Útok na dodávateľský reťazec CPUID: čo sa stalo a čo to znamená

Posledná aktualizácia: 24 apríla 2026
  • Útok na CPUID ohrozil sťahovacie API, nie podpísané binárne súbory, čo umožnilo presmerovanie legitímnych sťahovaní CPU-Z a HWMonitor na škodlivé inštalátory.
  • Infekčný reťazec využíval únos DLL súborov (CRYPTBASE.dll), vykonávanie v pamäti a pokročilú infraštruktúru C2 na nasadenie STX RATov s krádežou poverení a vzdialeným prístupom.
  • Tento incident zdôrazňuje rastúcu hrozbu útokov na dodávateľský reťazec, kde cieľom je skôr infraštruktúra distribúcie softvéru než zdrojový kód.
  • Používatelia a organizácie musia posilniť kontroly: overovať sťahovanie, neignorovať antivírusové upozornenia a posilniť procesy CI/CD a zabezpečenie na API a serveroch.

Útok na dodávateľský reťazec CPUID

V posledných mesiacoch sa spoločnosť CPUID – stojaca za populárnymi nástrojmi ako CPU-Z a HWMonitor – dostala na titulné stránky novín o kybernetickej bezpečnosti kvôli útoku na dodávateľský reťazec , ktorý hlboko sklamal tisíce používateľov. Znepokojujúcim aspektom nie je len samotný malvér, ale aj skutočnosť, že k nemu došlo prostredníctvom sťahovania z oficiálnej webovej stránky, čím sa zneužila obrovská dôvera, ktorú technická komunita vkladá do týchto nástrojov.

Tento incident sa pridáva k ďalším nedávnym prípadom, ako napríklad kompromitácia aplikácie OpenAI pre macOS prostredníctvom manipulovanej knižnice Axios , a zdôrazňuje znepokojujúce zistenie: samotná kontrola, či je webová stránka „oficiálna“ alebo či je spustiteľný súbor podpísaný, už nestačí na to, aby ste sa cítili bezpečne. Útočníci zdokonaľujú svoje techniky dodávateľského reťazca a zameriavajú sa na distribučný článok softvéru presne tam, kde najviac bolí.

Čo sa presne stalo s CPUID, CPU-Z a HWMonitor?

CPUID je skúsená spoločnosť založená koncom 90. rokov, známa ponukou bezplatných nástrojov na diagnostiku a monitorovanie hardvéru pre Windows. CPU-Z poskytuje podrobné informácie o procesore, pamäti a základnej doske, zatiaľ čo HWMonitor sa používa na monitorovanie teplôt, napätia a ventilátorov. Tieto nástroje sú všadeprítomné v opravovniach, dátových centrách, herných zostavách a testovacích prostrediach.

V apríli 2026 bola oficiálna webová stránka spoločnosti napadnutá útokom v rámci dodávateľského reťazca , ktorý ovplyvnil sťahovanie programov CPU-Z a HWMonitor. Kritickým aspektom prípadu je, že útočníci nemali prístup k zdrojovému kódu ani k podpísaným binárnym súborom, ktoré CPUID legitímne distribuuje, ale skôr k oveľa jemnejšej súčasti: sekundárnemu API zodpovednému za správu odkazov na stiahnutie a určitých interných pracovných postupov.

Medzi 9. a 10. aprílom 2026, počas približne šiestich hodín podľa niektorých zdrojov a až 19 hodín podľa iných, podrobnejších analýz, začalo toto bočné API presmerovávať legitímne požiadavky na sťahovanie do infraštruktúry kontrolovanej útočníkmi. Používateľ navštívil stránku cpuid.com, klikol na oficiálne tlačidlo sťahovania a na prvý pohľad sa všetko zdalo normálne.

Počas tohto obdobia si niekoľko používateľov všimlo zvláštne správanie: inštalátory s nezvyčajnými názvami, ako napríklad „HWiNFO_Monitor_Setup.exe“ namiesto typického hwmonitor_*.exe, a antivírusové varovania, ktoré mnohí ľudia, žiaľ, ignorovali v domnení, že ide o falošne pozitívne výsledky. Vtedy sa začala pravda odhaľovať.

Odhady naznačujú, že by mohol byť vystavený potenciálne obrovský počet používateľov , pretože CPU-Z a HWMonitor nie sú špecifické programy: nazhromaždili desiatky miliónov historických stiahnutí a denne ich používajú technici, systémoví administrátori, overclockeri a IT profesionáli. Útočné okno trvajúce len niekoľko hodín, rozložené v rôznych globálnych časových pásmach, stačí na to, aby spôsobilo vážny dopad.

