Přepychový medvěd útočí: Jak se Česko stalo prominentním Putinovým cílem

Atribuce se stala v pátek jedním z nejvyhledávanějších pojmů českého internetu. Není divu, Česko historicky poprvé atribuovalo (přisoudilo) útoky proti svým státním institucím Kremlu. Celou pravdu o vyšetřování a povaze útoků se veřejnost nejspíš nikdy nedozví. Z bezpečnostních důvodů musí zůstat část informací utajená. Významnou část příběhu jde však poskládat z otevřených zdrojů. Co se tedy vlastně stalo? Jak se útočníci dostali do počítačů institucí pouhým rozesláním emailu a co bylo jejich cílem? Proč má Česko nosit podobné útoky hrdě jako řád nejvyššího uznání od Ruské federace? A konečně, co je to ta atribuce? Odpovědi nabízí expertka na konflikty v kybernetickém prostoru Adéla Klečková.

Česko je díky své odvážné zahraniční politice evropským lídrem v podpoře Ukrajiny. Není nejmenších pochyb o tom, že stále intenzivnější hybridní operace proti Praze jsou odplatou Kremlu. Kromě kybernetických útoků se setkáváme také s informačními a vlivovými operacemi.

Nejnovějším vývojem na frontě hybridní války je odhalení špionážní kybernetické operace, kterou se Kreml pokusil získat informace z některých státních institucí.

Útok se českým institucím podařilo dle ministra vnitra Víta Rakušana (STAN) zavčasu odhalit. Česko teď se svými spojenci chystá odvetné kroky. Například rozšíření českých i evropských sankčních seznamů.

Útoky spolu s Černínským palácem také veřejně odsoudili spojenci Německo, NATO, EU a mnozí další. V Německu, které se také stalo obětí stejné kampaně, se útočníci zaměřili na nejsilnější vládní stranu SPD i na firmy z oblasti kritické infrastruktury.

Atribuce je veřejné přisouzení kybernetických útoků či jiných zločinů konkrétnímu (státnímu) aktérovi. Česku se takováto atribuce oznámená v pátek 3. května povedla poprvé.

Atribuce je mimořádně těžká disciplína, kterou dále komplikuje využívání nestátních aktérů při páchání trestné činnosti. Jako tomu je i v případě útoků na české státní instituce.

Falešná atribuce je mimořádně nebezpečná, neboť podrývá důvěryhodnost křivě obviňujícího státu. Jednou z nejznámějších křivých atribucí je případ „Olympic Destoryer“. Rusko zaútočilo v roce 2018 na Korejské Olympijské hry, kód byl ovšem vytvořen tak, aby připomínal práci severokorejských hackerů.

Povaha útoku

Cíle většiny kybernetických operací, za kterými (ať už přímo, či nepřímo) stojí jiný stát, jsou většinou dvojí. První případ je ofenzivní kybernetický útok, tedy útok s cílem poškodit protivníkovu infrastrukturu.

Druhá je kybernetická špionáž, tedy naopak snaha útočníka proniknout do protivníkovy infrastruktury nepozorovaně, zůstat tam co nejdelší dobu a sbírat citlivé informace. Podle veškerých dostupných dat spadaly oba dosavadní známé útoky do druhé kategorie.

Role nestátních aktérů

Kreml pro své kybernetické operace využívá nestátní aktéry rádo a často. Jednou z nesporných výhod je obtížnější atribuce, tedy přisouzení útoků danému státu. Rusko je neoficiálním bezpečným přístavem kybernetických zločinců. Za ochranu před (západní) spravedlností však Moskva vyžaduje platbu – v případě, že je hacker povolán do služby, nesmí odmítnout.

Každá z ruských tajných služeb (GRU, FSB, SVR) má svoje dedikované nestátní hackerské skupiny. GRU je v současnosti vnímaná jako vedoucí agentura v oblasti kybernetických útoků. K ní právě patří i skupina ATP28 známá také jako Fancy Bear (luxusní či přepychový medvěd).

