Přepychový medvěd útočí: Jak se Česko stalo prominentním Putinovým cílem

Atribuce se stala v pátek jedním z nejvyhledávanějších pojmů českého internetu. Není divu, Česko historicky poprvé atribuovalo (přisoudilo) útoky proti svým státním institucím Kremlu. Celou pravdu o vyšetřování a povaze útoků se veřejnost nejspíš nikdy nedozví. Z bezpečnostních důvodů musí zůstat část informací utajená. Významnou část příběhu jde však poskládat z otevřených zdrojů. Co se tedy vlastně stalo? Jak se útočníci dostali do počítačů institucí pouhým rozesláním emailu a co bylo jejich cílem? Proč má Česko nosit podobné útoky hrdě jako řád nejvyššího uznání od Ruské federace? A konečně, co je to ta atribuce? Odpovědi nabízí expertka na konflikty v kybernetickém prostoru Adéla Klečková.

Česko je díky své odvážné zahraniční politice evropským lídrem v podpoře Ukrajiny. Není nejmenších pochyb o tom, že stále intenzivnější hybridní operace proti Praze jsou odplatou Kremlu. Kromě kybernetických útoků se setkáváme také s informačními a vlivovými operacemi.

Nejnovějším vývojem na frontě hybridní války je odhalení špionážní kybernetické operace, kterou se Kreml pokusil získat informace z některých státních institucí.

Útok se českým institucím podařilo dle ministra vnitra Víta Rakušana (STAN) zavčasu odhalit. Česko teď se svými spojenci chystá odvetné kroky. Například rozšíření českých i evropských sankčních seznamů.

Útoky spolu s Černínským palácem také veřejně odsoudili spojenci Německo, NATO, EU a mnozí další. V Německu, které se také stalo obětí stejné kampaně, se útočníci zaměřili na nejsilnější vládní stranu SPD i na firmy z oblasti kritické infrastruktury.

Atribuce je veřejné přisouzení kybernetických útoků či jiných zločinů konkrétnímu (státnímu) aktérovi. Česku se takováto atribuce oznámená v pátek 3. května povedla poprvé.

Atribuce je mimořádně těžká disciplína, kterou dále komplikuje využívání nestátních aktérů při páchání trestné činnosti. Jako tomu je i v případě útoků na české státní instituce.

Falešná atribuce je mimořádně nebezpečná, neboť podrývá důvěryhodnost křivě obviňujícího státu. Jednou z nejznámějších křivých atribucí je případ „Olympic Destoryer“. Rusko zaútočilo v roce 2018 na Korejské Olympijské hry, kód byl ovšem vytvořen tak, aby připomínal práci severokorejských hackerů.

Povaha útoku

Cíle většiny kybernetických operací, za kterými (ať už přímo, či nepřímo) stojí jiný stát, jsou většinou dvojí. První případ je ofenzivní kybernetický útok, tedy útok s cílem poškodit protivníkovu infrastrukturu.

Druhá je kybernetická špionáž, tedy naopak snaha útočníka proniknout do protivníkovy infrastruktury nepozorovaně, zůstat tam co nejdelší dobu a sbírat citlivé informace. Podle veškerých dostupných dat spadaly oba dosavadní známé útoky do druhé kategorie.

Role nestátních aktérů

Kreml pro své kybernetické operace využívá nestátní aktéry rádo a často. Jednou z nesporných výhod je obtížnější atribuce, tedy přisouzení útoků danému státu. Rusko je neoficiálním bezpečným přístavem kybernetických zločinců. Za ochranu před (západní) spravedlností však Moskva vyžaduje platbu – v případě, že je hacker povolán do služby, nesmí odmítnout.

Každá z ruských tajných služeb (GRU, FSB, SVR) má svoje dedikované nestátní hackerské skupiny. GRU je v současnosti vnímaná jako vedoucí agentura v oblasti kybernetických útoků. K ní právě patří i skupina ATP28 známá také jako Fancy Bear (luxusní či přepychový medvěd).

