<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>ukrajina Archivy - Dvojklik</title>
	<atom:link href="https://www.dvojklik.cz/tag/ukrajina/feed/" rel="self" type="application/rss+xml" />
	<link>https://www.dvojklik.cz/tag/ukrajina/</link>
	<description>Magazín o informační bezpečnosti</description>
	<lastBuildDate>Thu, 03 Sep 2020 13:41:43 +0000</lastBuildDate>
	<language>cs</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	<generator>https://wordpress.org/?v=6.9.5</generator>

<image>
	<url>https://www.dvojklik.cz/wp-content/uploads/2020/09/dvojklik-favicon.png</url>
	<title>ukrajina Archivy - Dvojklik</title>
	<link>https://www.dvojklik.cz/tag/ukrajina/</link>
	<width>32</width>
	<height>32</height>
</image> 
	<item>
		<title>Kyjevské metro napadla nová varianta ransomware Diskcoder</title>
		<link>https://www.dvojklik.cz/kyjevske-metro-napadla-nova-varianta-ransomware-diskcoder/</link>
		
		<dc:creator><![CDATA[Tereza Malkusová]]></dc:creator>
		<pubDate>Wed, 25 Oct 2017 11:49:57 +0000</pubDate>
				<category><![CDATA[Virus Lab]]></category>
		<category><![CDATA[diskcoder]]></category>
		<category><![CDATA[hackeři]]></category>
		<category><![CDATA[petya]]></category>
		<category><![CDATA[ransomware]]></category>
		<category><![CDATA[ukrajina]]></category>
		<guid isPermaLink="false">https://www.dvojklik.cz/?p=364</guid>

					<description><![CDATA[Škodlivá kampaň vyřadila počítačové systémy na mezinárodním letišti v Oděse a dvou ukrajinských ministerstvech. Útok zasáhl kromě Ukrajiny i Rusko, Turecko a Bulharsko.]]></description>
										<content:encoded><![CDATA[<p>Několik dopravních společností na Ukrajině a některé nevládní organizace čelí útoku ransomware, který zašifroval jejich počítače. Podle veřejně dostupných zdrojů nefungují počítačové systémy v kyjevském metru, na mezinárodním letišti v Oděse, na ukrajinských ministerstvech infrastruktury a financí a také u řady organizací v Rusku.</p>
<p>ESET zjistil, že alespoň v případě metra v Kyjevě byl k útoku použit Diskcoder.D, nová varianta nechvalně proslulého ransomware Petya. Předchozí varianta Diskcoderu byla příčinou letošní červnové celosvětové kampaně ransomware.</p>
<p>Společnost ESET detekovala stovky výskytů škodlivého kódu Diskcoder.D, většinou v Rusku a na Ukrajině, ale také v Turecku, Bulharsku a dalších zemích. Bezpečnostní experti společnosti ESET pracují na komplexní analýze škodlivého kódu Diskcoder.D. Podle jejich předběžných zjištění používá tento ransomware k získání přístupových údajů na napadené systémy nástroj Mimikatz. Kromě toho také zároveň vytváří vlastní přístupové údaje, které nelze změnit. Analýza ransomwaru Diskcoder.D stále probíhá.</p>
<figure id="attachment_366" aria-describedby="caption-attachment-366" style="width: 720px" class="wp-caption aligncenter"><img fetchpriority="high" decoding="async" class="wp-image-366 size-full" src="https://dvojklik.cz/wp-content/uploads/2018/09/ransomware_diskcoder.png" alt="Ransomware text" width="720" height="398" /><figcaption id="caption-attachment-366" class="wp-caption-text">Výzva ransomware Diskcoder.D k zaplacení výkupného</figcaption></figure>
<p><strong>IoCs:</strong></p>
<p><em>afeee8b4acff87bc469a6f0364a81ae5d60a2add</em></p>
<p><em>de5c8d858e6e41da715dca1c019df0bfb92d32c0 (install_flash_player.exe)</em></p>
<p><em>hxxp: //1dnscontrol.com/flash_install.php</em></p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Aplikace měla zrychlit palbu ukrajinských minometů, udělala z nich cíle separati</title>
		<link>https://www.dvojklik.cz/aplikace-mela-zrychlit-palbu-ukrajinskych-minometu-udelala-z-nich-cile-separati/</link>
		
