Hackeři útočí na kritickou infrastrukturu, Spojené státy nabízejí až 10 milionů dolarů za informace vedoucí k dopadení ruských kyberútočníků a umělá inteligence přináší zcela nové bezpečnostní hrozby. Přesně tohle vás čeká v dnešních Cybulovinách.
Příjemné čtení!
Tým Cybule
Obsah:
- Státní aktéři útočí na systémy úpravy a distribuce pitné vody, jejich motivace se liší
- USA vypsaly odměnu 10 milionů dolarů za informace vedoucí k odhalení ruské špionážní kampaně proti uživatelům Signalu a WhatsAppu
- Sophos představil nový rámec klasifikace AI hrozeb
Státní aktéři útočí na systémy úpravy a distribuce pitné vody, jejich motivace se liší
(25.6.2026, Domaintools)
Zpráva společnosti DomainTools upozorňuje na to, že se vodohospodářské systémy a čistírny odpadních vod staly v letech 2024 až 2026 primárními cíli v takzvané šedé zóně geopolitického soupeření. V důsledku chronického podfinancování a slabého zabezpečení řady provozních technologií (OT) zůstávají tyto kritické služby vysoce zranitelné. Státní aktéři ke kompromitacím obvykle nevyužívají na míru napsaný malware, ale běžně zneužívají základní chyby v zabezpečení, jako jsou do internetu vystavení programovatelné logické automaty (PLC), slabá (často výchozí) přístupová hesla, absence síťové segmentace a nemonitorované vzdálené přístupy. Domaintools popisují odlišné přístupy hlavních aktérů. Skupina CyberAv3ngers, spojená s Íránskými revolučními gardami, se zaměřuje na oportunistické útoky s cílem maximalizovat psychologický dopad, přičemž primárně zneužívá zkreslení (defacement) uživatelského rozhraní (HMI) k propagandistickým účelům. Zatímco Íránu jde spíše o psychologický efekt, ruské kybernetické útoky mají jasný sabotážní charakter. Moskva v rámci své hybridní války sází na relativně snadné, ale efektivní útoky, které mají negativní psychologický dopad na veřejnost a zároveň zkouší, co všechno západní kritická infrastruktura vydrží. Čína, prostřednictvím skupiny Volt Typhoon, naopak sází na tiché, dlouhodobé infiltrace a udržení pozic v kritických sítích, čímž si připravuje půdu pro případný budoucí vojenský konflikt. Systémové zranitelnosti vodárenského sektoru, který je často organizačně roztříštěn a jeho technologický stav je chronicky podfinancovaný, tak poskytují cizím státům levné a snadné možnosti, jak testovat odolnost Západu, vyvolávat paniku a získávat strategické výhody bez nutnosti rozpoutat otevřenou válku.
Kompromitace vodohospodářských systémů jako příprava na konflikt (Domaintools)

Co potřebujete vědět:
- Íránští kybernetičtí aktéři se silně zaměřují na programovatelné logické automaty (PLC), které fyzicky ovládají zařízení jako ventily a čerpadla. Místo vývoje složitých virů jednoduše skenují veřejný internet a vyhledávají automaty, jež zůstaly zcela nechráněné nebo stále používají tovární hesla. Následně mění zobrazení na kontrolních obrazovkách, případně manipulací zařízení na dálku donutí operátory, aby přešli na manuální kontrolu. CyberAv3ngers zanechali na HMI obrazovkách izraelských PLC zařízení od společnosti Unitronics zprávu „You have been hacked, down with Israel. Every equipment ‘made in Israel’ is CyberAv3ngers legal target.“
- Skupiny napojené na Rusko využívají kybernetický přístup k přímé fyzické destrukci. To dokládají konkrétní incidenty. V lednu 2024 v texaském Muleshoe zneužili vzdálený přístup a způsobili 45-minutové přetečení městské nádrže. Podle expertů šlo o skupinu Cyber Army of Russia Reborn, napojenou na skupinu Sandworm ruské GRU, která je notoricky známá zejména destruktivními útoky na ukrajinský energetický sektor. V dubnu 2025 pak neidentifikovaná útočníci ovládli přehradu v norském Bremangeru a na čtyři hodiny otevřeli stavidla na maximum kapacity s průtokem 500 litrů za sekundu (místo obvyklých 3 l nebo 3000 cm³/s). Norská kontrarozvědka útok oficiálně připsala Rusku.
- Čínská státem sponzorovaná skupina Volt Typhoon přistupuje k vodárenským systémům s úplně jiným záměrem: cílem je tiché a dlouhodobé setrvání v síti. Místo okamžitého narušení provozu se nepozorovaně usadí v systémech (tzv. „pre-positioning“) a vytvářejí si zadní vrátka, která by mohla Čína aktivovat a vyřadit kritickou infrastrukturu z provozu v případě budoucí geopolitické či vojenské krize.
