Přepychový medvěd útočí: Jak se Česko stalo prominentním Putinovým cílem

Atribuce se stala v pátek jedním z nejvyhledávanějších pojmů českého internetu. Není divu, Česko historicky poprvé atribuovalo (přisoudilo) útoky proti svým státním institucím Kremlu. Celou pravdu o vyšetřování a povaze útoků se veřejnost nejspíš nikdy nedozví. Z bezpečnostních důvodů musí zůstat část informací utajená. Významnou část příběhu jde však poskládat z otevřených zdrojů. Co se tedy vlastně stalo? Jak se útočníci dostali do počítačů institucí pouhým rozesláním emailu a co bylo jejich cílem? Proč má Česko nosit podobné útoky hrdě jako řád nejvyššího uznání od Ruské federace? A konečně, co je to ta atribuce? Odpovědi nabízí expertka na konflikty v kybernetickém prostoru Adéla Klečková.

Česko je díky své odvážné zahraniční politice evropským lídrem v podpoře Ukrajiny. Není nejmenších pochyb o tom, že stále intenzivnější hybridní operace proti Praze jsou odplatou Kremlu. Kromě kybernetických útoků se setkáváme také s informačními a vlivovými operacemi.

Nejnovějším vývojem na frontě hybridní války je odhalení špionážní kybernetické operace, kterou se Kreml pokusil získat informace z některých státních institucí.

Útok se českým institucím podařilo dle ministra vnitra Víta Rakušana (STAN) zavčasu odhalit. Česko teď se svými spojenci chystá odvetné kroky. Například rozšíření českých i evropských sankčních seznamů.

Útoky spolu s Černínským palácem také veřejně odsoudili spojenci Německo, NATO, EU a mnozí další. V Německu, které se také stalo obětí stejné kampaně, se útočníci zaměřili na nejsilnější vládní stranu SPD i na firmy z oblasti kritické infrastruktury.

Atribuce je veřejné přisouzení kybernetických útoků či jiných zločinů konkrétnímu (státnímu) aktérovi. Česku se takováto atribuce oznámená v pátek 3. května povedla poprvé.

Atribuce je mimořádně těžká disciplína, kterou dále komplikuje využívání nestátních aktérů při páchání trestné činnosti. Jako tomu je i v případě útoků na české státní instituce.

Falešná atribuce je mimořádně nebezpečná, neboť podrývá důvěryhodnost křivě obviňujícího státu. Jednou z nejznámějších křivých atribucí je případ „Olympic Destoryer“. Rusko zaútočilo v roce 2018 na Korejské Olympijské hry, kód byl ovšem vytvořen tak, aby připomínal práci severokorejských hackerů.

Povaha útoku

Cíle většiny kybernetických operací, za kterými (ať už přímo, či nepřímo) stojí jiný stát, jsou většinou dvojí. První případ je ofenzivní kybernetický útok, tedy útok s cílem poškodit protivníkovu infrastrukturu.

Druhá je kybernetická špionáž, tedy naopak snaha útočníka proniknout do protivníkovy infrastruktury nepozorovaně, zůstat tam co nejdelší dobu a sbírat citlivé informace. Podle veškerých dostupných dat spadaly oba dosavadní známé útoky do druhé kategorie.

Role nestátních aktérů

Kreml pro své kybernetické operace využívá nestátní aktéry rádo a často. Jednou z nesporných výhod je obtížnější atribuce, tedy přisouzení útoků danému státu. Rusko je neoficiálním bezpečným přístavem kybernetických zločinců. Za ochranu před (západní) spravedlností však Moskva vyžaduje platbu – v případě, že je hacker povolán do služby, nesmí odmítnout.

Každá z ruských tajných služeb (GRU, FSB, SVR) má svoje dedikované nestátní hackerské skupiny. GRU je v současnosti vnímaná jako vedoucí agentura v oblasti kybernetických útoků. K ní právě patří i skupina ATP28 známá také jako Fancy Bear (luxusní či přepychový medvěd).

