V dnešních Cybulovinách pro vás máme tři extrémně zajímavé případy. První se věnuje odhalení nizozemských zpravodajských služeb o využívání napadených bezpečnostnách kamer ke sledování vojenské logistiky v Evropě a na Ukrajině. Druhý se věnuje aktérovi, kterého Cisco Talos sleduje jako UAT-7810, a který se specializuje na poskytování infrastruktury čínským APT skupinám. Na závěr se podíváme na pokračující zájem čínských výzkumníků o destruktivní kybernetické útoky na energetickou infrastrukturu.
Příjemné čtení!
Tým Cybule
Obsah:
- Ruské zpravodajské služby útočí na IP kamery. Sleduje vojenskou logistiku v Evropě a na Ukrajině
- UAT-7810 se specializuje na budování infrastruktury pro čínské APT skupiny
- Bit2Watt: další čínská studie ukazuje cestu k destruktivním útokům proti energetické infrastruktuře
Ruské zpravodajské služby útočí na IP kamery. Sleduje vojenskou logistiku v Evropě a na Ukrajině
(10.7.2026, AIVD)
Ruské zpravodajské služby podle bezpečnostního upozornění nizozemských zpravodajských služeb systematicky přebírají kontrolu nad nedostatečně zabezpečenými IP kamerami. Jejich záběry využívají ke sledování vojenských transportních tras, dodávek zbraní směřujících na Ukrajinu a pohybu ukrajinských jednotek. Útočníkům přitom často stačí výchozí heslo, zastaralý firmware nebo zařízení ponechané v továrním nastavení. Bezpečnostní kamera namířená na silnici, přístav, sklad nebo nakládací rampu nemusí zaznamenávat pouze běžný provoz. V rukou útočníků se může proměnit ve zdroj aktuálních zpravodajských informací o pohybu vozidel, přepravovaném nákladu i fungování vojenské logistiky.
Co potřebujete vědět:
- Kamera nemusí patřit armádě ani provozovateli kritické infrastruktury. Zpravodajsky hodnotné mohou být také záběry soukromých firem, obcí, čerpacích stanic, skladů nebo domácností, pokud zachycují logisticky významné komunikace a objekty. Útočníci mohou zařízení vyhledávat pomocí internetových skenovacích služeb a identifikovat je například podle značky nebo dalších technických charakteristik.
- Řada kamer připojených k internetu není dostatečně zabezpečena. Riziko představují zejména nezměněná výchozí hesla, zastaralý firmware a ponechané tovární nastavení. Po nalezení takového zařízení tak může být získání přístupu relativně jednoduché.
- AIVD (civilní rozvědka) a MIVD (vojenská rozvědka) označují za nejdůležitější faktory dostupnost kamery z internetu a její zorné pole. Kamera by proto neměla zbytečně zabírat přístavy, kritické dopravní trasy, veřejnou infrastrukturu nebo nakládací prostory. Citlivé části obrazu je vhodné maskovat či rozmazat a ze záznamu odstranit podrobnosti, které mohou prozrazovat přesnou polohu, například GPS údaje.
- Živé přenosy by neměly být veřejně dostupné, pokud to není nezbytné. Doporučeno je vypnout přesměrování portů a funkci UPnP, která může porty otevřít automaticky. Pro vzdálený přístup by organizace měly používat VPN. Zároveň je vhodné vypnout nepotřebné protokoly, například FTP, Telnet, SSH nebo Bonjour, a upřednostnit zabezpečené varianty, jako jsou HTTPS a RTSPS.
- Výchozí hesla je nutné změnit ihned při instalaci. Každý účet by měl mít unikátní a dostatečně silné heslo a přístup ke streamu by měl být chráněn vícefaktorovým ověřováním, pokud jej zařízení podporuje. AIVD a MIVD dále doporučují oddělit kamery od hlavní sítě pomocí samostatné VLAN, administrátorský účet používat pouze ke správě a pravidelně kontrolovat dostupnost bezpečnostních aktualizací. Při nákupu nového zařízení je důležitá také délka podpory poskytované výrobcem.
Komentář Cybule: Útočník nemusí proniknout do systému logistické společnosti, pokud dokáže prostřednictvím cizí kamery zjistit, kdy přijel konvoj, kam pokračuje a co pravděpodobně převáží. Zvlášť nebezpečné je automatizované zpracování obrazu. Jedna kamera poskytuje omezený pohled, ale stovky nebo tisíce kompromitovaných zařízení mohou vytvořit rozsáhlou sledovací síť. Software pak dokáže ze záznamů vybírat pouze relevantní vozidla a události. Organizace by proto neměly IP kamery vnímat jako pasivní provozní vybavení. Jde o plnohodnotná síťová zařízení, která potřebují evidenci, aktualizace, řízení přístupů a pravidelnou kontrolu. Součástí bezpečnostního hodnocení musí být také otázka, co přesně kamera snímá a jakou hodnotu by tento obraz mohl mít pro protivníka.