- Zásadní technickou zranitelností je absence „síťové segmentace“ (rozdělení sítě do izolovatelných částí) mezi běžnou kancelářskou IT sítí (e-maily, fakturace) a provozní sítí OT (např. ovládání chemického dávkování u čistírny nebo čerpadel). I když vyděračský ransomware napadne pouze administrativní servery, provozovatelé jsou často nuceni přepnout celé vodárny na manuální řízení, protože nedokážou garantovat, že se nákaza nerozšíří do systémů samotné distribuce vody.
- Na rozdíl od vysoce centralizované elektrické sítě je vodárenský sektor extrémně roztříštěný. Domaintools uvádí, že jen v USA zahrnuje přibližně 170 000 nezávislých systémů. Většinu z nich tvoří malé obecní vodárny s omezeným rozpočtem, zastaralým softwarem a nulovým specializovaným personálem pro kybernetickou bezpečnost, což z nich dělá snadný terč pro cizí zpravodajské služby testující odolnost infrastruktury. V Evropě (a ČR) je situace velmi podobná a tlak na lepší zabezpečení sektoru přichází až se směrnicí NIS2.
Komentář Cybule: Zvyšující se zájem státních aktérů o vodohospodářství je alarmující. Tento trend navíc sahá daleko za hranice očividné kritické infrastruktury, jako jsou největší přehrady. Útoky přitom nehrozí jen obřími finančními škodami, ale i bezprostředním ohrožením lidských životů. Situaci navíc komplikuje fakt, že tyto systémy představují pro útočníky relativně snadný cíl. Dosavadní incidenty sice neměly charakter katastrofických scénářů, v takto kritickém sektoru se však nevyplácí čekat, až k tomu nejhoršímu skutečně dojde.
USA vypsaly odměnu 10 milionů dolarů za informace vedoucí k odhalení ruské špionážní kampaně proti uživatelům Signalu a WhatsAppu
(29.06.2026, The Record)
Americké ministerstvo zahraničí vypsalo odměnu až 10 milionů dolarů za informace vedoucí k identifikaci členů skupin UNC5792 a UNC4221, které jsou podle amerických úřadů napojeny na ruské zpravodajské služby. Kampaň se zaměřuje na kompromitaci účtů v aplikacích Signal a WhatsApp prostřednictvím sociálního inženýrství, nikoli prolomením šifrování. Případ ukazuje, že největším rizikem dnes často není technologie samotná, ale lidský faktor.
UNC4221 (SB Border Guards)

Co potřebujete vědět:
- Program Rewards for Justice nabízí až 10 milionů dolarů za informace vedoucí k identifikaci nebo dopadení osob zapojených do kybernetických aktivit skupin UNC5792 a UNC4221. Americké úřady je spojují s ruskou Federální bezpečnostní službou (FSB) a vojenskou rozvědkou.
- Vyšetřování neprokázalo prolomení šifrování aplikací Signal ani WhatsApp. Útočníci místo toho využívají techniky sociálního inženýrství – přesvědčí oběť, aby sama sdílela ověřovací kódy, PIN nebo záložní obnovovací klíče (Backup Recovery Keys). Díky tomu získají přístup ke komunikaci bez nutnosti hledat technickou zranitelnost.
- FBI upozorňuje, že útočníci stále častěji usilují o získání obnovovacích klíčů záloh. Ty mohou zůstat platné i po vytvoření nového účtu se stejným telefonním číslem, což útočníkům umožňuje opětovné převzetí účtu i po jeho obnovení.
- Mezi napadenými se nacházejí vládní představitelé, vojáci, diplomaté, novináři, analytici i pracovníci neziskových organizací podporujících Ukrajinu. Útoky mají především špionážní charakter a jejich cílem je získávání citlivých informací.
- Případ potvrzuje dlouhodobý trend – útočníci stále častěji zneužívají důvěru lidí místo hledání technických zranitelností. Falešné zprávy od údajné technické podpory, podvržené pozvánky do skupin nebo žádosti o ověřovací údaje představují jednoduchý, ale velmi účinný způsob kompromitace účtů.
Komentář Cybule: Aktuální oznámení amerických úřadů potvrzuje trend, na který již dříve upozornily německé instituce BFV a BSI i nizozemská zpravodajská služba AIVD. Jejich varování se zaměřovala na cílené kampaně proti uživatelům aplikace Signal, v nichž útočníci vystupovali jako technická podpora nebo jiná důvěryhodná autorita s cílem získat ověřovací údaje či obnovovací klíče.
