Cybuloviny 13/26

V letním vydáním Cybulovin se podíváme na novou analýzu kolektivu Intrusion Truth, který spojil čínskou skupinu APT15 přímo s jednotkou Kybernetických sil Čínské lidové osvobozenecké armády (PLA). Zaměříme se na varování Microsoftu před ruskou skupinou APT29, která zneužívá hotelové Wi-Fi sítě a zaměřuje se na osoby na služební cestě. A ukážeme si, jak může kybernetický útok ohrozit i každodenní fungování společnosti – více než třicet vodárenských systémů ve státě Minnesota se totiž stalo terčem koordinovaného útoku na provozní technologie.

Příjemné čtení!

Tým Cybule

Obsah:

  • Intrusion Truth spojují skupinu APT15 s jednotkou Kybernetických sil Čínské lidové osvobozenecké armády
  • Koordinovaný útok zasáhl více než 30 vodárenských systémů v Minnesotě
  • APT29 zneužívá hotelové Wi-Fi. Microsoft varuje před novou špionážní kampaní

Intrusion Truth spojují skupinu APT15 s jednotkou Kybernetických sil Čínské lidové osvobozenecké armády

(27.-28.7.2026, Intrusion Truth 1 | 2)

Intrusion Truth se po dvou letech přihlásili s odhalením vazby známe čínské skupiny APT15 (známé také jako Ke3Chang a Vixen Panda) na Čínskou lidovou osvobozeneckou armádu (ČLOA). Vyšetřování se původně zaměřilo na firmu Guangdong Chanming, která nemá prakticky žádnou online přítomnost, což jí nebránilo být dodavatelem mj. anonymizačních a proxy nástrojů pro ČLOA. Přes podílníka v Guangdong Chanming jménem Wang Huiping (王慧平), a jeho email boywhp[at]126.com, se podařilo propojit jeho osobní open-source projekt Free Connect s komponentem bulbature/WHIPWEAVE, který je součástí ORB sítě ORBWEAVER/RedRelay. Že Guangdong Chanming je pravděpodobným dodavatelem ORBWEAVER pro ČLOA naznačuje záznam veřejných zakázek o dodání anonymizační sítě pro vojenskou jednotku v okresu Haidian, kde sídlí Kybernetické síly ČLOA, včetně Jednotky 61046.

V druhém kroku Intrusion Truth přistoupili k analýze dokumentů z čínského elektronického zápisníku eDiary, které Intrusion Truth získali od nejmenovaného zdroje, a které patřily Jednotce 61046, známé také jako 8. odbor technického průzkumu (Technical Reconnaissance Bureau). Analýza odhalila záznamy operačních aktivit, ukradené přihlašovací údaje (včetně 10 MB dat Ozbrojených sil Thajského království), seznam obětí a příkazy k získání počátečního přístupu. Záznamy propojují specifickou infrastrukturu, jako je doména vpnkerio[.]com či zneužívání zranitelnosti CVE-2020-0688 v poštovních serverech, s APT15. Zatímco se nepodařilo propojit Guangdong Chanming a ORBWEAVER  přímo s APT15, hlavním výsledkem vyšetřování je přímé ztotožnění aktivit APT15 s vojenskou Jednotkou 61046 Kybernetických sil ČLOA.

Záznam v eDiary identifikující Jednotku 61046 (Intrusion Truth)

Co potřebujete vědět:

  • Intrusion Truth je anonymní kolektiv analytiků a výzkumníků, který od roku 2017 zveřejňuje detailní zprávy odhalující identitu čínských státních hackerů, krycích společností a příslušníků čínských zpravodajských služeb. Bližší identita kolektivu je neznámá, což svědčí i mimořádně dobré OPSEC disciplíně jeho členů.
  • Celá řada odhalení Intrusion Truth byla následována formální žalobou Ministerstva spravedlnosti USA na členy kybernetických jednotek Ministerstva státní bezpečnosti (MSB).
  • Skupina APT15 představuje dlouhodobě aktivní čínskou skupinu zaměřenou především na vládní, vojenské a diplomatické cíle v zemích Blízkého východu, Afriky a Asie.
  • ORBWEAVER umožňuje čínským aktérům směřovat svůj datový provoz přes víceúrovňovou síť zprostředkujících serverů a šifrovaných tunelů, což znesnadňuje bezpečnostním analytikům určení skutečného zdroje a původce kybernetického útoku.
  • Analytici Intrusion Truth dokázali propojit Guangdong Chanming s malwarem WHIPWEAVE díky specifickému řádku Linuxového příkazu pro zjišťování síťového rozhraní (cat /proc/net/route | awk…), který autor použil jak ve svém osobním volně dostupném kódu na GitHubu, tak v malwaru WHIPWEAVE, který Guangdong Chanming dodali ČLOA.

