Zpět na domů

Zapret 2 GUI: Analýza Spyware a hrozby soukromí

Podrobná technická analýza Zapret 2 GUI odhalila skrytý malware: vypnutí Windows Defender, instalace Root CA pro MitM útoky, exfiltrace dat. Zjistěte, jak se chránit.

Zapret 2 GUI: Spyware a hrozba soukromí pod rouškou obcházení DPI
Advertisement 728x90

Zapret 2 GUI: Hrozba soukromí a kyberšpionáž pod rouškou obcházení DPI

V době zpřísňující se internetové cenzury a zpomalování populárních služeb, jako jsou YouTube a Discord, v Rusku výrazně vzrostla poptávka po nástrojích pro obcházení DPI (Deep Packet Inspection). Původní projekt zapret od @bol-van je efektivním konzolovým řešením, jehož složitost pro běžného uživatele však vedla ke vzniku mnoha GUI nadstaveb. Bohužel, za sliby jednoduchosti použití se mohou skrývat vážné bezpečnostní hrozby. V tomto článku provedeme detailní analýzu forku „Zapret 2 GUI“ (autor censorliber), který se navzdory popularitě na GitHubu ukázal být plnohodnotným špionážním nástrojem schopným kompromitovat uživatelské systémy.

Kontext a varovné signály

Šíření DPI systémů v posledních letech podnítilo vývoj řešení pro obcházení blokací. zapret se osvědčil jako spolehlivý, avšak technicky složitý nástroj. To otevřelo prostor pro projekty nabízející uživatelsky přívětivé grafické rozhraní. Právě takové „zjednodušené“ verze se však často stávají vektory pro útoky. Výzkum „Zapret 2 GUI“ byl zahájen po odhalení podezřelé aktivity na jednom z počítačů, což vedlo k hloubkové reverzní analýze zdrojového kódu na GitHubu a dynamické analýze distribuovaných binárních sestavení. Výsledky analýzy poukazují na přítomnost funkcionality typické pro trojské koně (Trojan-Downloader) a špionážní software (Spyware). Pokusy autora výzkumu upozornit na tento problém v repozitáři projektu se setkaly s agresivní reakcí a prohlášeními o existenci „tajemství v privátní části kódu“, což pouze potvrdilo nutnost veřejného odhalení zjištěných hrozeb.

Destruktivní činnosti a kompromitace systému

Analýza zdrojového kódu „Zapret 2 GUI“ odhalila řadu funkcí, které nemají nic společného s deklarovaným cílem obcházení DPI a představují přímou hrozbu pro bezpečnost uživatelských systémů.

Google AdInline article slot

Vypnutí systémové ochrany

V souboru altmenu/defender_manager.py byla nalezena funkcionalita, která cíleně vypíná Windows Defender prostřednictvím úpravy systémového registru. Ačkoli vývojáři mohou toto „pohodlí“ ospravedlňovat tím, že antivir by neměl bránit chodu programu, ve skutečnosti úplné vypnutí vestavěné ochrany činí systém extrémně zranitelným. To otevírá dveře pro jakékoli následné škodlivé aktivity, což útočníkům umožňuje bez překážek zneužívat zranitelnosti nebo instalovat další škodlivý software.

Skrytá instalace kořenového certifikátu (Root CA)

Jedním z nejkritičtějších aspektů je funkcionalita implementovaná v souboru startup/certificate_installer.py. Program skrytě instaluje cizí certifikát do úložiště „Důvěryhodné kořenové certifikační autority“ operačního systému. Pro obcházení DPI není instalace kořenového certifikátu vůbec nutná. Jeho přítomnost je nezbytná pouze pro dešifrování HTTPS provozu. Instalací vlastního Root CA získává útočník možnost provádět útoky typu „man-in-the-middle“ (MitM). To mu umožňuje zachytávat a dešifrovat veškerý chráněný uživatelský provoz, včetně korespondence, autorizačních údajů (cookie-sessions, hesla) a dalších důvěrných informací přenášených přes HTTPS. Tímto způsobem přestává být uživatelský provoz soukromý a stává se dostupným pro monitorování a sběr dat.

Špionáž a exfiltrace dat

Kromě kompromitace ochrany a provozu se „Zapret 2 GUI“ aktivně zabývá sběrem a exfiltrací uživatelských dat. Skripty tgram/tg_log_delta.py a tg_log_full.py jsou nastaveny na pravidelný sběr informací o systému. Každých 30 minut shromažďují název počítače, verzi operačního systému a unikátní identifikátor (UUID) systému. Tato data jsou poté odesílána do soukromého Telegram chatu administrátora projektu, s využitím šifrovaných tokenů botů. Tento proces je jasným znakem špionážní aktivity, neboť shromážděné informace mohou být použity k identifikaci uživatelů, sledování jejich aktivity a k dalším cíleným útokům.