		<dc:creator><![CDATA[Tereza Malkusová]]></dc:creator>
		<pubDate>Thu, 29 Dec 2016 13:58:06 +0000</pubDate>
				<category><![CDATA[Technologie]]></category>
		<category><![CDATA[hackeři]]></category>
		<category><![CDATA[škodlivá aplikace]]></category>
		<category><![CDATA[ukrajina]]></category>
		<guid isPermaLink="false">https://www.dvojklik.cz/?p=757</guid>

					<description><![CDATA[Ruští hackeři rozšířili mezi ukrajinskými vojáky mobilní aplikaci, která fungovala jako toolkit X-Agent a pomáhala separatistům na východě Ukrajiny zaměřovat ukrajinské dělostřelectvo.]]></description>
										<content:encoded><![CDATA[<p>Původně mělo jít o pomůcku, která urychlí palebnou přípravu ukrajinských minometů a děl na frontové linii na východě země, který ovládají separatisté. Nakonec se ale z mobilní aplikace „Попр-Д30.apk“ vyklubal škodlivý kód, který vyvinula nechvalně proslulá ruská hackerská skupina Fancy Bear a jež umožnil špionáž za ukrajinskými liniemi. Vojáci, kteří chtěli pomocí aplikace zkrátit čas pro přípravu palby děl z několika minut až na 15 sekund, ze sebe nechtěně udělali cíle separatistických střel.</p>
<p>Aplikace totiž fungovala jako tajný lokalizátor a prozrazovala separatistům přesné rozmístění ukrajinského dělostřelectva. Ukrajinská armáda tak přišla o celou řadu minometů a utrpěla i značné ztráty na životech. Fancy Bear si tak připsala další pomyslné body po úspěšných útocích na weby americké Demokratické strany během nedávné prezidentské kampaně Hillary Clintonové. Podle americké technologické společnosti CrowdStrike skupina stojí i za dalšími úspěšnými pokusy o infiltraci ve Spojených státech a je přímo napojena na ruskou vojenskou rozvědku GRU.</p>
<p>Škodlivou mobilní aplikaci pro Android rozšířil mezi ukrajinskými vojáky důstojník 55. dělostřelecké brigády Yaroslav Sherstuk. Přes sociální sítě si ji stáhlo na devět tisíc uživatelů. K šíření malware docházelo od konce roku 2014. Za tu dobu ukrajinská armáda přišla o víc než 80 procent houfnic D-30, pro které byla aplikace nejvíce využívána. Jde o největší ztráty ze všech dělostřeleckých systémů na Ukrajině. Celkově ukrajinské dělostřelectvo přišlo za poslední dva roky o víc než polovinu všech zbraní.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Operace Groundbait: Špionáž ve válečných zónách na Ukrajině</title>
		<link>https://www.dvojklik.cz/operace-groundbait-spionaz-ve-valecnych-zonach-na-ukrajine/</link>
		
		<dc:creator><![CDATA[Martin Skýpala]]></dc:creator>
		<pubDate>Wed, 18 May 2016 15:01:20 +0000</pubDate>
				<category><![CDATA[Virus Lab]]></category>
		<category><![CDATA[ukrajina]]></category>
		<guid isPermaLink="false">https://www.dvojklik.cz/?p=1284</guid>