Současný případ ukazuje, že státem podporované skupiny stále častěji upřednostňují sociální inženýrství před hledáním technických zranitelností. Namísto prolomení šifrování komunikačních aplikací se zaměřují na manipulaci uživatelů, která představuje výrazně efektivnější a méně nákladnou cestu ke kompromitaci účtů. Falešná technická podpora, podvržené pozvánky nebo žádosti o sdílení ověřovacích údajů se tak stávají standardní součástí špionážních operací.
Sophos představil nový rámec klasifikace AI hrozeb
(30.06.2026, Sophos)
Výzkumníci Sophos X-Ops představili nový rámec pro klasifikaci AI hrozeb. Jeho cílem je sjednotit terminologii a nabídnout bezpečnostním týmům přehledný způsob, jak rozlišovat jednotlivé typy rizik spojených s umělou inteligencí. Nová taxonomie ukazuje, že AI není pouze nástrojem útočníků, ale může být také cílem útoků nebo představovat nové bezpečnostní výzvy vyplývající z jejího fungování.
AI threat taxonomy (Sophos)

Co potřebujete vědět:
- Jedním z hlavních přínosů nové klasifikace Sophos je rozdělení AI hrozeb podle role, kterou umělá inteligence při útoku hraje. V některých případech slouží AI jako nástroj útočníka, například při vytváření phishingových kampaní nebo automatizaci podvodů. Jindy je naopak cílem útoku samotný AI systém, kdy se útočníci snaží ovlivnit jeho rozhodování, zmanipulovat vstupní data nebo získat přístup k modelu. Samostatnou oblast představují rizika vyplývající z každodenního používání AI ve firmách, například nedostatečná kontrola nad daty nebo používání neschválených AI nástrojů zaměstnanci. Rozlišení těchto scénářů pomáhá organizacím lépe vyhodnocovat rizika a zavádět odpovídající bezpečnostní opatření.
- Velké jazykové modely a další systémy využívající umělou inteligenci čelí specifickým typům útoků, které se od tradičních kybernetických hrozeb výrazně liší. Jedním z nejznámějších je prompt injection, při kterém útočník připraví vstup tak, aby model ignoroval původní instrukce nebo poskytl informace, které by jinak neměl zpřístupnit. Další hrozbou je data poisoning, tedy záměrná manipulace s trénovacími daty, která může ovlivnit chování modelu. Riziko představuje také krádež AI modelů nebo snaha získat citlivé informace z dat použitých při jejich trénování. Tyto útoky ukazují, že zabezpečení AI vyžaduje nové přístupy, které doplňují tradiční principy kybernetické bezpečnosti.
- V oblasti AI bezpečnosti neexistuje jednotná terminologie. Bezpečnostní analytici, vývojáři, výrobci technologií i vedení organizací často používali různé názvy pro stejné typy hrozeb, což komplikovalo komunikaci i hodnocení rizik. Nová taxonomie Sophos přináší společný rámec pro popis AI hrozeb a usnadňuje jejich klasifikaci. Díky tomu mohou organizace efektivněji sdílet informace, lépe porovnávat jednotlivé incidenty a přesněji plánovat investice do bezpečnostních opatření.
- S rostoucím počtem organizací využívajících nástroje generativní AI vzniká potřeba jasných pravidel pro jejich bezpečné používání. Nestačí chránit pouze firemní síť nebo koncová zařízení. Organizace musí určit, jaká data mohou zaměstnanci do AI systémů zadávat, které nástroje jsou schválené pro firemní použití, jak budou zabezpečeny používané modely a kdo ponese odpovědnost za správnost jejich výstupů. Významnou roli bude hrát také plnění regulatorních požadavků, například evropského AI Act. AI governance se tak postupně stává stejně důležitou součástí řízení rizik jako tradiční kybernetická bezpečnost.
Komentář Cybule:
Rozvoj umělé inteligence představuje pro oblast kybernetické bezpečnosti zásadní změnu. Zatímco v minulosti se většina organizací soustředila především na ochranu koncových zařízení, sítí nebo cloudových služeb, dnes je stále častěji nutné řešit také bezpečnost samotných AI systémů a způsob jejich používání. Právě proto považuji novou klasifikaci AI hrozeb, kterou představili výzkumníci Sophos X-Ops, za důležitý krok směrem k lepšímu řízení těchto rizik.
Velkým přínosem této taxonomie je, že pomáhá rozlišovat různé role umělé inteligence v kybernetických incidentech. AI může být nástrojem útočníka, cílem útoku nebo zdrojem nových provozních rizik. Každá z těchto situací vyžaduje jiný přístup k ochraně, jiné bezpečnostní technologie i odlišná organizační opatření. Bez jednotného rámce se přitom jednotlivé scénáře často směšují, což ztěžuje komunikaci mezi bezpečnostními týmy, managementem i dodavateli technologií.
Zjistěte více z Cybule
Přihlaste se k odběru a dostávejte nejnovější příspěvky do své e-mailové schránky.