Dodávateľské reťazce: prečo je tento útok taký nebezpečný

Prípad CPUID je obzvlášť znepokojujúci, pretože išlo o chirurgický útok na distribučný reťazec softvéru , nie na pôvodné binárne súbory. Inými slovami, problém nebol v úložisku kódu ani v podpísaných spustiteľných súboroch, ale v infraštruktúre, ktorá rozhoduje o tom, ktorý súbor sa doručí každému používateľovi.

Tento vzorec je v súlade s jasným trendom posledných rokov: útoky na dodávateľský reťazec softvéru , kde sa útočník nepokúša priamo ohroziť každé zariadenie koncového používateľa, ale skôr spoločný článok, ktorý dodáva softvér tisíckam alebo miliónom počítačov. Prípady ako SolarWinds a Codecov už ukázali, aké zničujúce môže byť manipulácia s jediným komponentom pozdĺž distribučnej cesty.

Útočníci zvyčajne zneužívajú bezpečnostné zraniteľnosti v API, webových serveroch alebo CI/CD tokoch na vkladanie škodlivých odkazov, manipulovaných knižníc alebo trójskych koní. CPUID identifikoval ako vstupný bod „vedľajšiu funkciu“ alebo „vedľajšie API“, nie centrálny repozitár ani systém podpisovania. Toto API by útočníkom umožnilo zmeniť cieľ odkazov na stiahnutie bez toho, aby si používateľ všimol niečo podozrivé vo svojom prehliadači.

  Klasické metodológie vývoja softvéru: tradičné prístupy

Podobný incident sa nedávno stal s OpenAI, keď si pracovný postup GitHub Actions , ktorý podpísal aplikáciu pre macOS, stiahol 31. marca škodlivú verziu knižnice Axios. V takom prípade musela spoločnosť OpenAI preventívne zrušiť certifikát aplikácie pre macOS, a to aj napriek tomu, že používateľov ubezpečila, že neboli ohrozené žiadne používateľské údaje ani interné systémy. Toto je ďalší príklad toho, ako môže jediný slabý článok v automatizovanom procese kontaminovať celý reťazec.

Z technického hľadiska tieto útoky zvyčajne zneužívajú zraniteľnosti, ako sú slabé prihlasovacie údaje, API bez robustnej autentifikácie, zastarané servery alebo nedostatočné monitorovanie kritických systémov. Ešte znepokojujúcejšie je, že často zostávajú nepovšimnuté celé hodiny alebo dni, kým komunita alebo bezpečnostné nástroje nezačnú hromadne identifikovať anomálne správanie.

Ako bol malvér distribuovaný v prípade CPUID

V incidente CPUID boli podľa rôznych verejných analýz pozorované dva úzko súvisiace varianty reťazca útokov. V najviac zdokumentovaných prípadoch útočníci naservírovali legitímny binárny súbor CPU-Z spolu so škodlivou knižnicou DLL v tom istom inštalačnom adresári.

Táto knižnica DLL, identifikovaná ako CRYPTBASE.dll (rovnaký názov ako legitímna knižnica systému Windows), bola skompilovaná v jazyku Zig a zneužívala poradie vyhľadávania knižnic DLL systému Windows: keďže sa nachádzala v rovnakom adresári ako legitímny spustiteľný súbor CPU-Z, systém najprv načítal škodlivú verziu namiesto originálu z priečinka C:\Windows\System32. Ide o klasický prípad únosu knižnice DLL.

Po načítaní falošnej knižnice DLL sa spustil pomerne sofistikovaný reťazec útokov. Škodlivé užitočné zaťaženie spustilo druhú, zašifrovanú knižnicu DLL priamo v pamäti pomocou techník reflexného vstrekovania, ktoré sa vyhli zápisom na disk a zanechali len veľmi málo stôp pre neskoršiu analýzu. Toto správanie viedlo niektorých pokročilých bezpečnostných agentov k okamžitému označeniu aktivity ako „zistený penetračný framework alebo shellcode“.

Odtiaľ bola komunikácia so serverom velenia a riadenia (C2) nadviazaná cez DNS-over-HTTPS na verziu 1.1.1.1 , čo bol trik navrhnutý tak, aby obišiel mnohé tradičné systémy monitorovania DNS. Okrem toho reťazec zahŕňal vytvorenie procesov, ako je spúšťanie csc.exe a cvtres.exe v PowerShelle, čo je pre nástroj ako CPU-Z úplne nezvyčajné.

