Analytici společnosti ESET upozornili, že kód JS/CoinMiner existuje ve dvou variantách. Tou častější je javový skript, který běží na pozadí internetových stránek a využívá výpočetního výkonu uživatele k těžení kryptoměn. Ta druhá, méně častá, se chová jako trojan a zneužívá exploitu EternalBlue SMB vyvinutého americkou Národní bezpečnostní agenturou NSA. Do zařízení proniká prostřednictvím neaktualizovaného operačního systému. Jakmile jej infikuje, stáhne do něj škodlivý skript pro Windows Management Instrumentation (WMI), který standardně používají správci počítačových systémů ke vzdálené správě velkého počtu počítačů.

JS/CoinMiner zneužívá tento systém pro vytvoření trvalých zadních vrátek a zabezpečení automatického spouštění vždy, když dojde ke spuštění operačního systému,“ vysvětluje Miroslav Dvořák, technický ředitel společnosti ESET. „Nástup škodlivého kódu JS/CoinMiner byl velmi rychlý a zejména v samém závěru posledního měsíce loňského roku jeho aktivity výrazně zesílily. Za celý prosinec 2017 představoval JS/CoinMiner třetinu všech detekcí kybernetických hrozeb. Hrozba „těžebního“ trojanu ale nepolevila ani po Novém roce, ba právě naopak. „První lednové dny dosahoval podíl JS/CoinMiner na detekcích téměř 50 procent,“ konstatuje Miroslav Dvořák.

Doporučené nástroje ochrany jsou kromě spolehlivého bezpečnostního softwaru i pravidelné aktualizace operačního systému Windows. Špionážní software EternalBlue totiž zneužíval zranitelnosti SMBv1, kterou Microsoft opravil krátce po zveřejnění této hrozby. Využívaly jí i další trojany, které loni v létě pomáhaly šířit nechvalně proslulý ransomware WannaCry. „Určitě není ani od věci zakázat problémový protokol SMBv1, pokud ho nepoužíváte,“ radí Miroslav Dvořák.

Druhou nejčetnější internetovou hrozbou v Česku byl během prosince loňského roku trojan JS/Redirector, který automaticky přesměrovává internetový prohlížeč napadeného zařízení na škodlivé stránky, odkud uživatel může stáhnout do svého počítače další druhy malwaru. Oproti listopadu, kdy představoval nejčastěji detekovaný malware, však jeho podíl na detekcích nepatrně vzrostl z 3,91 na 4,83 procenta. Třetím nejčastěji zachyceným škodlivým kódem byl downloader JS/TrojanDownloader.Nemucod s podílem 2,8 procenta.

Deset nejčastějších internetových hrozeb v České republice za prosinec 2017:

1. JS/CoinMiner (32,78%)

2. JS/Redirector (4,83%)

3. JS/TrojanDownloader.Nemucod (2,80%)

4. HTML/ScrInject (2,75%)

5. SMB/Exploit.DoublePulsar (2,75%)

6. Java/Adwind (1,72%)

7. PowerShell/Adware.Adposhel (1,56%)

8. JS/Chromex.Submelius  (1,50%)

9. JS/Adware.AztecMedia (1,41%)

10. JS/Adware.Revizer (1,37%)

ESET 

 

Co je to potenciálně nechtěná aplikace?

Aplikace, které nepředstavují bezprostřední bezpečnostní riziko, ale přesto mohou mít negativní dopad na výkon a odezvu systému, se označují jako PUA neboli potenciálně nechtěné aplikace. Do systému se nejčastěji instalují po souhlasu uživatele. Jedná se typicky o různé doplňky internetových prohlížečů tzv. toolbary nebo aplikace, které například rádoby vyčistí počítač. Tyto nechtěné doplňky bývají zpravidla přidruženy k instalaci jiné, obvykle legitimní, aplikace a máte možnost jejich instalaci odmítnout.

V drtivé většině případů aplikace detekované jako potenciálně nechtěné v počítači nepotřebujete a není doporučena jejich instalace, protože mohou způsobovat:

  • zobrazování nechtěných oken,
  • aktivaci a běh skrytých procesů,
  • zvýšenou spotřebu systémových zdrojů,
  • změnu výsledků vyhledávání,
  • komunikaci se servery vydavatele aplikace.