ESET pomohol narušiť infraštruktúru hackerov, ich botnetu Amadey a infostealora Stealc
Leto sa končí, prežili sme úmorné štyridsiatky a všetci veríme, že september už taký horúci nebude. No v našom Labe bolo aj v lete horúco ako vonku. Jednoducho sme nezaháľali, potili sa, a preto vám aj po krátkej prestávke môžem priniesť priehrštie noviniek zo sveta kybernetického zločinu.
Ešte pred dovolenkou prispeli naši výskumníci k narušeniu botnetu Amadey a infostealera Stealc. Operácia koordinovaná jednotkou Microsoft Digital Crimes Unit sa zamerala na všetku známu sieťovú infraštruktúru využívanú operátormi tohto malvéru s cieľom ochromiť ich kyberzločinecké operácie. Hackerov vyšetrovalo Európske centrum boja proti počítačovej kriminalite Europolu spolu s európskymi partnermi. My sme prispeli poskytnutím technickej analýzy, sledovaním infraštruktúry a poznatkov o kyberzločincoch, ktorí ich využívali.
Miera detekcií v našej telemetrii naznačuje, že botnet Amadey operoval globálne bez špecifického regionálneho zamerania. Najvyššie miery detekcií boli zaznamenané aj v Európe, napríklad v Španielsku. Aj infostealer Stealc bol distribuovaný globálne a najviac detekcií sme zaznamenali v Spojených štátoch, Poľsku a Taliansku.
Obe hrozby sme sledovali posledné tri roky. Naše automatizované systémy analyzovali vzorky Amadey a Stealc a identifikovali ich najrelevantnejšie súčasti. Patrili medzi ne riadiace servery, identifikátory zostáv, šifrovacie kľúče, URL adresy, identifikátory kampaní a ďalšie hodnoty používané týmito malvérovými rodinami pri komunikácii s infraštruktúrou ovládanou útočníkmi.
Amadey je modulárny malvér typu loader. Jeho hlavný účel je distribuovať ďalší škodlivý kód do kompromitovaných systémov, pričom ponúka aj moduly na exfiltráciu dát a získanie vzdialeného prístupu. Naopak, Stealc je typický infostealer, ktorý jeho autori ponúkajú ďalším útočníkom vo forme služby. Zameriava sa na prihlasovacie údaje, súbory cookies, kryptomenové peňaženky, rozšírenia prehliadačov a ďalšie súbory, ktoré si útočníci určia.
Medzičasom sme si odbehli aj analyzovať robustnú súpravu škodlivých nástrojov na vypínanie bezpečnostných riešení EDR, ktorú používa ransomvérová skupina Gentlemen fungujúca v rámci modelu ransomvér ako služba. Od začiatku roka 2026 sa Gentlemen zaradili medzi najaktívnejšie skupiny v ransomvérovom ekosystéme. Skupina sa odlišuje vyspelou súpravou nástrojov na narúšanie riešení typu Endpoint Detection and Response (EDR). Udržiavajú ju pritom samotní operátori. Interný únik dát, ktorý skupina Gentlemen zaznamenala v máji 2026, nám poskytol ešte hlbší pohľad do jej fungovania.
Jeden z prvkov, ktorým sa Gentlemen odlišujú, je ochota poskytovať affiliate partnerom viac než len šifrovacie nástroje. Skupina im ponúka najmä EDR killery. Gentlemen tak predstavujú odlišný a doposiaľ málo zdokumentovaný prístup. Namiesto toho, aby sa spoliehali na affiliate partnerov, že si zaobstarajú vlastné nástroje na vypínanie riešení EDR, operátori skupiny Gentlemen aktívne vyvíjajú a udržiavajú vlastné portfólio pre svojich partnerov.
Hoci je výber obetí veľkých ransomvérových skupín často viac ovplyvnený rozhodnutiami affiliate partnerov než stratégiou vedenou operátormi, zvyčajne sa objavuje jeden konkrétny vzorec. Väčšina významných ransomvérových skupín sa dlhodobo sústreďuje na Spojené štáty, ktoré často predstavujú približne polovicu všetkých zverejnených obetí. Gentlemen sú v tomto smere pozoruhodnou výnimkou. Napriek tomu, že v prvom štvrťroku 2026 patrili medzi päť najaktívnejších gangov, nevykazujú významné zameranie na USA. Affiliate partneri skupiny Gentlemen namiesto toho konzistentne útočia na obete v širokom a geograficky rozmanitom spektre krajín, pričom významný počet obetí pochádza z regiónov, ako sú juhovýchodná Ázia, Južná Amerika a západná Európa.
No a keby ste noviniek nemali stále dosť, pozývam vás prečítať si najnovšiu správu ESET Threat Report H1 2026, ktorá mapuje obdobie od decembra 2025 do mája 2026 a aktuálne digitálne hrozby v nej zosumarizoval práve náš Lab. Napríklad najrozšírenejšia kybernetická hrozba na Slovensku je phishing, ktorý je aj vďaka AI čoraz efektívnejší. Do prvej trojky hrozieb sa prvýkrát dostal aj downloader a kryptor CloudEyE, ktorý je dostupný v rámci modelu malvér ako služba.
Z globálneho hľadiska sa útočníci nespoliehajú len na nové technológie, ale predovšetkým na efektívnejšie využívanie existujúcich techník. Umelá inteligencia im pomáha zvyšovať objem aj kvalitu útokov, pričom ich dokáže rýchlo prispôsobiť novým platformám, službám a správaniu používateľov.
V ESETe sme analyzovali takmer 900-tisíc AI skillov, teda balíčkov inštrukcií určených na pridávanie nových schopností pre systémy AI agentov. Identifikovali sme desaťtisíce podozrivých a tisíce vyslovene škodlivých prípadov. Inkriminované AI skilly môžu viesť napríklad k nepredvídateľnému správaniu AI agentov, ich zneužitiu útočníkmi, a to aj postupnou zmenou správania počas dlhšieho obdobia. O tomto a ešte viac sa dočítate v spomínanom reporte v anglickom jazyku na našej stránke WeLiveSecurity.com.
A to je na tento mesiac všetko. Azda už v budúcom vydaní budeme aspoň trošku schladení a v geopolitike sa už tiež nebudú veci riešiť hlavne horúcou hlavou. Hoci odpoveď na toto želanie asi poznáte. Rovnako už za tých viac ako šestnásť rokov poznáte aj moje záverečné želanie verným čitateľom: Zaujímavé, ale hlavne bezpečné surfovanie kybernetickým svetom.