Aby sa zabezpečilo, že infekcia prežije aj reštarty a pokusy o čiastočné vyčistenie, malvér nasadil až tri redundantné mechanizmy perzistencie : kľúč Run v registri systému Windows, plánovanú úlohu spúšťanú každých 68 minút a trvajúcu až 20 rokov a súbory projektu MSBuild skryté v priečinku AppData\Local. Tento prístup mimoriadne sťažuje jej odstránenie, ak presne neviete, čo hľadať.

Finálnym dátovým dátovým úlovkom bol identifikovaný STX RAT , trójsky kôň so vzdialeným prístupom, skrytými funkciami VNC, vkladaním údajov z klávesnice a myši, krádežou prihlasovacích údajov z viacerých prehliadačov (Chrome, Firefox, Edge, Brave), extrakciou údajov z trezoru Windows a prístupom ku kryptomenovým peňaženkám. Nešlo len o jednoduchý adware, ale o zadné vrátka so širokou škálou možností špionáže a kontroly.

Čo malvér hľadal: prihlasovacie údaje, diaľkové ovládanie a ďalšie

Celý návrh útoku jasne ukazuje, že primárnym cieľom bola tichá krádež citlivých informácií a trvalý vzdialený prístup , nie okamžité poškodenie používateľa (ako to urobil napríklad ransomvér). Toto rozlíšenie je kľúčové, pretože sťažuje odhalenie útoku a potenciálne zvyšuje ziskovosť útočníkov.

Medzi funkciami spojenými s STX RAT a užitočnými dátami pozorovanými počas incidentu vyniká niekoľko funkcií typických pre informačno-krádežné útoky a pokročilé RAT : extrakcia hesiel a súborov cookie uložených v prehliadačoch, prístup k aktívnym reláciám (e-mail, online bankovníctvo, digitálne obchody), zhromažďovanie systémových informácií a možné zvyšovanie privilégií v prostrediach, kde mal používateľ vysoké oprávnenia.

Niektoré správy tiež spomínajú nasadenie dodatočných dát v .NET a použitie PowerShellu v pamäti na sťahovanie ďalších modulov zo vzdialených serverov, čo je bežná prax v kampaniach, ktoré sa snažia o modularitu : nainštaluje sa relatívne ľahký prvý implantát a keď útočník potvrdí, že je počítač predmetom záujmu, stiahnu sa ďalšie komponenty na exfiltráciu špecifických údajov alebo ich laterálny presun cez sieť.

  Programy kybernetickej bezpečnosti: kľúče a zdroje

Výber CPU-Z a HWMonitor ako vektorov nie je náhodný. Typický profil niekoho, kto si tieto nástroje inštaluje, je silne skreslený smerom k IT profesionálom, systémovým administrátorom a ľuďom s privilegovaným prístupom v podnikových sieťach. Napadnutie jediného správcu systému s doménovými právami môže mať radikálne väčší dopad ako infikovanie domáceho používateľa bez privilégií.

Aj keď sa počet potvrdených priamych obetí môže zdať relatívne nízky (podľa niektorých poskytovateľov EDR okolo sto dobre zdokumentovaných prípadov), potenciál poškodenia v podnikových prostrediach a prostrediach kritickej infraštruktúry bol vysoký. Stačilo, aby jeden z týchto technikov mal poverenia pre servery, cloudové panely alebo sieťové zariadenia, aby otvoril veľmi nebezpečné dvere.

Ako zistiť, či vás to mohlo ovplyvniť

Ak ste si stiahli CPU-Z alebo HWMonitor z oficiálnej webovej stránky CPUID okolo 9. – 10. apríla 2026, mali by ste rýchlo skontrolovať stiahnuté súbory a systémy , aby ste to vylúčili. Nie je dôvod na paniku, ale stojí za to skontrolovať niekoľko kľúčových bodov.

Prvá vec, ktorú treba skontrolovať, je názov stiahnutého súboru . Ak mal váš inštalátor HWMonitor zvláštny názov, napríklad „HWiNFO_Monitor_Setup.exe“ alebo akýkoľvek iný variant, ktorý nezodpovedá bežnému vzoru hwmonitor_*.exe, je to vážny varovný signál. Mnoho používateľov komentovalo práve tieto nezrovnalosti v názvoch na fórach a sociálnych sieťach.

