Útočníci zneužívají legitimní nástroje k skryté perzistenci v podnikových sítích

25.6.2026 | Autor: Top privacy
4

Hackeři zneužívají Velociraptor, Cloudflare Tunnels a SSH v VS Code k skryté perzistenci v podnikových sítích. Zjistěte, jak se bránit proti útokům typu „living off the land“.

Útočníci zneužívají legitimní nástroje k skryté perzistenci v podnikových sítích

Tým Microsoft DART (Detection and Response Team) odhalil během rutinního vyšetřování útoku ransomwarem mnohem komplexnější operaci. Útočná skupina sledovaná pod označením Storm-2603 napadla lokální servery SharePoint, které byly pod tlakem od poloviny roku 2025, a následně vybudovala víceúrovňový systém trvalého přístupu využívající výhradně legitimní a důvěryhodné nástroje.

Ještě alarmující byl zjištění, že ve stejném napadeném prostředí současně operoval druhý, nezávislý útočník — využívající odlišné techniky, včetně škodlivého sideloadingu DLL a vlastních backdoorů. Přítomnost dvou překrývajících se kampaní výrazně zkomplikovala detekci i přiřazení útoku.

Jak útok fungoval

Storm-2603 založil svou operaci na zneužití nástrojů, které bezpečnostní týmy běžně považují za důvěryhodné:

  • Velociraptor — open-source forenzní nástroj spouštěný s oprávněními SYSTEM za účelem mapování napadeného prostředí. Jeho přítomnost v síti nevzbuzuje podezření, protože jej standardně využívají i legitimní bezpečnostní týmy
  • Cloudflare Tunnels — umožnily útočníkům směrovat komunikaci přes důvěryhodnou třetí stranu a obejít konvenční síťový monitoring
  • Zoho Assist — nástroj pro vzdálený přístup vytvářející další redundantní kanál
  • VS Code SSH — SSH připojení přes Visual Studio Code jako další záložní přístupový bod

Kombinace těchto kanálů zajistila, že i kdyby byl jeden přístupový bod odhalen a zablokován, útočníci si udrželi přítomnost v síti prostřednictvím ostatních.

Po získání přístupu útočníci eskalovali oprávnění vytvořením nových lokálních i doménových administrátorských účtů. Zneužili také zranitelný ovladač k manipulaci se systémovou pamětí a deaktivaci bezpečnostních nástrojů.

Proč je to nebezpečné

Tato kampaň ilustruje rostoucí trend: útočníci se stále méně spoléhají na vlastní malware a místo toho zneužívají nástroje, které v daném prostředí již existují nebo které bezpečnostní týmy aktivně využívají. Tento přístup — označovaný jako „living off the land“ — zásadně komplikuje detekci, protože škodlivá aktivita je na první pohled k nerozeznání od běžné správy systému.

Současná přítomnost dvou nezávislých útočníků v jednom prostředí navíc ukazuje, že kompromitované systémy jsou aktivně sdíleny nebo prodávány mezi skupinami na dark webu.

Co dělat

Microsoft a jeho tým DART doporučují:

  • Upřednostnit záplaty systémů přístupných z internetu — SharePoint a další on-premises servery bývají prvním vstupním bodem
  • Posílit zabezpečení identit — zneužití přihlašovacích údajů hrálo klíčovou roli při eskalaci oprávnění
  • Sledovat používání nástrojů jako Velociraptor, VS Code, Zoho Assist a tunelovacích služeb – legitimní software může být skrytým indikátorem kompromitace
  • Nasadit ochranu koncových bodů plošně a centrálně ukládat telemetrii
  • Mít otestovaný plán reakce na incidenty připravený k okamžité aktivaci

NAŠE SLUŽBY

Zdroj: Cyber Security News / Microsoft DART


Top privacy

Top privacy

„Kvalitní obsah nevytvářejí copywriteři, ale odborníci.“