Kyberbezpečnost | Novinky 09. 10. 2026

Útočníci ClickFix zneužívají DNS TXT záznamy k maskování škodlivého kódu

Útočníci Clickfix Zneužívají Dns Txt Záznamy K Maskování Škodlivého Kódu

Útočníci stojící za kampaněmi typu ClickFix dál zdokonalují své techniky a bezpečnostní experti upozorňují na novou vlnu metod, kterými se snaží zakrýt první fáze svých útoků před detekčními systémy. Jde o techniku, při níž je oběť přesvědčena, aby si sama spustila škodlivý kód – typicky pod záminkou opravy nějaké domnělé technické chyby, ověření přes CAPTCHA nebo řešení problému se zobrazením webové stránky. Uživatel je vyzván, aby zkopíroval a vložil příkaz do příkazového řádku nebo dialogového okna „Spustit“, čímž nevědomky iniciuje stažení a spuštění škodlivého softwaru.

Zatímco základní princip ClickFix útoků zůstává stejný, aktéři hrozeb podle bezpečnostních analytiků výrazně posunuli způsob, jakým skrývají počáteční fáze svého útoku. Mezi nejnovější metody patří využití DNS TXT záznamů k ukládání a distribuci škodlivého kódu nebo instrukcí. DNS systém byl původně navržen k převodu doménových jmen na IP adresy a jeho textové záznamy (TXT) slouží standardně k ověřovacím a konfiguračním účelům, například pro ověření vlastnictví domény nebo nastavení e-mailových bezpečnostních politik. Útočníci však tento mechanismus zneužívají jako skrytý komunikační kanál, protože DNS provoz bývá bezpečnostními nástroji kontrolován méně důkladně než běžný webový provoz přes HTTP nebo HTTPS. Umístěním škodlivých dat nebo odkazů do TXT záznamů mohou aktéři hrozeb obejít tradiční filtry a proxy servery, které se primárně zaměřují na webové adresy a obsah stránek, nikoli na DNS dotazy.

Druhou technikou, kterou útočníci stále častěji využívají, je zneužití přednačítání mezipaměti prohlížeče, známého také jako browser cache pre-fetching. Tato funkce byla původně vyvinuta pro zrychlení prohlížení internetu – prohlížeče na základě předpokládaného chování uživatele předem stahují a ukládají do mezipaměti obsah, který by mohl být brzy potřeba. Aktéři hrozeb tento mechanismus obrátili ve svůj prospěch tím, že škodlivý obsah nebo odkazy na něj nechávají prohlížeč stáhnout ještě předtím, než si jich bezpečnostní nástroje všimnou jako podezřelé aktivity spuštěné přímo uživatelem. Díky tomu se škodlivá data dostanou do systému obětí jakoby v rámci běžného, legitimního chování prohlížeče, což dále komplikuje jejich odhalení.

Kombinace obou technik znamená, že tradiční bezpečnostní nástroje, které se zaměřují na monitorování webového provozu, e-mailových příloh nebo přímého stahování souborů, mají stále větší potíže zachytit počáteční fázi útoku. Bezpečnostní týmy musí nyní věnovat pozornost i provozu, který byl dříve považován za nízkorizikový, včetně analýzy DNS dotazů a chování prohlížečů v souvislosti s predikcí a ukládáním obsahu do mezipaměti.

Cílem těchto nových metod je především prodloužit dobu, po kterou útok zůstává neodhalen, a zvýšit šanci, že se škodlivý kód úspěšně dostane do systému oběti dříve, než bezpečnostní řešení stihnou zareagovat. Vzhledem k tomu, že ClickFix útoky spoléhají na sociální inženýrství a manipulaci uživatele, zůstává klíčovou obranou i nadále důkladná edukace zaměstnanců a uživatelů o tom, že by nikdy neměli kopírovat a spouštět příkazy z neznámých nebo nedůvěryhodných zdrojů, bez ohledu na to, jak legitimně daná výzva vypadá.

Bezpečnostní experti doporučují organizacím rozšířit monitoring i na DNS provoz a chování prohlížečů, nikoli se spoléhat výhradně na tradiční perimetrické obranné mechanismy. Vzhledem k tomu, že se techniky ClickFix útoků nadále vyvíjejí a přizpůsobují existujícím bezpečnostním opatřením, je pravděpodobné, že aktéři hrozeb budou i nadále hledat nové způsoby, jak zneužít legitimní internetové protokoly a funkce prohlížečů ke skrytí svých škodlivých aktivit. Detekce těchto útoků tak vyžaduje kombinaci technických opatření a zvýšeného povědomí uživatelů, protože samotná technologická obrana nemusí stačit, pokud je uživatel přesvědčen, aby škodlivý kód spustil sám.

Našli jste v článku chybu?

Publikováno: 09. 10. 2026

Kategorie: Kyberbezpečnost | Novinky