Rusko není jediné, které ve svých službách využívá kybernetické žoldáky. Aktivity dalších ATP (Advanced Threat Prevention) skupin byly atribuovány i dalším globálním hráčům, jako je Čína, Severní Korea nebo Írán.

Zločinecké skupiny mají většinou dvojí jméno, jedno nudné – ATP a přiřazené číslo, a druhé více kreativní. To často obsahuje velké a nebezpečné zvíře. Rusové volí medvěda, Číňané pandu, Indové tygra a Íránci koťátko (kitten).

Historie ATP28

APT28 má dlouholeté zkušenosti s útoky na politické cíle. Není náhodou, že stála za útoky na MZV v roce 2016. Mezi další slavné oběti patří Demokratická strana a také celá aféra okolo pokusů ovlivnit americké prezidentské volby v roce 2016 ve prospěch Donalda Trumpa.

Na prominentní příčky nepřátel ATP 28 se Česko mohlo také dostat díky operaci Dying Ember, Mezinárodní operace vedená Spojenými státy spočívala v provedení opatření proti globální infrastruktuře kompromitovaných routerů zneužívaných APT28. Přímá souvislost mezi účastí na této operaci a útokem proti českým institucím však nejspíše není. Časově na sebe tyto dvě události nenavazují.

Microsoft Outlook exploit

Pro útok na ministerstvo si APT28 s nejvyšší pravděpodobností vybrala zero-day exploit emailové aplikace Microsoft Outlook. Této zranitelnosti lze využít zasláním speciálně vytvořeného emailu do inboxu oběti. Útočníci se tak můžou dostat do systému, aniž by oběť cokoliv dělala (například stáhla přílohu, otevřela odkaz).

APT28 využila této zranitelnosti minimálně ve třech kampaních – v březnu 2022, březnu 2023 a září 2023. Kampaně byly cíleny proti 14 zemím a nižším desítkám institucí.

Zero-day exploit (slabina) znamená, že jde o do té doby neznámou slabinu v systému, proti které neexistuje obrana.

První známé využití tohoto exploitu bylo zacíleno proti ukrajinskému státnímu úřadu pro migraci.

Dobrá zpráva je, že Microsoft si je už této zranitelnosti vědom a vytvořil na ni záplatu (patch). Ta se stala součástí bezpečnostní aktualizace v březnu 2023, ještě ale trvalo, než si ji všichni uživatelé nainstalovali.

Další politicky motivované kybernetické operace zasáhly Česko v roce 2020. To se ještě přímá atribuce Kremlu nepovedla. Série útoků na české nemocnice tehdy souvisela s odstraněním sochy generála Koněva.

Před ruskými kybernetickými operacemi pravidelně varují české tajné služby, například BIS ve své výroční zprávě za rok 2023.

Výběr redakce

Aktuálně z rubriky Svět

Volný Hormuz, konec americké blokády. USA a Írán prý míří k dohodě

Spojené státy a Írán jsou blízko podpisu dohody o prodloužení příměří o dalších šedesát dní. S odvoláním na amerického představitele to píše server Aixos. Předběžná dohoda by měla umožnit znovuotevření Hormuzského průlivu a povolit Íránu neomezeně vyvážet ropu. Jednání o jaderném programu by pokračovala. Dohoda podle íránské agentury Tasním zahrnuje ukončení války na všech frontách, včetně Libanonu.
včeraAktualizovánopřed 4 hhodinami

„Šokující ruský raketový teror,“ zní z Evropy po masivním úderu na Kyjev

Ukrajinské hlavní město Kyjev zažilo v noci největší ruský vzdušný útok za nejméně rok. Úřady hovoří o čtyřech obětech, sto lidí napříč zemí utrpělo zranění. Podle ukrajinského prezidenta Volodymyra Zelenského Rusové vyslali 600 dronů a 90 raket včetně hypersonické střely středního doletu Orešnik, jež zasáhla město Bila Cerkva. Kyjevský starosta Vitalij Klyčko uvedl, že údery způsobily požár v jedné ze škol. U jiné školy podle něj zablokovaly vchod do krytu. Některé evropské státy ruské údery ostře odsoudily. Ukrajina v noci útočila na vojenské objekty v Rusku.
03:37Aktualizovánopřed 4 hhodinami