Rusko není jediné, které ve svých službách využívá kybernetické žoldáky. Aktivity dalších ATP (Advanced Threat Prevention) skupin byly atribuovány i dalším globálním hráčům, jako je Čína, Severní Korea nebo Írán.

Zločinecké skupiny mají většinou dvojí jméno, jedno nudné – ATP a přiřazené číslo, a druhé více kreativní. To často obsahuje velké a nebezpečné zvíře. Rusové volí medvěda, Číňané pandu, Indové tygra a Íránci koťátko (kitten).

Historie ATP28

APT28 má dlouholeté zkušenosti s útoky na politické cíle. Není náhodou, že stála za útoky na MZV v roce 2016. Mezi další slavné oběti patří Demokratická strana a také celá aféra okolo pokusů ovlivnit americké prezidentské volby v roce 2016 ve prospěch Donalda Trumpa.

Na prominentní příčky nepřátel ATP 28 se Česko mohlo také dostat díky operaci Dying Ember, Mezinárodní operace vedená Spojenými státy spočívala v provedení opatření proti globální infrastruktuře kompromitovaných routerů zneužívaných APT28. Přímá souvislost mezi účastí na této operaci a útokem proti českým institucím však nejspíše není. Časově na sebe tyto dvě události nenavazují.

Microsoft Outlook exploit

Pro útok na ministerstvo si APT28 s nejvyšší pravděpodobností vybrala zero-day exploit emailové aplikace Microsoft Outlook. Této zranitelnosti lze využít zasláním speciálně vytvořeného emailu do inboxu oběti. Útočníci se tak můžou dostat do systému, aniž by oběť cokoliv dělala (například stáhla přílohu, otevřela odkaz).

APT28 využila této zranitelnosti minimálně ve třech kampaních – v březnu 2022, březnu 2023 a září 2023. Kampaně byly cíleny proti 14 zemím a nižším desítkám institucí.

Zero-day exploit (slabina) znamená, že jde o do té doby neznámou slabinu v systému, proti které neexistuje obrana.

První známé využití tohoto exploitu bylo zacíleno proti ukrajinskému státnímu úřadu pro migraci.

Dobrá zpráva je, že Microsoft si je už této zranitelnosti vědom a vytvořil na ni záplatu (patch). Ta se stala součástí bezpečnostní aktualizace v březnu 2023, ještě ale trvalo, než si ji všichni uživatelé nainstalovali.

Další politicky motivované kybernetické operace zasáhly Česko v roce 2020. To se ještě přímá atribuce Kremlu nepovedla. Série útoků na české nemocnice tehdy souvisela s odstraněním sochy generála Koněva.

Před ruskými kybernetickými operacemi pravidelně varují české tajné služby, například BIS ve své výroční zprávě za rok 2023.

Výběr redakce

Aktuálně z rubriky Svět

Ceny plynu a ropy po prudkém růstu mírně klesly

Velkoobchodní cena plynu pro evropský trh se kvůli dopadům války na Blízkém východě v úterý prudce zvyšovala. Z pondělních zhruba 32 eur za megawatthodinu (MWh) se kolem poledne dostala přes 62 eur, později nastal pokles. Po 19. hodině se pohybovala nad 53 eury, růst oproti pondělí tedy činil přibližně 23 procent. K vzestupu přispělo, že Katar v pondělí zastavil vývoz zkapalněného zemního plynu (LNG). Kvůli obavám o dodávky z Blízkého východu rostly též ceny ropy. Brent po poledni překročil hodnotu 85 dolarů za barel, nejvyšší od roku 2024. Po 19. hodině to bylo přes 82 dolarů, tedy vzestup o 5,5 procenta.
09:46Aktualizovánopřed 10 mminutami

Írán by měl vést někdo zevnitř, rozhodne se po válce, řekl Trump

Nejlepší možností pro vedení Íránu by byl někdo zevnitř, rozhodnutí ale přijde až Spojené státy a Izrael dokončí vojenské údery. Při úterním setkání s německým kancléřem Friedrichem Merzem to řekl americký prezident Donald Trump. Při útocích, které začaly v sobotu, se podařilo zlikvidovat téměř všechny vojenské cíle, zdůraznil Trump. Německo má podle Merze na válku v Íránu stejný pohled jako USA. Dodal, že tamní režim je nutné odstranit.
17:49Aktualizovánopřed 18 mminutami