UAT-7810 se specializuje na budování infrastruktury pro čínské APT skupiny
(7.7.2026, Cisco Talos)
Cisco Talos zdokumentoval novou aktivitu čínské skupiny UAT-7810, která se specializuje na budování a rozšiřování infrastruktury tzv. Operational Relay Box (ORB) sítí s názvem LapDogs. UAT-7810 působí primárně jako poskytovatel anonymizační infrastruktury pro další čínské kybernetické aktéry (např. UAT-5918), kterým tak umožňují provádět útoky proti vysoce hodnotným cílům. Analytici z týmu Talos potvrzují, že UAT-7810 vyvíjí a dále zdokonalují svůj vlastní malware. V rámci sledované infrastruktury byla detekována pokročilejší iterace malwaru SHORTLEASH, kterou experti nově identifikují pod označením LONGLEASH.
Obecný diagram ORB sítě (Mandiant)

Co potřebujete vědět:
- Operational Relay Box (ORB) je infrastruktura sestavená z napadených síťových zařízení (routery, firewallové boxy, IoT). Čínští státní aktéři tyto uzly využívají jako převodní síť, přes kterou směřují své útoky. Získávají tím rozsáhlou a dynamickou vrstvu, která maskuje jejich skutečný původ za legitimní IP adresy běžných uživatelů, což obráncům zásadně ztěžuje jejich odhalení a blokování.
- Aktér je s vysokou mírou pravděpodobnosti napojen na Čínu. Naznačují to stopy v kódu (komentáře ve zjednodušené čínštině u některých komponent), časové vzorce a návaznost na další známé čínské APT skupiny. UAT-7810 je mimořádně zajímavá tím, že funguje primárně jako „dodavatel infrastruktury“. Hlavním úkolem skupiny není přímá špionáž, ale budování, udržování a rozšiřování anonymizační sítě pro potřeby dalších čínských APT skupin.
- Pro zisk přístupu útočníci zneužívají známé (n-day) zranitelnosti v síťových zařízeních, jako jsou bezdrátové routery Ruckus či ASUS AiCloud. Na kompromitovaných zařízeních následně nasazují vyvíjený škodlivý software z rodiny LEASH:
- LONGLEASH: Nová verze backdooru SHORTLEASH slouží k přesměrování síťového provozu, správě proxy kanálů, vytváření reverzních terminálů i vystupování jako mezilehlý řídicí server (C2).
- DOGLEASH: Pasivní backdoor pro spouštění příkazů a kódu v paměti napadeného zařízení.
- JARLEASH: Nástroj pro vzdálenou správu souborů a síťových služeb, jehož kód obsahuje poznámky ve zjednodušené čínštině.
- LONGLEASH v síťové komunikaci záměrně používá identifikační řetězec (User-Agent) odpovídající běžnému prohlížeči Google Chrome v systému Windows. V síťových protokolech tak jeho provoz splyne s běžným prohlížením webu a nevyvolá podezření bezpečnostních systémů.
- Jednou z klíčových vlastností pokročilého malwaru LONGLEASH je schopnost zahlazování stop. Pokud systém detekuje podezřelé pokusy o připojení nebo pokus o vyšetřování ze strany bezpečnostních analytiků, automaticky spustí proceduru pro své kompletní odstranění a smazání veškerých stop z napadeného zařízení.
Komentář Cybule: Kyberšpionážní ekosystém se za posledních 15-20 let posunul od ofenzivních týmů čínské armády, které kradly průmyslová tajemství ve prospěch velkých státních podniků, k prostředí, ve kterém flexibilně fungují privátní kontraktoři a řada aktérů se úzce specializuje. Příklad aktivity UNC-7810 ukazuje aktéra, který pro ostatní skupiny připravuje krycí infrastrukturu. Z dřívějších odhalení aktivit čínských APT skupin je znám případ společnosti Beijing Integrity Tech, která poskytovala podobnou podporu skupině Flax Typhoon.