Gumové projektily a slzný plyn. Turecká policie vtrhla do centrály hlavní opoziční strany

Turecká policie za použití slzného plynu a gumových projektilů vtrhla do ústředí hlavního opozičního uskupení – Lidové republikánské strany (CHP), aby z budovy dostala sesazené vedení strany, sdělil agentuře Reuters svědek. Soud v Ankaře ve čtvrtek zrušil výsledky vnitrostranických voleb z roku 2023. Předsedu Özgüra Özela má podle soudu nahradit jeho předchůdce Kemal Kilicdaroglu. Úřady později nařídily vyhostit vedení strany z ústředí v Ankaře.
před 7 hhodinami

Při útoku na vlak v Pákistánu zahynuly desítky lidí

Nejméně 24 lidí přišlo o život a dalších asi padesát utrpělo zranění při bombovém útoku na vlak s vojáky v provincii Balúčistán v jihozápadním Pákistánu. S odvoláním na nejmenovaného vysoce postaveného představitele to uvedla agentura AFP. Nálož explodovala, když vlak projížděl městem Kvéta, které je správním centrem provincie.
09:28Aktualizovánopřed 10 hhodinami

Toxická nádrž v Kalifornii se rychle přehřívá, platí stav nouze

Záchranné týmy v okrese Orange County v jižní Kalifornii závodí s časem, aby zabránili úniku nebezpečné chemikálie z přehřáté nádrže. Podle úřadů nadále hrozí i katastrofální exploze. Z okolí se muselo evakuovat 50 tisíc obyvatel, napsala americká stanice CNN. Někteří obyvatelé hlásili podrážděné dýchací cesty či závratě. Kalifornský guvernér Gavin Newsom vyhlásil v okrese stav nouze.
09:21Aktualizovánopřed 12 hhodinami

VideoV Pobaltí se množí incidenty s drony, vysvětlení příčin se rozchází

V Pobaltí se množí incidenty, kdy na území tamních států přilétají kromě ruských i ukrajinské dálkové drony. Na politické scéně to vzbuzuje značný rozruch – v květnu kvůli tomu padla i lotyšská vláda. Liší se vysvětlení, proč k tomu dochází. Zatímco Kyjev se omlouvá, že na jeho stroje Rusové elektronicky útočí, Moskva baltské země obviňuje, že z nich Ukrajincům umožňují startovat. Ty to odmítají s tím, že podobné dezinformace jsou výsledkem ruské nervozity po rozsáhlých ukrajinských dronových náletech na Moskevskou oblast z předešlého víkendu. „Jedná se o záměrně nepravdivé informace,“ říká ředitel lotyšského Centra krizového managementu Arvis Zile, podle kterého Rusko pokračuje v informační kampani.
před 13 hhodinami

Tajná služba blízko Bílého domu zabila osobu, která střílela na její stanoviště

Tajná služba Spojených států v blízkosti Bílého domu zabila osobu, která střílela na její stanoviště. Informovala o tom v prohlášení pro americká média. Dodala, že zranění utrpěla i další osoba, která se nacházela na místě incidentu. Podle zdrojů americké televize CBS padlo zhruba patnáct až třicet výstřelů.
před 19 hhodinami

VideoUkrajinci prchající před službou v armádě riskují životy v horách

Ukrajina dál řeší problémy s mobilizací. Někteří muži se službě v armádě snaží vyhnout útěkem za hranice. Z neoficiálních statistik novinářů vyplývá, že zemi takto opustilo zhruba sedmdesát tisíc lidí. Pohraničníci v poslední době zadržují také dezertéry, kteří nechtějí zpátky na frontu. Někteří k útěku využívají služeb pašeráků nebo volí i tak těžký terén, jako jsou hory, lesy či řeka Tisa, kde nasazují život. Místa hlídají třeba fotopasti, vyráží na ně pěší patroly a pravidelně je monitorují drony.
včera v 20:12
Načítání...