Google AdInline article slot

Rozdíly mezi zdrojovým kódem a binárními sestaveními

Vážné obavy vyvolává rozdíl mezi kódem dostupným ve veřejném repozitáři GitHub a zkompilovanými spustitelnými soubory (EXE) distribuovanými prostřednictvím Telegram kanálu projektu. Vývojáři sami přiznávají, že kód na GitHubu „zaostává za skutečným o 2 měsíce“. Jedná se o klasickou taktiku skrývání škodlivé funkcionality (payload), kdy je veřejně demonstrován „čistý“ kód, zatímco distribuované binární soubory obsahují dodatečné, skryté možnosti.

Zprávy renomovaných sandboxů, jako jsou ANY.RUN a Tria.ge, potvrzují škodlivost sestavení. Verdikt „Malicious (Loader / Spyware)“ jednoznačně poukazuje na přítomnost škodlivého softwaru. Byly zaznamenány pokusy o vložení kódu do paměti, což je typické chování pro komplexní malware, který se snaží vyhnout detekci a usadit se v systému.

Etické a licenční porušení

Projekt „Zapret 2 GUI“ se prezentuje jako fork, přičemž hrubě porušuje podmínky licence MIT. Autor forku odstranil jméno původního vývojáře jádra (@bol-van) a nahradil ho svou přezdívkou. To je přímé porušení licenčních požadavků, které nařizují zachování oznámení o autorských právech a povolení. Navíc, nad bezplatné a otevřené jádro winws.exe byl nadstaven systém placených „prémiových předplatných“. Prodej placených služeb pro software, který se zároveň zabývá špionáží a kompromitací uživatelských dat, je vrcholem cynismu a podvodu.

Google AdInline article slot

Reakce vývojářů a důsledky

Při pokusech o diskuzi o zjištěných problémech na GitHubu a v Telegram kanálu neposkytli vývojáři „Zapret 2 GUI“ žádnou technicky podloženou odpověď ohledně instalace Root CA nebo jiných podezřelých funkcí. Místo toho se uchýlili k taktice gaslightingu, obviňovali výzkumníka z používání „AI generovaného textu“ a odvolávali se na „pohodlí pro hospodyňky“. Nejvýmluvnější bylo prohlášení o existenci „tajemství“ v privátním repozitáři. Pro Open Source projekt, který si nárokuje důvěru, je existence skrytých částí kódu, zejména s ohledem na zjištěnou škodlivou funkcionalitu, nepřijatelná a jednoznačně poukazuje na nepoctivost.

Po veřejné analýze zahájil GitHub Trust & Safety vlastní vyšetřování. Je zajímavé, že po zahájení diskuse vývojáři během týdne přepsali 90 % kódu a odstranili právě ty moduly, na které analýza poukazovala. To nepřímo potvrzuje oprávněnost všech vznesených obvinění a demonstruje pokus o skrytí stop škodlivé aktivity.

Co je důležité

  • „Zapret 2 GUI“ není bezpečným nástrojem pro obcházení DPI, ale představuje Spyware a Trojan-Downloader.
  • Program vypíná Windows Defender a skrytě instaluje cizí Root CA, což umožňuje zachytávat HTTPS provoz.
  • Probíhá sběr a exfiltrace systémových dat (název PC, OS, UUID) do Telegram chatu administrátora.
  • Distribuovaná binární sestavení obsahují škodlivou funkcionalitu, která chybí ve veřejném repozitáři.
  • Projekt porušuje licenci MIT a monetizuje škodlivý software prostřednictvím „prémiových předplatných“.

Opatření k odstranění následků

Pokud jste instalovali a spouštěli „Zapret 2 GUI“, důrazně doporučujeme podniknout následující kroky k ochraně vašeho systému a dat:

  • Odinstalace programu: Kompletně odinstalujte „Zapret 2 GUI“ a všechny s ním související komponenty z vašeho systému.
  • Kontrola certifikátů: Otevřete certmgr.msc (pomocí Win + R) a důkladně zkontrolujte sekci „Důvěryhodné kořenové certifikační autority“ na přítomnost jakýchkoli podezřelých nebo neznámých certifikátů. Odstraňte je.
  • Obnovení souboru Hosts: Zkontrolujte soubor C:\Windows\System32\drivers\etc\hosts na neoprávněné změny. Ujistěte se, že neobsahuje žádné nadbytečné IP adresy a nemá rozšířená práva k zápisu pro všechny uživatele (Everyone:F). V případě potřeby obnovte jeho standardní obsah.
  • Změna hesel: Okamžitě změňte hesla pro všechny kriticky důležité online služby, zejména pro ty, které jste používali po instalaci „Zapret 2 GUI“ (e-mail, bankovní aplikace, sociální sítě).
  • Kompletní antivirová kontrola: Proveďte kompletní skenování systému spolehlivým antivirovým softwarem.

Bezplatný software s pěkným rozhraním často skrývá skrytá rizika. Vždy kriticky posuzujte programy, které vyžadují zvýšená oprávnění, a důvěřujte pouze ověřeným zdrojům. Chraňte svou digitální identitu a data.

— Editorial Team

Advertisement 728x90

Číst dál