Bit2Watt: další čínská studie ukazuje cestu k destruktivním útokům proti energetické infrastruktuře
(26.7. 2026, The Hacker News)
Výzkumníci Zhejiang University v Číně představili studii Bit2Watt, která popisuje nový typ kyber-fyzického útoku zaměřeného na energetickou infrastrukturu. Na rozdíl od běžných útoků proti průmyslovým řídicím systémům nebo zranitelnostem zařízení využívá tento scénář pouze legitimní cloudové GPU prostředky. Autoři ukazují, že vhodně navržené výpočetní úlohy mohou vyvolávat rychlé změny odběru elektrické energie, které mohou v určitých podmínkách způsobit napěťové výkyvy, harmonické zkreslení, aktivaci ochran nebo dokonce kaskádové poruchy elektrické sítě.
Mechanismus útoku je popsán jako čtyřfázový cyklus. Začíná vytvořením škodlivé výpočetní úlohy (malicious Bit). Po jejím nasazení do cloudové infrastruktury dochází k vyvolání vysoké RoCoP (Rate of Change of Power), tedy rychlých změn odběru elektrického výkonu, které narušují stabilitu lokální elektrické sítě. Vzniklé poruchy kvality elektrické energie následně negativně ovlivňují výpočetní zařízení – například jejich přehříváním nebo aktivací ochranných mechanismů, které odpojují zátěž (load shedding). Tím vzniká opačný směr působení (Watt2Bit), kdy poruchy elektrické sítě zpětně narušují provoz výpočetní infrastruktury. Výsledkem je mechanismus, v němž se vzájemně zesilují poruchy výpočetního i energetického systému.
Přehled rizika Bit2Watt (Arxiv)

Co potřebujete vědět:
- Útočník nepotřebuje kompromitovat řídicí systémy elektrárny nebo dispečinku distribuční soustavy. Využívá pouze možnost spouštět výpočetní úlohy v cloudovém prostředí a řídit jejich energetickou náročnost.
- Bit2Watt ukazuje, že s rostoucím propojením cloudových datových center, obnovitelných zdrojů energie, bateriových úložišť a výkonové elektroniky vznikají nové kyber-fyzické závislosti. I legitimní provozní funkce mohou být za určitých okolností zneužity k ovlivnění fyzikálního chování elektrické sítě.
- Studie byla ověřena laboratorními experimenty na GPU a simulacemi elektrizační soustavy. Autoři analyzují především dopady na lokální energetické systémy využívající obnovitelné zdroje, výkonové měniče a bateriová úložiště.
- Z pohledu kybernetické bezpečnosti energetiky je významné, že jde o další odbornou publikaci čínských autorů zaměřenou na destruktivní scénáře útoků proti energetické infrastruktuře. V posledních letech se stále častěji objevují čínské studie modelující možnosti narušení stability elektrizačních soustav, manipulace s výkonovou elektronikou, bateriovými úložišti nebo distribuovanými energetickými zdroji.
- Studie vznikla na Zhejiang University, jedné z nejprestižnějších čínských výzkumných univerzit. Výzkum byl financován prostřednictvím National Natural Science Foundation of China, hlavní čínské státní grantové agentury. Přestože Zhejiang University není vojenskou univerzitou ani nepatří mezi tzv. Seven Sons of National Defence, západní bezpečnostní analýzy, viz například Civitas, ji řadí mezi vysoce rizikové civilní univerzity zapojené do čínské politiky civilně-vojenské fúze. Současně upozorňují na její vazby na obranný průmysl a na skutečnost, že patří mezi univerzity, z nichž Ministerstvo státní bezpečnosti (MSS) rekrutuje absolventy pro zpravodajské a kybernetické operace.
Komentář Cybule:
Samotná studie nepředstavuje důkaz o přípravě konkrétního útoku. Je však dalším příkladem trendu, kdy se čínský akademický výzkum stále více věnuje scénářům s potenciálně destruktivními dopady na energetickou infrastrukturu. Na tento vývoj již dříve upozornila analýza The Grid Warfare Project (China Is Studying How to Hack and Crash Western Power Grids), která identifikovala značné množství čínských odborných publikací zaměřených na modelování útoků proti elektrizačním soustavám USA a EU. Nová studie Bit2Watt tento trend dále potvrzuje a současně ukazuje, že s pokračujícím trendem digitalizací energetiky se rozšiřuje i prostor pro kyber-fyzické útoky. Zatímco dříve bylo pro vyvolání fyzických dopadů zpravidla nutné kompromitovat průmyslové řídicí systémy, dnes může za určitých okolností postačovat vhodná manipulace běžných provozních funkcí propojených digitálních technologií.
Zjistěte více z Cybule
Přihlaste se k odběru a dostávejte nejnovější příspěvky do své e-mailové schránky.