Po druhé, mali by ste skontrolovať záznamy antivírusového programu, či neobsahujú tieto dátumy. Ak program Windows Defender, Malwarebytes, Kaspersky alebo iné bezpečnostné riešenie počas sťahovania alebo inštalácie vydalo upozornenie a vy ste ho ignorovali, teraz je čas obnoviť túto históriu a zistiť, čo presne zistilo. Upozornenia s výrazmi ako „podozrivý“, „malvér“ alebo „nežiaduce použitie“ si vyžadujú bližšie preskúmanie.

Taktiež sa oplatí skontrolovať históriu sťahovania prehliadača a vyhľadať všetky spustiteľné súbory z cpuid.com počas tohto obdobia. Ak nájdete niečo podozrivé, uložte si kópiu súboru na analýzu (napríklad jeho neskorším nahraním na VirusTotal) a za žiadnych okolností ho nespúšťajte znova.

Ak ste technicky zdatnejší a máte opodstatnené pochybnosti o tom, že váš systém môže byť napadnutý, jednou z možností je spustiť systém z čistého obrazu Linuxu na USB disku a skenovať disk so systémom Windows zvonku . Toto nie je niečo, čo väčšina používateľov potrebuje, ale v kritických prostrediach to môže pomôcť nájsť súbory ako CRYPTBASE.dll mimo System32, nezvyčajné naplánované úlohy alebo artefakty v AppData.

Odporúčané kroky, ak ste súbor stiahli do napadnutého okna

Ak pri kontrole dátumov a názvov súborov zistíte, že ste si CPU-Z alebo HWMonitor stiahli presne medzi 9. a 10. aprílom 2026, je rozumné predpokladať, že existuje aspoň rozumná možnosť vystavenia sa vírusu , a konať podľa toho, aj keď analýza neskôr ukáže, že k žiadnej skutočnej infekcii nedošlo.

Prvým krokom je odinštalovanie postihnutých verzií z ovládacieho panela alebo nastavení systému Windows. Nemá zmysel ponechávať si programy, ktorým nedôverujete, počas vyšetrovania. Po odinštalovaní je tiež vhodné vyčistiť všetky zostávajúce priečinky v priečinkoch Program Files a AppData, pričom dávajte pozor, aby ste neodstránili nič, o čom si nie ste istí.

Potom spustite úplnú (nie rýchlu) antivírusovú kontrolu systému. Moderné bezpečnostné riešenia, najmä tie s detekciou správania, dokážu nájsť stopy tohto typu škodlivého softvéru, aj keď sa časť užitočného obsahu nachádzala iba v pamäti. Ak je to možné, použite kombináciu aktualizovaného programu Windows Defender a ďalšieho nástroja, ako je Malwarebytes, pre získanie druhého názoru.

Zároveň by ste mali predpokladať, že akékoľvek prihlasovacie údaje uložené v prehliadači počas tohto obdobia môžu byť ohrozené. To znamená, že je vhodné zmeniť heslá pre e-mail, online bankovníctvo, cloudové služby a všetky kritické platformy, ku ktorým sa pristupuje prostredníctvom prehliadačov Chrome, Firefox, Edge alebo Brave. Urobte to po skenovaní a vyčistení systému, nie predtým.

Je tiež dobré skontrolovať históriu podozrivej aktivity na vašich hlavných účtoch (napríklad Gmail, Amazon, Dropbox alebo na dashboarde vašej banky), aby ste zistili, či nedošlo k prihláseniam z nezvyčajných miest alebo zariadení. A ak ste si ukladali údaje o karte do prehliadača, je rozumné informovať svoju banku, aby mohla sledovať akúkoľvek nezvyčajnú aktivitu alebo v extrémnych prípadoch požiadať o výmenu karty.

Odpoveď CPUID a aktuálny stav vašich stiahnutí

Po odhalení incidentu vydala spoločnosť CPUID vyhlásenia, v ktorých vysvetlila, že útok ovplyvnil sekundárnu funkciu jej infraštruktúry – známe bočné API – a že podpísané binárne súbory a úložiská kódu neboli ohrozené. Uviedli, že identifikovali a opravili zraniteľnosť v ohrozenom API a obnovili normálnu prevádzku platformy na sťahovanie.