					<description><![CDATA[Výzkumníci společnosti ESET odhalili probíhající sledovací operaci zaměřenou na separatisty z východní Ukrajiny.]]></description>
										<content:encoded><![CDATA[<p>Po kampani <a href="https://dvojklik.cz/welivesecurity/malware-vypnul-elektrinu-na-ukrajine">BlackEnergy</a>, která měla za následek výpadky proudu u mnoho tisíc obyvatel Ukrajiny a operaci Potao Express, ve které šli útočníci po datech chráněných aplikací TrueCrypt, objevili výzkumníci společnosti ESET další kyber špionážní operaci nazvanou Operace Groundbait. Jméno operace je odvozeno z názvu jednoho z prvních analyzovaných malware vzorků prikormka.exe, neboli v ruštině Прикормка, což znamená návnada (anglicky potom Groundbait).</p>
<p>Malware, jež unikal pozornosti veřejnosti již od roku 2008, a který ESET detekuje jako <a href="http://virusradar.com/en/Win32_Prikormka/detail">Win32/Prikormka</a>, se podle dostupných informací používá ke špionáži separatistů v samozvaných lidových republikách Doněck a Luhansk. V malém procentu případů byl však Prikormka detekován i v Rusku.</p>
<p>Nákaza se šířila pomocí podvodných e-malových zpráv s infikovanou přílohou. Zde měla podobu dokumentu, po jehož otevření došlo ke spuštění škodlivého kódu. Podobně jako v dalších případech podvodných e-mailových kampaní i tady název přílohy sliboval zajímavý obsah a nutil tak potenciální oběti k otevření. Většinou šlo o problematiku vztahující se ke geopolitické situaci na Ukrajině a válce v Donbassu.</p>
<p>Z technického pohledu je <a href="http://virusradar.com/en/Win32_Prikormka/detail">Win32/Prikormka</a> modulární malware, který umožňuje útočníkům přidávat další škodlivé funkce. Jelikož jde o trójského koně, primárně krade citlivá data a odesílá je na servery, jež jsou pod kontrolou útočníků.</p>
<p>Analýza ukázala, že útočníci s velkou pravděpodobností pochází přímo z Ukrajiny. Ať už jde o kohokoli, lze předpokládat, že tato kyberšpionáž má pravděpodobně politické pozadí. Jiný závěr by byl pouze spekulací. Kromě separatistů byly terčem útoku i ukrajinští vládní úředníci, politici a novináři. Zároveň není ani vyloučeno, že může jít o operaci pod falešnou vlajkou.</p>
<p><img decoding="async" class="aligncenter size-full wp-image-1285" src="https://dvojklik.cz/wp-content/uploads/2018/09/GROUNDBAIT_INF_CZ-01.jpg" alt="graoundbait" width="672" height="2650" /></p>
<p>Obrázky: ESET, LagartoL | <a href="https://pixabay.com/cs/ukrajina-t%C3%A1ga-m%C4%9Bsto-malebn%C3%A9-ulice-632618/">pixabay.com</a></p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Malware vypnul elektřinu na Ukrajině</title>
		<link>https://www.dvojklik.cz/malware-vypnul-elektrinu-na-ukrajine/</link>
		
		<dc:creator><![CDATA[Martin Skýpala]]></dc:creator>
		<pubDate>Wed, 06 Jan 2016 11:33:00 +0000</pubDate>
				<category><![CDATA[Virus Lab]]></category>
		<category><![CDATA[malware]]></category>
		<category><![CDATA[ukrajina]]></category>
		<guid isPermaLink="false">https://www.dvojklik.cz/?p=1558</guid>

