Falešné varování od Googlu, které je velmi povědomé. Hackeři tlačí lidi k vydání celého účtu, varují experti
KYBERÚTOKY
Na základě informací polského národního kyberbezpečnostního týmu CERT Polska odborníci varují před novou vlnou phishingových útoků, která se nově zaměřuje na uživatele služby Gmail. Za kampaní stojí skupina UNC1151, známá také jako Ghostwriter, která patří mezi nejaktivnější hackerské skupiny působící ve střední Evropě. Novinkou je, že útočníci již nekradou pouze hesla, ale dokážou získat také dvoufázové ověřovací kódy, a převzít tak plnou kontrolu nad e-mailovým účtem.
Skupina UNC1151 se podle CERT Polska dlouhodobě zaměřuje na získávání přístupu k e-mailovým schránkám, ve kterých následně hledá cenné informace, kontakty, dokumenty nebo přístupy k dalším propojeným službám. V minulosti se soustředila především na uživatele polských e-mailových služeb, od letošního března však podle odborníků ve velkém útočí také na uživatele Gmailu.
„Od března 2026 skupina provozuje phishingové kampaně zaměřené na uživatele Gmailu. Tyto kampaně probíhají s vysokou intenzitou a umožňují krádež přihlašovacích údajů i údajů pro dvoufázové ověření,“ uvedl CERT Polska.
Falešné bezpečnostní upozornění
Podvod začíná e-mailem, který na první pohled připomíná oficiální bezpečnostní zprávu od Googlu. Útočníci využívají účty vytvořené speciálně pro tento účel nebo kompromitované e-mailové schránky. V předmětu zpráv se objevují formulace jako „Kritické upozornění“, „Byl zjištěn pokus o přihlášení z nového zařízení“, „Bezpečnostní upozornění“, „Můžeme zablokovat účet“ nebo „Důležité ověření přístupu“.
Adresát je informován o údajné podezřelé aktivitě, porušení pravidel služby nebo neautorizovaném přihlášení. Současně je pod tlakem, aby problém okamžitě vyřešil, jinak mu hrozí zablokování nebo dokonce smazání účtu.
Součástí e-mailu je odkaz vedoucí na podvrženou webovou stránku, která věrně napodobuje přihlašovací rozhraní Gmailu. Podle odborníků jsou tyto stránky lokalizovány do polštiny, ale stejný model útoku lze snadno přizpůsobit i dalším jazykům.
Útočníci chtějí i ověřovací kód
Zatímco běžné phishingové útoky se často spokojí se získáním uživatelského jména a hesla, tato kampaň jde dál. Po zadání přihlašovacích údajů se oběti zobrazí další formulář požadující ověřovací kód z SMS zprávy nebo z aplikací typu Google Authenticator. „Klíčovým vývojem oproti dřívějším kampaním je schopnost krást kódy dvoufázového ověření,“ upozornil CERT Polska.
Jakmile uživatel vyplní i tento údaj, mohou se útočníci okamžitě přihlásit do jeho účtu. Získají tak přístup nejen k e-mailové komunikaci, ale také ke kontaktům, citlivým dokumentům a dalším službám propojeným s danou schránkou.
Podle expertů bývají cílem zejména lidé působící ve veřejném životě, politici, novináři, výzkumníci, státní úředníci či příslušníci bezpečnostních složek. Útočníci však často rozesílají zprávy hromadně a mohou zasáhnout i běžné uživatele.
Zajímavostí je, že hackeři se často nevzdávají ani po neúspěšném pokusu. Stejnému člověku mohou během několika dnů zaslat několik téměř totožných zpráv. V některých případech dokonce zkracují údajný časový limit do zablokování účtu, aby zvýšili psychologický tlak na oběť.
CERT Polska upozorňuje, že podvodné odkazy vedou na domény, které nemají s Googlem nic společného. Útočníci využívají například nově registrované adresy s koncovkami .digital, .top nebo .icu, případně zneužívají služby umožňující vytváření vlastních webů na subdoménách typu netlify.app.
Jak podvod rozpoznat
Odborníci doporučují především neotevírat Gmail prostřednictvím odkazů v e-mailech a vždy si pečlivě kontrolovat adresu webové stránky v prohlížeči. „Klíčovým varovným signálem je nesprávná doména viditelná v adresním řádku,“ upozorňuje CERT Polska.
Bezpečnostní experti radí přihlašovat se do Gmailu pouze prostřednictvím oficiální adresy Google nebo mobilní aplikace. Pokud uživatel obdrží zprávu o údajném bezpečnostním incidentu, měl by si stav účtu ověřit přímo v nastavení Googlu, nikoli klikáním na odkazy v e-mailu.
Nová kampaň podle odborníků ukazuje, že ani dvoufázové ověření samo o sobě nemusí být zárukou bezpečnosti, pokud uživatel své ověřovací kódy dobrovolně předá útočníkům na podvržené stránce. Situace je o to závažnější, že skupina UNC1151 podle pozorování CERT Polska vytváří nové phishingové domény téměř každý den a útoky probíhají ve vysoké intenzitě.