  Ako odstrániť spyware a chrániť svoje zariadenia

Podľa dostupných informácií sú aktuálne spustiteľné súbory CPU-Z a HWMonitor opäť správne podpísané a poskytované z čistej infraštruktúry . Od dnešného dňa sa sťahovanie týchto nástrojov z oficiálnej webovej stránky, keďže problém bol vyriešený, považuje za bezpečné, za predpokladu, že dodržíte bežné opatrenia pre akýkoľvek softvér získaný z internetu.

Napriek tomu incident zanecháva primeranú mieru nedôvery. Mnohé organizácie sa pýtajú, či má zmysel pokračovať v nasadzovaní nástrojov tretích strán, ako je CPUID, na produkčných serveroch alebo v extrémne citlivých prostrediach . V niektorých prípadoch sa rozhodujú pre dobre overené alternatívy s otvoreným zdrojovým kódom (ako napríklad lm-sensors v Linuxe alebo OpenHardwareMonitor) alebo pre natívne nástroje od poskytovateľov cloudu a hardvéru.

Spoločnosť CPUID bude musieť pracovať na obnovení dôvery komunity nielen vyriešením konkrétneho incidentu, ale aj preukázaním, že posilnila svoju vnútornú bezpečnosť: okrem iného pravidelnými auditmi, prísnejšími kontrolami prístupu, monitorovaním anomálií sťahovania a zverejňovaním overiteľných hashov pre každú verziu.

Vo všeobecnosti tieto typy útokov nútia odvetvie prijímať postupy, ako sú SBOM (softvérové ​​zoznamy materiálov) , ktoré vyžadujú dokumentáciu všetkých komponentov v softvéri, a modely architektúry nulovej dôvery, kde sa interný kód ani nepovažuje za dôveryhodný, ak neprejde priebežnými kontrolami.

Kľúčové ponaučenia pre používateľov a odvetvie

Incident s CPUID je nepríjemnou pripomienkou, že slepá dôvera oficiálnej webovej stránke už nestačí . Útočníci pochopili, že slabým článkom často nie je používateľ klikajúci na odkaz, ale distribučná infraštruktúra, o ktorej všetci predpokladáme, že je bezpečná.

Pre koncových používateľov existuje niekoľko kľúčových ponaučení. Po prvé: neignorujte varovania antivírusového programu len preto, že súbor pochádza zo známej webovej stránky. Moderné detekcie sa spoliehajú na správanie a globálnu reputáciu; ak sa pri sťahovaní niečoho z cpuid.com v konkrétny deň zobrazí upozornenie, mohlo by to byť signálom, že na serveri poskytovateľa sa deje niečo nezvyčajné.

Po druhé: venujte pozornosť zjavným detailom, ako je názov spustiteľného súboru . Inštalátor s názvom HWiNFO_Monitor_Setup.exe, keď ste očakávali spustenie HWMonitor, by mal okamžite vzbudiť podozrenie. Na zabránenie vážnej infekcii sú potrebné dve sekundy pozornosti.

Pre softvérové ​​spoločnosti tieto typy incidentov posilňujú potrebu posilnenia procesov CI/CD, prístupu k sťahovacím serverom a pomocných API. Nástroje na skenovanie závislostí ako Semgrep alebo iné systémy SCA , pravidlá Sigma aplikované na protokoly CI/CD a statická/dynamická analýza pred podpisom binárnych súborov už nie sú „príjemné“: sú nevyhnutné.

Komunita kybernetickej bezpečnosti sa nakoniec usiluje o sofistikovanejšie riešenia: používanie robustných kryptografických knižníc na zabezpečenie integrity a autenticity v procese podpisovania, EDR v pamäti schopné prerušiť reťazce útokov, ako sú tie, ktoré sa vyskytujú v CPU-Z, a kultúru, v ktorej sa akákoľvek anomália v masívnom sťahovaní okamžite vyšetruje , a nie sa odmieta ako izolovaná chyba.

Všetko, čo sa stalo s útokom na dodávateľský reťazec CPUID, jasne ukazuje, že stratégia ohrozenia distribúcie, a nie priameho zdrojového kódu, tu zostane. Používatelia a organizácie musia zvýšiť latku svojej digitálnej hygieny: overovať hashe vždy, keď je to možné, venovať pozornosť názvom súborov a certifikátom, byť ostražití, keď vidia logo, ktoré sa im zdá známe, a predovšetkým rýchlo reagovať na akékoľvek podozrenie, aby sa z jednorazového incidentu nestal dlhodobý problém.