Rusko není jediné, které ve svých službách využívá kybernetické žoldáky. Aktivity dalších ATP (Advanced Threat Prevention) skupin byly atribuovány i dalším globálním hráčům, jako je Čína, Severní Korea nebo Írán.

Zločinecké skupiny mají většinou dvojí jméno, jedno nudné – ATP a přiřazené číslo, a druhé více kreativní. To často obsahuje velké a nebezpečné zvíře. Rusové volí medvěda, Číňané pandu, Indové tygra a Íránci koťátko (kitten).

Historie ATP28

APT28 má dlouholeté zkušenosti s útoky na politické cíle. Není náhodou, že stála za útoky na MZV v roce 2016. Mezi další slavné oběti patří Demokratická strana a také celá aféra okolo pokusů ovlivnit americké prezidentské volby v roce 2016 ve prospěch Donalda Trumpa.

Na prominentní příčky nepřátel ATP 28 se Česko mohlo také dostat díky operaci Dying Ember, Mezinárodní operace vedená Spojenými státy spočívala v provedení opatření proti globální infrastruktuře kompromitovaných routerů zneužívaných APT28. Přímá souvislost mezi účastí na této operaci a útokem proti českým institucím však nejspíše není. Časově na sebe tyto dvě události nenavazují.

Microsoft Outlook exploit

Pro útok na ministerstvo si APT28 s nejvyšší pravděpodobností vybrala zero-day exploit emailové aplikace Microsoft Outlook. Této zranitelnosti lze využít zasláním speciálně vytvořeného emailu do inboxu oběti. Útočníci se tak můžou dostat do systému, aniž by oběť cokoliv dělala (například stáhla přílohu, otevřela odkaz).

APT28 využila této zranitelnosti minimálně ve třech kampaních – v březnu 2022, březnu 2023 a září 2023. Kampaně byly cíleny proti 14 zemím a nižším desítkám institucí.

Zero-day exploit (slabina) znamená, že jde o do té doby neznámou slabinu v systému, proti které neexistuje obrana.

První známé využití tohoto exploitu bylo zacíleno proti ukrajinskému státnímu úřadu pro migraci.

Dobrá zpráva je, že Microsoft si je už této zranitelnosti vědom a vytvořil na ni záplatu (patch). Ta se stala součástí bezpečnostní aktualizace v březnu 2023, ještě ale trvalo, než si ji všichni uživatelé nainstalovali.

Další politicky motivované kybernetické operace zasáhly Česko v roce 2020. To se ještě přímá atribuce Kremlu nepovedla. Série útoků na české nemocnice tehdy souvisela s odstraněním sochy generála Koněva.

Před ruskými kybernetickými operacemi pravidelně varují české tajné služby, například BIS ve své výroční zprávě za rok 2023.

Výběr redakce

Aktuálně z rubriky Svět

Armádní letoun s vojáky na palubě se zřítil na jihu Kolumbie

Armádní transportní letoun C-130 Hercules v pondělí krátce po vzletu havaroval na jihu Kolumbie. Agentura Reuters napsala s odkazem na představitele kolumbijských ozbrojených sil, že v letadle bylo 125 lidí. Reuters s odkazem na guvernéra kolumbijského departementu Putumayo později uvedla, že zahynulo nejméně 34 lidí.
včeraAktualizovánopřed 24 mminutami

Irácké proíránské milice zaútočily na vojenskou základnu v Sýrii

Nejméně sedm raket v pondělí večer vypálila z Iráku jedna z proíránských šíitských milic na syrskou vojenskou základnu, kde ještě nedávno působily americké jednotky, píše agentura AFP. Útok iráckých milic na základnu v Sýrii se v rámci nynějšího regionálního konfliktu podle agentury Reuters uskutečnil poprvé.
před 41 mminutami