					<description><![CDATA[Přibližně 700 tisíc lidí zůstalo 23. prosince v Ivano-Frankovské oblasti na Ukrajině bez elektřiny. Proud nešel v polovině tamních domů po dobu několika hodin.]]></description>
										<content:encoded><![CDATA[<p>Ve stejnou dobu se kyberzločinci zaměřili i na další distribuční elektrárenské společnosti na Ukrajině. K útoku použili malware, který je „na trhu“ k dispozici již delší dobu: BlackEnergy.</p>
<p>Analytici společnosti ESET zjistili, že trojan BlackEnergy byl v nedávné době použit jako backdoor k šíření destruktivní komponenty KillDisk při podobných útocích na ukrajinská média. V následujících řádcích si tento malware popíšeme trochu konkrétněji.</p>
<p>Po aktivaci některé z variant BlackEnergy dojde nejprve k ověření, že daný počítač opravdu splňuje zadaná kritéria a je vhodný k nákaze. Pokud ano, je do systému nainstalován regulérní BlackEnergy dropper. Konkrétní mechanismus je popsán v <a href="https://www.virusbtn.com/conference/vb2014/abstracts/LM3-LipovskyCherepanov.xml">prezentaci</a> na stránkách společnosti Virus Bulletin.</p>
<p>Malware BlackEnergy má uložena svá XML konfigurační data v jeho hlavní payload DLL knihovně.</p>
<figure id="attachment_1559" aria-describedby="caption-attachment-1559" style="width: 546px" class="wp-caption aligncenter"><img decoding="async" class="wp-image-1559 size-full" src="https://dvojklik.cz/wp-content/uploads/2018/09/Figure_1_config_example.png" alt="konfigurace" width="546" height="208" /><figcaption id="caption-attachment-1559" class="wp-caption-text"><em>Zdroj: <a href="http://www.welivesecurity.com/2016/01/03/blackenergy-sshbeardoor-details-2015-attacks-ukrainian-news-media-electric-industry/">welivesecurity.com</a></em></figcaption></figure>
<p>Mimo seznam řídících serverů obsahuje konfigurační soubor i speciální hodnotu build_id. Jde o unikátní textový řetězec používaný k identifikaci jednotlivých malware kampaní a cílů.</p>
<p>Seznam, který společnost ESET identifikovala v roce 2015:</p>
<ul>
<li>2015en</li>
<li>khm10</li>
<li>khelm</li>
<li>2015telsmi</li>
<li>2015ts</li>
<li>2015stb</li>
<li>kiev_o</li>
<li>brd2015</li>
<li>11131526kbp</li>
<li>02260517ee</li>
<li>03150618aaa</li>
<li>11131526trk</li>
</ul>
<p>U většiny hodnot můžeme pouze spekulovat, jakou kampaň měly označovat, nicméně například oblast působnosti „kiev_o“ je celkem jasná.</p>
<p>Jak už bylo dříve zmíněno, BlackEnergy obsahuje komponentu KillDisk, která má za cíl poškodit data na počítači. Jednoduše přepíše definované soubory náhodnými daty a zajistí, že do operačního systému už nepůjde nabootovat.</p>
<p>První výskyt KillDisku byl zaznamenán v listopadu loňského roku na Ukrajině, kdy došlo k útokům na zpravodajská média v průběhu lokálních voleb. Během útoku došlo ke zničení velkého množství video materiálů a dokumentů. Kompletní seznam, na který se KillDisk zaměřil, obsahuje na 4000 koncovek souborů</p>
<figure id="attachment_1560" aria-describedby="caption-attachment-1560" style="width: 573px" class="wp-caption aligncenter"><img loading="lazy" decoding="async" class="wp-image-1560 size-full" src="https://dvojklik.cz/wp-content/uploads/2018/09/Figure_2_Filetypes.png" alt="kódy" width="573" height="139" /><figcaption id="caption-attachment-1560" class="wp-caption-text"><em>Zdroj: <a href="http://www.welivesecurity.com/2016/01/03/blackenergy-sshbeardoor-details-2015-attacks-ukrainian-news-media-electric-industry/">welivesecurity.com</a></em></figcaption></figure>
