaměření jednotlivých skupin ke vzájemné podpoře a maximalizaci zisků. Výzkumníci předpokládají, že tento druh spolupráce mezi skupinami bude pokračovat. V létě navíc ransomwarová skupina Lockbit 3.0 jako první svého druhu nabídla program odměn za nalezení chyb a ostatní ji v tom budou pravděpodobně následovat. Programy odměn za nalezení chyb umožňují třetím stranám za odměnu nahlásit softwarovým společnostem nové zranitelnosti produktů. Typicky to firmám pomáhá zabezpečit jejich software, čímž chrání sebe i své zákazníky před kyberzločinci zneužívajícími zranitelností. V tomto případě se však lidé nechávají zlákat zločineckou skupinou a pomáhají jí zvyšovat odolnost ransomwaru.

    Kyberkriminalita je již několik let rostoucím byznysem, ale v poslední době pozorujeme, že je malware s otevřeným zdrojovým kódem snáze dostupný a šíří se na platformách, jako je Discord. K malwaru se tak nyní může dostat kdokoli, včetně mladých lidí s menšími technickými znalostmi. Vzhledem k současným ekonomickým potížím mohou mít lidé větší sklon přidat se na temnou stranu,“ doplňuje Michal Salát. „Zaznamenali jsme také, že zločinecké skupiny verbují lidi a platí jim, aby prováděli zahlcovací útoky DDoS nebo například instalovali ransomware do zařízení svých zaměstnavatelů. Kvůli softwaru nabízenému jako služba, distribuci softwaru k provádění DDoS útoků a snadno dostupnému otevřenému malwaru budeme svědky nejen dalších škodlivých aktivit, ale může to být také odrazovým můstkem ke kariéře kyberzločince.“

    Jak se lidé mohou chránit před podvody i útoky ransomwarem

    Buďte obezřetní. Dávejte si pozor na odkazy a přílohy v e-mailech nebo dalších komunikačních platformách, které mohou podvodníci využít k infikování vašeho počítače. A to i v případě, že odkaz pochází od někoho, koho znáte. Dotyčnému totiž mohl někdo napadnout účet.

    Nakupujte bezpečně. Než něco na internetu koupíte, prověřte si prodejce, podívejte se na recenze ostatních zákazníků a zkontrolujte, zda má prodejce v pořádku podmínky poskytování služeb a zásady ochrany osobních údajů. Pokud můžete, plaťte kreditní kartou, která je proti debetní kartě či bankovnímu převodu mnohem bezpečnější.

    Své osobní údaje si nechte pro sebe. Mnoho webových stránek po vás chce zodpovědět sérii bezpečnostních otázek pro případ, že budete potřebovat obnovit heslo. Zapamatujte si, jaké informace jste v odpovědích uvedli a s nikým je nesdílejte. Jinak by na tyto otázky dokázali snadno odpovědět i podvodníci. To samé platí samozřejmě i pro další citlivé informace, jako jsou přihlašovací údaje a čísla účtů.

    Pravidelně svůj systém zálohujte. Síla ransomwaru spočívá v tom, že vám zablokuje přístup k důležitým souborům. Pokud je budete mít zálohované na bezpečném místě, bude šance, že o ně přijdete, menší. Zálohy systému a souborů provádějte pravidelně – využít můžete cloudové služby i fyzická úložiště, nejlépe kombinaci obojího. Pokud lze na vašem zařízení nastavit automatické zálohování, udělejte to.

    Myslete na bezpečnost. Pokud webová stránka nabízí dvoufázové ověření, použijte ho. Na stránkách, které navštěvujete často, používejte silná, unikátní hesla a uložte si je ve spolehlivém správci hesel. Udržujte veškerý svůj software neustále aktuální. Tím odstraníte případné zranitelnosti a zabráníte hackerům, aby do vašeho zařízení dostali ransomware a další škodlivý software. V neposlední řadě používejte antivirus, jako např. bezplatný Avast Free Antivirus, který dokáže zablokovat malware a viry ještě dřív, než se k vám dostanou.

    Zdroj: TZ; JM

  • V Brně proběhlo druhé netechnické cvičení kybernetické bezpečnosti Health Czech zaměřené na sektor zdravotnictví

    V Brně proběhlo druhé netechnické cvičení kybernetické bezpečnosti Health Czech zaměřené na sektor zdravotnictví

    Ve dnech 13. a 14. prosince 2022 pořádal Národní úřad pro kybernetickou a informační bezpečnost (NÚKIB) v Kongresové hale na brněnském výstavišti druhé netechnické cvičení kybernetické bezpečnosti Health Czech.

