Zkratka promalicious softwaremelvér (běžně i „malvér“)TakéŠkodlivý software, Malicious software, MalwerZákladní
Definice
Malware je software napsaný záměrně tak, aby na cizím zařízení nebo v cizí síti provedl činnost proti zájmu jeho majitele: kradl data, šifroval soubory kvůli výkupnému, těžil kryptoměny nebo otevřel útočníkovi trvalý přístup. Zastřešuje viry, červy, trojské koně, ransomware, spyware i škodlivé balíčky v závislostech projektu.
Než se na to spolehnete: Statistiky o podílu jednotlivých typů malwaru se rychle mění, proto v textu záměrně nejsou konkrétní čísla ani roky. Odkaz na csrc.nist.gov je podoména nist.gov, pokud validátor vyžaduje přesnou doménu, lze nahradit https://www.nist.gov/cybersecurity.
Příklady z praxe
Škodlivý postinstall skript v npm závislosti
Útočník publikuje balíček s názvem podobným populární knihovně (typosquatting). Při instalaci se spustí skript, který sebere obsah proměnných prostředí včetně tokenů do CI a odešle je na cizí server. Obranou je instalace s vypnutými skripty, uzamčený lockfile a kontrola nových závislostí.
{ "name": "reqeusts-helper", "scripts": { "postinstall": "node ./collect.js" } } # obrana v CI: npm ci --ignore-scriptsRansomware v účetní firmě
Zaměstnanec otevře fakturu z phishingového e-mailu, makro stáhne loader a ten během několika dní rozšíří šifrovací modul po doméně. Firma má zálohy, ale na stejném síťovém disku, takže je útočník zašifruje také. Fungující obranou by byla offline nebo neměnná (immutable) kopie záloh a pravidelný test obnovy.
Časté omyly
- MýtusNa Macu a na Linuxu žádný malware není.
- Ve skutečnostiŠkodlivý kód existuje pro macOS, Linux i Android; menší podíl na desktopu znamenal historicky menší zájem útočníků, ne imunitu. Serverový Linux je navíc primární cíl kryptotěžby a botnetů.
- MýtusMám antivirus, takže jsem v bezpečí.
- Ve skutečnostiAntivirus zachytí známé vzorky, ale ne krádež relace přes phishing, zneužití legitimních systémových nástrojů ani čerstvý vzorek bez signatury. Aktualizace, omezená oprávnění a zálohy sníží riziko víc než samotný skener.
- MýtusNakažený počítač stačí vyčistit antivirem a pracovat dál.
- Ve skutečnostiPo kompromitaci systému s administrátorskými právy nelze spolehlivě ověřit, že v něm nezůstala další komponenta. U serverů a pracovních stanic se citlivými daty je standardem reinstalace a rotace všech hesel a klíčů.
Časté dotazy
- Jak poznám, že mám v počítači malware?
- Malware se dnes snaží zůstat neviditelný, takže jasné příznaky často chybí. Podezřelé jsou náhlý pokles výkonu a hluk ventilátorů bez zjevné příčiny, neznámé procesy s odchozím síťovým spojením, nová naplánovaná úloha nebo položka po spuštění, přihlášení k účtům z cizích zemí a prohlížeč s rozšířením, které jste neinstalovali. Spolehlivější než pocit je kontrola protokolů: seznam aktivních relací u e-mailu, výpis autostartu a sken druhým, nezávislým nástrojem spuštěným z externího média.
- Je malware totéž co virus?
- Malware je zastřešující pojem pro veškerý škodlivý software, zatímco virus je jen jedna jeho historická rodina, která se šíří připojením ke spustitelnému souboru nebo dokumentu. Dnes převažují trojské koně, ransomware a infostealery, které se klasicky nereplikují. Běžná mluva používá slovo virus pro cokoli škodlivého, což je nepřesné: obrana proti ransomwaru vypadá jinak než obrana proti klasickému souborovému viru.
- Může se malware dostat i do mobilu?
- Mobilní zařízení jsou běžným cílem, zejména Android kvůli možnosti instalace mimo oficiální obchod. Typický scénář je aplikace slibující úpravu fotek nebo sledování zásilky, která si vyžádá přístupnost systému a poté odečítá obsah obrazovky včetně bankovních kódů. iOS je izolovanější, ale zranitelný vůči cíleným špionážním nástrojům a phishingovým profilům. Základní ochranou zůstává instalace pouze z oficiálního obchodu, kontrola požadovaných oprávnění a rychlá instalace bezpečnostních aktualizací systému.
- Jak malware ohrožuje vývojáře a jejich projekty?
- Vývojářské prostředí je pro útočníka lákavější než běžný počítač, protože obsahuje přístupové tokeny, klíče ke cloudu a podpisové certifikáty. Nejčastější cestou je kompromitovaná závislost: balíček z npm nebo PyPI se škodlivým instalačním skriptem, převzatý účet původního autora nebo obraz kontejneru z neověřeného registru. Riziko snižuje uzamčený lockfile, instalace bez spouštění skriptů, běh buildu v izolovaném prostředí s krátkodobými pověřeními a kontrola závislostí automatickým skenerem.
Zdroje
- OWASP Foundation(otevře se v novém okně)
- NIST Computer Security Resource Center(otevře se v novém okně)
- Malware(otevře se v novém okně)
- Microsoft Security documentation(otevře se v novém okně)