Jana pracuje v účtovníctve malej stavebnej firmy v Bratislave. V utorok ráno dostala e-mail od „advokátskej kancelárie" – oznamoval, že firma je v právnom spore a v prílohe je dôverný dokument chránený heslom uvedeným priamo v správe. Jana si stiahla archív, zadala heslo, otvorila súbor… O hodinu sa na celom oddelení objavila správa: „Vaše súbory sú zašifrované. Zaplaťte alebo o ne prídete." Jana nepáchla neopatrnosťou – práve takto funguje nový malvér Avalon, ktorý bezpečnostní výskumníci odhalili začiatkom júla 2026.
Čo je malvér Avalon a ransomvér CrownX?
Avalon nie je len ďalší vírus – je to kompletná útočná platforma. Spája v sebe niekoľko nebezpečných funkcií naraz: kradne uložené heslá z prehliadača, pohybuje sa po internej počítačovej sieti, umožňuje útočníkom vzdialený prístup k infikovanému zariadeniu, deaktivuje zálohy a systémy obnovy – a na záver zašifruje všetky dostupné súbory ransomvérom s kódovým názvom CrownX. Čo je zvlášť znepokojivé: analytici sa domnievajú, že pri vývoji tohto malvéru pomohla umelá inteligencia, čo výrazne znížilo technické nároky na útočníkov a zrýchlilo jeho vznik.
Krok za krokom: od e-mailu k zašifrovanému disku
Útok prebieha v niekoľkých premyslených fázach, z ktorých každá je navrhnutá tak, aby obišla bežné bezpečnostné filtre:
- E-mail s odkazom na cloudové úložisko. Namiesto priamej prílohy útočníci odkazujú na „dôverný dokument" uložený napríklad na Proton Drive. E-mail pôsobí profesionálne – ide o falošnú právnu výzvu, výzvu k platbe, personálny dokument alebo faktúru.
- Archív chránený heslom. Heslo je súčasťou samotného e-mailu. Toto zámerne sťažuje skenovanie obsahu antivírusovým filtrom e-mailového servera.
- ISO súbor vo vnútri archívu. Obsah archívu nie je Word ani PDF, ale súbor formátu ISO – virtuálny disk, ktorý Windows otvorí bez varovania ako bežnú zložku.
- Škodlivá skratka (LNK súbor). V tej „zložke" je len zdanlivo nevinný odkaz na dokument. Po kliknutí sa spustí škodlivý kód – výhradne v pamäti počítača, bez zanechávania stôp na disku.
- Skrytý útok trvajúci hodiny až dni. Avalon pracuje nepozorovane: zbiera heslá, šíri sa na ďalšie počítače v sieti a deaktivuje zálohy – a až potom aktivuje CrownX.
Prečo tradičný antivírus nestačí?
Avalon bol od začiatku navrhnutý tak, aby obchádzal bežné bezpečnostné riešenia. Škodlivý kód sa nikdy neuloží ako súbor na disk – beží výhradne v operačnej pamäti počítača, kde ho klasický antivírus nenájde. Heslo chránený archív bráni e-mailovým filtrom naskenovať obsah prílohy pred doručením. ISO formát Windows štandardne spracúva bez varovania. Žiadna z týchto techník sama o sebe nie je nová – ale ich kombinácia v jednom útoku je mimoriadne účinná aj voči firemným bezpečnostným riešeniam.
Čo môžete urobiť dnes?
Niekoľko konkrétnych krokov, ktoré pomôžu ochrániť vás aj váš tím:
- Vzdelávajte zamestnancov. Žiadna legitímna advokátska kancelária ani súd neposiela dôverné dokumenty cez cloudové úložisko s heslom v e-maile. Takéto správy sú takmer vždy podvod. Jednoduchý rozhovor s tímom môže zabrániť katastrofe.
- Blokujte ISO a LNK súbory v e-mailoch. Váš e-mailový server alebo firewall môžu byť nakonfigurované tak, aby takéto prílohy ani nedoručili do schránky.
- Nasaďte moderné EDR/XDR riešenie. Na rozdiel od klasického antivírusu moderné riešenia monitorujú správanie procesov v pamäti a odhalia podozrivé aktivity skôr, než dôjde k škodám.
- Zálohy podľa pravidla 3-2-1. Tri kópie dát, na dvoch rôznych médiách, z toho jedna offline mimo siete. Práve offline záloha je posledná záchrana pri ransomvéri, ktorý deaktivuje cloudové zálohy.
- Sledujte neobvyklý pohyb v sieti. Prihlásenia mimo pracovného času, pohyb jedného účtu na viacerých počítačoch naraz – to sú varovné signály, že útočník je už vo vašej sieti.
Ak si nie ste istí, či je vaša firma na takýto útok pripravená, neodkladajte to. Bezpečnostný audit alebo školenie zamestnancov môže zabrániť škodám v tisícoch eur. Napíšte nám na info@sycom.sk – radi posúdime váš aktuálny stav a navrhneme konkrétne opatrenia šité na mieru vášmu podniku.