    Jeho cílem bylo prověřit rozhodovací procesy, funkčnost krizových plánů a schopnost krizové komunikace zdravotnických zařízení v případě kybernetického útoku.

    Celkem se zúčastnilo 15 týmů z různých koutů České republiky ze subjektů, které spadají pod regulaci dle zákona o kybernetické bezpečnosti. Tyto týmy byly složeny z 5 až 6 lidí, mezi kterými byli IT technici, pracovníci vztahů s veřejností, manažeři kybernetické bezpečnosti, lékaři, právníci a lidé mající v daných organizacích na starost bezpečnost a krizové řízení či ochranu osobních údajů. Cvičící měli možnost řešit scénář obsahující různé typy kybernetických incidentů, komplexně diskutovat nad hrozbami v kyberprostoru, zranitelnostmi nemocnic a poslechnout si řadu rad v rámci odborných přednášek. Cvičení také účastníkům umožnilo sdílet zkušenosti ze své praxe i jejich pohled na oblast kybernetické bezpečnosti a to jak se svými protějšky ze zastoupených zařízení, tak i s přítomnými experty na danou problematiku.

    Dvoudenní akci zahájili ředitel NÚKIB Lukáš Kintr a hejtman Jihomoravského kraje Jan Grolich. Oba zdůraznili význam, potřebu a důležitost podobných cvičení. „Žádnému z regulovaných sektorů se z naší strany nedostávalo v poslední době takové pozornosti jako zdravotnictví. Stejná pozornost ovšem přicházela také ze strany hackerů, hacktivistů a kyberkriminálníků. Proto jsou cvičení jako je Health Czech tolik důležitá,” sdělil během své úvodní řeči ředitel Kintr. V podobném duchu na něj navázal také hejtman Grolich, který dodal: „Takováto cvičení jsou extrémně důležitá i proto, aby nám politikům byly předávány co možná nejrelevantnější informace jasným způsobem, abychom pak byli schopni peníze alokované do kybernetiky účelně dávat do věcí, které mají smysl.“

    První den pokračoval přednáškami od odborníků nejen na kybernetickou bezpečnost. Ty odstartovali kolegové z NÚKIB Dominika Třasoňová, Hana Kroupová, Vojtěch Sommer a Tomáš Martynek se svými prezentacemi o směrnici o opatřeních k zajištění vysoké společné úrovně kybernetické bezpečnosti v Unii, tzv. směrnici NIS2, vyhlášce o kybernetické bezpečnosti, auditech a problematice obrany nemocnic bez velkých investic.

    V druhém bloku odborných přednášek hovořil Michal Prokop z CZ.NIC o podezřelé e-mailové komunikaci, Marek Vala z NÚKIB o komunikaci při řešení (kyber)bezpečnostních incidentů a zástupce Policie České republiky představil jejich roli při řešení těchto incidentů.

    Třetí a zároveň poslední blok přednášek zahájili zástupci Úřadu pro ochranu osobních údajů Helena Žemličková a Josef Mička s prezentací o ohlašování případů porušení zabezpečení osobních údajů. Na závěr dne pak vystoupily kolegyně z NÚKIB Adéla Pokorná s tématem bezpečnosti dodavatelského řetězce a Nina Adamcová, která představila vzdělávací kurzy, jež NÚKIB v rámci své činnosti vytvořil pro sektor zdravotnictví.

    Druhý den byl věnován praktické části, která sloužila k procvičení reakce na krizovou situaci, prohloubení znalostí účastníků cvičení v této oblasti i výměně zkušeností z praxe při řešení podobných případech. Cvičící dostávali postupně jednotlivé části scénáře, v nichž byly popsány různé kybernetické incidenty inspirované reálnými situacemi, v tomto případě však směrované na fiktivní nemocnici Lazarov. Úkolem týmů pak bylo v pro ně nespecifikovaném čase odpovědět na otázky a splnit úkoly, jež měly ve scénáři zadány. Pro vyšší reálnost se cvičení zúčastnili také zástupci České televize a ČTK, kteří průběžně kladli týmům dotazy a simulovali tak práci médií, jak by probíhala při skutečném útoku. Náročnost úkolů rostla s každou další fází. Všechny nástrahy však cvičící překonali a s úkoly si poradili. Od přítomných odborníků sklidili uznání za skvělou práci a přístup, s jakým k jejich řešení přistoupili.