Do Česka se vracejí z Blízkého východu další turisté

Do Česka zatím během úterý přiletěla z oblastí ohrožených konfliktem na Blízkém východě dvě letadla, celkem se čtyřmi stovkami lidí. Jedno z ománského města Salála, druhé z Maskatu také v Ománu. Na cestě do Prahy je nyní armádní airbus, který vyzvedl české turisty v jordánském Ammánu. V ohroženém regionu je podle systému dobrovolných registrací Drozd, který spravuje ministerstvo zahraničí, asi 6,4 tisíce lidí. Slovensko v úterý vpodvečer dvěma evakuačními letadly dopravilo do Bratislavy z Jordánska více než sto lidí, mezi nimiž jsou i tři Češi.
02:15Aktualizovánopřed 1 hhodinou

Vůdce Íránu zvolí znalci, šanci mají i příbuzní ajatolláhů

Írán vede po smrti nejvyššího duchovního vůdce Alího Chameneího přechodná rada. Není jasné, kdy takzvané Shromáždění znalců zvolí jeho nástupce, jelikož konflikt s USA a Izraelem pokračuje. Při úderech byla navíc zničena i budova, kde se tento orgán schází. Řada pravděpodobných kandidátů navíc během aktuálního konfliktu zahynula. Mezi favority patří i Chameneího syn či vnuk ajatolláha Rúholláha Chomejního.
před 2 hhodinami

Izrael opět útočí na Teherán a Bejrút. Na jih Libanonu poslal vojáky

Izraelské letectvo v úterý dál rozsáhle zasahovalo Írán a pozice Hizballáhu v Libanonu. Izrael naopak čelil útokům z jejich strany. Počet obětí v Íránu stoupl dle Červeného půlměsíce na 787. Zasažena byla budova shromáždění, které má volit nástupce zesnulého vůdce Alího Chameneího. Válka s Íránem podle izraelského premiéra Benjamina Netanjahua nepotrvá věčně, jelikož jde o rychlou a rozhodující operaci.
03:45Aktualizovánopřed 3 hhodinami

USA přiměl k úderu na Írán izraelský plán zaútočit na Teherán, řekl Rubio

Spojené státy k útoku na Írán přiměl záměr Izraele zaútočit na Teherán, což by vyvolalo íránské odvetné údery proti americkým cílům, prohlásil ministr zahraničí USA Marco Rubio. Spojeným státům tak podle něj v souvislosti s plánem Izraele hrozila bezprostřední hrozba ze strany Íránu. Představitelé Trumpovy administrativy mají v úterý o akci informovat Senát i Sněmovnu reprezentantů.
před 3 hhodinami

Nikdo nám nedal žádné informace, stěžují si cestující, kteří se vrátili z Ománu

Cestující, kteří se do Česka vrátili druhým letadlem z Ománu, si po výstupu v Praze stěžovali na nedostatek informací i na dlouhý let s mezipřistáním. V Česku přistál letoun společnosti Smartwings před půl devátou dopoledne. Bylo v něm zhruba dvě stě lidí, většinou klientů cestovních kanceláří. Letoun, který odstartoval v pondělí z ománského města Salála, měl původně přistát v Praze v noci na úterý. Několik hodin ale strávil na mezipřistání v řeckém Heráklionu.
před 3 hhodinami

Teherán a Bejrút se potýkají s následky americko-izraelského konfliktu s Íránem

USA a Izrael od soboty útočí na Írán, na což Teherán odpověděl odpálením raket na Izrael, americké základny na Blízkém východě a další místa v regionu. Izrael zasahuje také pozice Hizballáhu v Libanonu. Během útoku zemřelo v Íránu podle vyjádření Červeného půlměsíce z úterního dopoledne 787 lidí včetně íránského nejvyššího duchovního vůdce ajatolláha Alího Chameneího a byla poničena celá řada budov.
před 5 hhodinami
Načítání...