<p>Při útoku na elektrárenské společnosti už uměl KillDisk i něco jiného. Kromě výše uvedených činností obsahoval i přidanou funkci, která sabotovala průmyslové systémy.</p>
<p>Po aktivaci KillDisk hledá a ukončuje dva procesy, které nejsou standardní součástí operačního systému.</p>
<ul>
<li><em>komut.exe</em></li>
<li><em>sec_service.exe</em></li>
</ul>
<p>O prvním procesu se ESETu nepodařilo získat podrobnější informace, ale „sec_service.exe“ pravděpodobně patří k softwaru ASEM Ubiguity, který se často používá ke kontrole průmyslových systémů (ICS). V případě nalezení daného procesu, kromě jeho zastavení, dojde i k přepsání spustitelných souborů náhodnými daty. V reálu to tedy znamená naprostou imobilizaci daného počítače a při nakažení kritických systému přerušení dodávky elektrického proudu.</p>
<p>Společnost ESET tuto hrozbu ve svých produktech detekuje Win32/KillDisk.NBB, <em>Win32/KillDisk.NBC and Win32/KillDisk.NBD.</em></p>
<p>Identifikátory nákazy:</p>
<p>IP adresy BlackEnergy C2-serverů:<br />
5.149.254.114<br />
5.9.32.230<br />
31.210.111.154<br />
88.198.25.92<br />
146.0.74.7<br />
188.40.8.72</p>
<p>XLS dokument se škodlivým makrem SHA-1:<br />
<em>AA67CA4FB712374F5301D1D2BAB0AC66107A4DF1</em></p>
<p>BlackEnergy Lite dropper SHA-1:<br />
<em>4C424D5C8CFEDF8D2164B9F833F7C631F94C5A4C</em></p>
<p>BlackEnergy Big dropper SHA-1:<br />
<em>896FCACFF6310BBE5335677E99E4C3D370F73D96</em></p>
<p>BlackEnergy drivery SHA-1:<br />
<em>069163E1FB606C6178E23066E0AC7B7F0E18506B</em><br />
<em>0B4BE96ADA3B54453BD37130087618EA90168D72</em><br />
<em>1A716BF5532C13FA0DC407D00ACDC4A457FA87CD</em><br />
<em>1A86F7EF10849DA7D36CA27D0C9B1D686768E177</em><br />
<em>1CBE4E22B034EE8EA8567E3F8EB9426B30D4AFFE</em><br />
<em>20901CC767055F29CA3B676550164A66F85E2A42</em><br />
<em>2C1260FD5CEAEF3B5CB11D702EDC4CDD1610C2ED</em><br />
<em>2D805BCA41AA0EB1FC7EC3BD944EFD7DBA686AE1</em><br />
<em>4BC2BBD1809C8B66EECD7C28AC319B948577DE7B</em><br />
<em>502BD7662A553397BBDCFA27B585D740A20C49FC</em><br />
<em>672F5F332A6303080D807200A7F258C8155C54AF</em><br />
<em>84248BC0AC1F2F42A41CFFFA70B21B347DDC70E9</em><br />
<em>A427B264C1BD2712D1178912753BAC051A7A2F6C</em><br />
<em>A9ACA6F541555619159640D3EBC570CDCDCE0A0D</em><br />
<em>B05E577E002C510E7AB11B996A1CD8FE8FDADA0C</em><br />
<em>BD87CF5B66E36506F1D6774FD40C2C92A196E278</em><br />
<em>BE319672A87D0DD1F055AD1221B6FFD8C226A6E2</em><br />
<em>C7E919622D6D8EA2491ED392A0F8457E4483EAE9</em><br />
<em>CD07036416B3A344A34F4571CE6A1DF3CBB5783F</em><br />
<em>D91E6BB091551E773B3933BE5985F91711D6AC3B</em><br />
<em>E1C2B28E6A35AEADB508C60A9D09AB7B1041AFB8</em><br />
<em>E40F0D402FDCBA6DD7467C1366D040B02A44628C</em><br />
<em>E5A2204F085C07250DA07D71CB4E48769328D7DC</em></p>
<p>KillDisk-komponenty SHA-1:<br />
<em>16F44FAC7E8BC94ECCD7AD9692E6665EF540EEC4</em><br />
<em>8AD6F88C5813C2B4CD7ABAB1D6C056D95D6AC569</em><br />
<em>6D6BA221DA5B1AE1E910BBEAA07BD44AFF26A7C0</em><br />
<em>F3E41EB94C4D72A98CD743BBB02D248F510AD925</em></p>
<p>VBS/Agent.AD trojan SHA-1:<br />
<em>72D0B326410E1D0705281FDE83CB7C33C67BC8CA</em></p>
<p>Win32/SSHBearDoor.A trojan SHA-1:<br />
<em>166D71C63D0EB609C4F77499112965DB7D9A51BB</em></p>
<p>&nbsp;</p>
]]></content:encoded>
					
		
		
			</item>
	</channel>
</rss>