    Cílem cvičení bylo připravit účastníky na to, jak by měli být schopni zvládat a čelit kybernetickým útokům v reálném světě v případě, že by se cílem takového útoky stali. Jak by měli reagovat, jak aplikovat jejich krizové plány a kdo by se na řešení toho incidentu měl podílet. Dle různých reakcí, které jsem zaznamenal, se tohle povedlo skvěle,“ sdělil na závěr ředitel NÚKIB Lukáš Kintr.

    Zdroj: nukib.cz; JM

  • Rada Evropské unie přijala znění nové směrnice NIS2

    Rada Evropské unie přijala znění nové směrnice NIS2

    Evropský parlament na svém jednání 10. listopadu 2022 a Rada Evropské unie na jednání 28. listopadu 2022 přijaly znění nové směrnice o opatřeních k zajištění vysoké společné úrovně kybernetické bezpečnosti v Unii, tzv. směrnice NIS2.

    Jde o další z kroků, které jsou potřebné k dokončení stanovení nových společných pravidel pro kybernetickou bezpečnost napříč Evropskou unií.

    Těmito kroky není legislativní proces přijetí směrnice dokončen. Směrnice bude v nadcházejících dnech vyhlášena v Úředním věstníku Evropské unie a vstoupí v platnost dvacátým dnem po tomto vyhlášení. Cílem směrnice NIS2 je posilovat unijní kybernetickou bezpečnost a sblížit pravidla pro její zajišťování napříč Evropskou unií.

    Směrnice proto přináší úpravy dosavadních požadavků, rozšíření regulace na řadu nových společností a organizací a další změny, které bude muset Česká republika, stejně jako další členské státy, do svého zákona o kybernetické bezpečnosti zapracovat. Stanovená transpoziční lhůta pro implementaci směrnice do českého právního řádu je 21 měsíců ode dne, kdy směrnice vstoupila v platnost.

    Přestože se konkrétní povinnosti dotknou subjektů v České republice nejdříve až v druhé polovině roku 2024, je potřeba se kybernetické bezpečnosti věnovat průběžně. K směrnici NIS2 Národní úřad pro kybernetickou a informační bezpečnost (NÚKIB) spustil již v srpnu 2022 stránku nis2.nukib.cz, kde veřejnost nalezne potřebné informace. V minulosti pak byl pro subjekty nespadající pod zákon o kybernetické bezpečnosti zveřejněn podpůrný materiál „Minimální bezpečnostní standard“. Výhodou České republiky v celém procesu je kvalitně zpracovaný zákon o kybernetické bezpečnosti. Pro současné povinné osoby se toho tedy v praxi příliš měnit nebude. Nová směrnice prohloubí a rozšíří pravidla stanovená ve stávající Směrnici Evropského parlamentu a Rady EU o opatřeních k zajištění vysoké společné úrovně bezpečnosti sítí a informačních systémů v Unii, tzv. směrnici NIS.

    Směrnice je (na rozdíl od nařízení) právní akt stanovující cíl, který musí všechny členské státy Evropské unie, tedy i Česká republika, splnit. Je na jednotlivých zemích, jak formulují příslušné vnitrostátní zákony a jak těchto cílů dosáhnou. NÚKIB již několik měsíců usilovně pracuje na změnách, které bude potřeba ke splnění požadavků směrnice v České republice zavést. Konkrétní povinnosti budou vyplývat ze změn, které NÚKIB představí široké veřejnosti na začátku roku 2023 a z konečných legislativních změn, které přijme Parlament České republiky.

    Zdroj: nukib.cz; JM

  • PRŮZKUM: Firmy se v roce 2022 setkaly s vyšší mírou přírodních a moderních katastrof, z nových technologií mají však stále obavy

    PRŮZKUM: Firmy se v roce 2022 setkaly s vyšší mírou přírodních a moderních katastrof, z nových technologií mají však stále obavy

    Podle průzkumu společnosti Dell Technologies s názvem Global Data Protection Index (GDPI) se organizace v roce 2022 setkaly s vyšší mírou přírodních a moderních katastrof než v předchozích letech, což vedlo k větší ztrátě dat, výpadkům a nákladům na obnovu.