Trump nařídil o pět dnů podmínečně odložit útoky na íránské elektrárny

Prezident USA Donald Trump nařídil po dobu pěti dnů podmínečně odložit jakékoliv útoky na íránské elektrárny a energetickou infrastrukturu. Uvedl, že Spojené státy vedly v posledních dvou dnech velmi dobré a produktivní rozhovory s Íránem o úplném ukončení války na Blízkém východě. Teherán taková jednání podle agentur popřel. Zpravodaj serveru Axios informoval o separátních jednáních diplomatů Turecka, Egypta a Pákistánu s americkým vyjednavačem Stevem Witkoffem a íránským ministrem zahraničí Abbásem Arakčím.
včeraAktualizovánopřed 1 hhodinou

Meloniová prohrála referendum o justiční reformě

Italská premiérka Giorgia Meloniová uznala porážku v referendu, ve kterém Italové v pondělí a v neděli hlasovali o vládní reformě soudnictví. Návrh měl za cíl rozdělit na dvě samostatné skupiny italský justiční stav, který nyní dohromady tvoří soudci a státní zástupci. Podle předběžných výsledků po sečtení 94 procent hlasů se proti změně vyslovilo zhruba 54 procent hlasujících. K urnám přišlo téměř 60 procent voličů, což italská média považují za vysokou účast.
před 2 hhodinami

Izrael zasáhl v Libanonu další most, podle místního deníku chce region odříznout

Izraelská armáda se nadále snaží odříznout jižní část Libanonu v oblasti řeky Lítání od zbytku země, píše deník L'Orient-Le Jour (OLJ). Izrael při vzdušných útocích na Libanon znovu cílil na jeden z klíčových mostů přes Lítání, který spojuje oblast Bint Džbajl a Nabatíja. Jeho zničení přerušilo spojení mezi těmito dvěma regiony. V noci na pondělí Izrael bombardoval údolí Bikáa a oblast Baalbek na východě země. V oblasti Súr na jihu země izraelská armáda zabila dva lidi. Pozdě večer izraelská armáda oznámila novou vlnu úderů na bejrútské předměstí Dahíja s tím, že cílí na proíránské hnutí Hizballáh.
včeraAktualizovánopřed 3 hhodinami

Na newyorském letišti se srazilo letadlo s hasičským vozem. Zemřeli dva piloti

Na newyorském letišti LaGuardia se v pondělí ráno SEČ srazilo letadlo společnosti Air Canada s hasičským vozem. O život přitom přišli pilot a druhý pilot a přes čtyřicet dalších lidí utrpělo zranění. Informaci přinesl web NBC News, podle něhož bylo na palubě letadla 72 cestujících a čtyři členové posádky. Ve 14:00 místního času (19:00 SEČ) letiště opět otevřelo jednu ranvej, zároveň upozornilo cestující, že nadále lze očekávat zpoždění a rušení letů.
včeraAktualizovánopřed 3 hhodinami

Izrael znovu zaútočil na Teherán

Izraelská armáda uvedla, že zahájila rozsáhlou vlnu úderů na infrastrukturu v Teheránu, píše stanice Al-Džazíra. V centrální části a také v okolí íránské metropole se ozývaly silné exploze a obyvatelé hlásili výpadky proudu. Izraelská armáda také zaútočila na město Karadž západně od Teheránu. Izraelsko-americké vzdušné útoky zabily v pondělí šest lidí ve městě Tabríz na severozápadě země, uvedla agentura Fars. Írán v reakci útočil na země v regionu.
včeraAktualizovánopřed 4 hhodinami

Protikorupční protesty v Albánii vyústily ve střet s policií

Policie použila v albánské Tiraně vodní kanony proti opozičním demonstrantům požadujícím rezignaci tamní vlády. Reagovali tak na některé protestující, kteří házeli zápalné lahve na kancelář předsedy vlády. Děje se tak poté, co byla místopředsedkyně Belinda Ballukuová obviněna z ovlivňování veřejných tendrů na velké infrastrukturní zakázky ve prospěch některých společností, což Ballukuová odmítá. Boj proti korupci a organizovanému zločinu je pro Albánii zásadní, protože usiluje o vstup do Evropské unie, píše Reuters.
před 4 hhodinami
Načítání...