    Přestože mnoho organizací má povědomí o bezpečnosti Zero Trust, zavádí ji nebo to plánuje, jen málo z nich tuto architekturu již plně implementovalo.

    Mezi klíčová zjištění průzkumu patří:

    • Většina organizací si není příliš jistá, že by v případě incidentu se ztrátou dat byla schopna obnovit všechny své systémy a data.
    • Organizace mají povědomí o standardech architektury Zero Trust, avšak jen málo z nich ji plně implementovalo.
    • Obavy, že organizace v příštím roce zažijí kybernetický incident, jsou rozsáhlé a potenciální dopady finančně náročné – tento strach je pravděpodobně oprávněný, neboť meziročně dochází k narušení stále častěji.

    Největší zastoupení v regionu EMEA (Evropa, Střední východ a Afrika) mají organizace, které nasazení Zero Trust zvažují a zkoumají, jak ovlivní jejich byznys. Z výzkumu dále vyplynulo, že organizace, které používají bezpečnostní řešení od více dodavatelů, vydávají na kybernetickou bezpečnost vyšší náklady než ty s jediným dodavatelem. V neposlední řadě jsou pro organizace pozitivním krokem investice do nových technologií – to však musí být doprovázeno robustní podpůrnou infrastrukturou.

    V uplynulém roce čítaly kybernetické útoky 48 % všech katastrof, se kterými se setkaly organizace po celém světě (v roce 2021 to bylo 37 %). Průzkum Dell Global Data Protection Index 2022 také odhalil, že 85 % organizací, které používají více dodavatelů pro ochranu dat, vidí přínos ve snížení počtu dodavatelů, a to především finanční. Organizace využívající jediného dodavatele pro ochranu dat vynaložily o 34 % méně peněz na obnovu po kybernetických útocích nebo jiných incidentech než ty, které využívají více dodavatelů.

    Průzkum GDPI 2022 dále zjistil, že 91 % organizací po celém světě buď zná, nebo plánuje nasadit architekturu Zero Trust – model kybernetické bezpečnosti, který mění přístup firem k zabezpečení ze spoléhání se pouze na obranu perimetru na proaktivní strategii. V EMEA regionu jej však plně implementovalo pouze 10 % organizací, čímž se umístil na předposledním místě. Největší zastoupení v regionu EMEA mají organizace, ve kterých si rozmýšlejí, co by nasazení Zero Trust znamenalo pro jejich byznys (23 %).

    Roste hrozba kybernetických útoků a důvěra v obnovu ztracených dat je nízká

    Většina respondentů se obává, že ochrana dat v jejich organizaci nemusí být schopna vypořádat se s hrozbami jako je malware nebo ransomware. Dále si myslí, že se jejich firma stává zranitelnější tím, jak přibývá zaměstnanců pracujících z domova. V posledních 12 měsících došlo k nárůstu počtu organizací, které byly terčem kybernetického útoku nebo incidentu, a narušení bezpečnosti bylo častěji příčinou ztráty dat a/nebo výpadku systému.

    Nové technologie vzbuzují velké obavy

    Mnozí se domnívají, že nově vznikající technologie představují riziko pro úniky dat, a tato rizika pravděpodobně přispívají k obavám, že organizacím v příštích dvanácti měsících hrozí narušení provozu. Přijetí kontejnerů a provozu nativních aplikací v cloudu s touto výzvou může pomoci, ale většina rozhodujících pracovníků v IT vidí problém v nedostatku řešení pro ochranu dat v novějších technologiích.

    O globálním indexu ochrany dat společnosti Dell Technologies pro rok 2022

    Společnost Dell Technologies si u společnosti Vanson Bourne objednala již šesté vydání Globálního indexu ochrany dat pro rok 2022. V období od srpna do října 2022 bylo dotazováno 1 000 osob s rozhodovací pravomocí v oblasti IT v 15 zemích a 14 odvětvích z organizací s více než 250 zaměstnanci, aby lépe porozuměly svému prostředí ochrany dat. Kompletní průzkum je k dispozici zde.

    O společnosti Dell Technologies

    Dell Technologies pomáhá organizacím a jednotlivcům budovat svoji digitální budoucnost, transformovat způsob, jakým pracují, žijí a baví se. Společnost poskytuje a dodává zákazníkům nejkomplexnější a nejinovativnější portfolio technologií a služeb, aby dokázali úspěšně konkurovat v dnešní datové éře.

    Zdroj: TZ; JM