Komentář Cybule: Analýza záznamů eDiary by si určitě zasloužila větší transparentnost ve formě zveřejnění detailnějších záznamů. Další možnou slabinou analýzy je skutečnost, že Jednotka 61046 (označení známé jako Military Unit Cover Designator, MUCD) a 8. odbor technického průzkumu jsou označení z doby před rozsáhlou reformou ČLOA zahajené v roce 2015, v jejímž průběhu došlo k celkové reorganizaci vojenských kybernetických jednotek. Nicméně je možné, že si jednotka ponechala původní MUCD i jméno. Dá se rozhodně předpokládat že jednotka byla nějakým způsobem integrována nejdříve do Sil strategické podpory ČLOA a později do Kybernetických sil ČLOA. APT15 je v různých iteracích aktivní nejméně od roku 2010 a přežila tak reorganizaci ČLOA a jejích kybernetických kapacit. Celkově mají Intrusion Truth poměrně spolehlivou pověst, pokud jde o důvěryhodnost jejich vyšetřování a úspěšné atribuce.

Koordinovaný útok zasáhl více než 30 vodárenských systémů v Minnesotě

(2.8.2026, BleepingComputer)

Více než 30 vodárenských systémů ve státě Minnesota se stalo terčem koordinovaného kybernetického útoku zaměřeného na provozní technologie (OT). Útočníci narušili automatizované řídicí funkce některých provozů, což si vynutilo přechod na manuální řízení. Podle úřadů však nedošlo k ohrožení kvality pitné vody ani k dlouhodobému přerušení dodávek. Incident se stal jen několik dní poté, co FBI, CISA, NSA a americké ministerstvo energetiky varovaly před kampaní íránských aktérů zaměřenou na průmyslové řídicí systémy v sektoru kritické infrastruktury.

Co potřebujete vědět:

  • Útok zasáhl více než 30 vodárenských systémů napříč Minnesotou a byl zaměřen na OT zařízení, které řídí technologické procesy úpravy a distribuce vody. V několika případech bylo nutné přejít na manuální provoz, aby byla zachována kontinuita poskytovaných služeb. Přestože incident ovlivnil automatizaci provozu, podle dostupných informací nedošlo ke kontaminaci pitné vody ani k významnému omezení dodávek.
  • Americké úřady útok dosud oficiálně nepřipsaly žádnému konkrétnímu aktérovi. Podle uniklého memoranda organizace WaterISAC, které získal magazín WIRED, však americké zpravodajské služby spojují incident s íránskými aktéry. Útok má zapadat do širší kampaně zaměřené proti americké kritické infrastruktuře po letošní eskalaci napětí mezi Spojenými státy a Íránem. Bezpečnostní analytici v této souvislosti zmiňují zejména skupiny CyberAv3ngers a Handala, které jsou dlouhodobě spojovány s íránskými zájmy.
  • Samotný Írán jakoukoli odpovědnost odmítá. Íránská mise při Organizaci spojených národů označila tvrzení o zapojení země za součást očerňovací kampaně a uvedla, že Spojené státy opakovaně připisují Teheránu kybernetické útoky bez zveřejnění dostatečných technických důkazů. Vyšetřování incidentu proto nadále pokračuje a konečná atribuce zatím nebyla zveřejněna.
  • Incident navazuje na nedávné společné varování FBI, CISA, NSA a ministerstva energetiky USA, podle kterého íránští aktéři aktivně vyhledávají a kompromitují internetově dostupné PLC, HMI a další průmyslová zařízení, zejména ve vodohospodářství a energetice. Americké úřady upozorňují, že útočníci využívají především známé zranitelnosti nebo nedostatečně zabezpečené vzdálené přístupy, nejedná se tedy o použití žádných sofistikovaných technik.

Komentář Cybule: Vodárenská infrastruktura se v posledních letech stává stále častějším cílem kybernetických útoků. Motivací útočníků není pouze možnost narušit provoz, ale také možnost vyvolat vysoký mediální a společenský dopad. Úspěšný průnik může posloužit jako demonstrace schopností útočníka a může přispět k podkopání důvěry veřejnosti v provozovatele infrastruktury, a to i v případech, kdy nedojde k fyzickému poškození technologie ani k ohrožení dodávek vody. Přestože bezpečnostní komunita již řadu let na typické chyby v OT prostředí upozorňuje, stále lze na veřejných IP adresách nalézt velké množství přímo dostupných PLC, HMI a dalších OT zařízení. Současná vlna útoků navíc ukazuje, že útočníci nevyužívají sofistikované techniky, ale těží právě ze základních nedostatků jako jsou zařízení vystavená napřímo do veřejného internetu. V řadě případů by přitom riziko bylo možné významně snížit dodržováním základních zásad kybernetické hygieny, které jsou v prostředí OT dlouhodobě známé.

APT29 zneužívá hotelové Wi-Fi. Microsoft varuje před novou špionážní kampaní

(3.8.2026, TheRecord)

Služební cesty se stávají novým cílem APT29. Microsoft upozornil na rozsáhlou kampaň ruské skupiny Storm-2945, která kompromituje hotelové Wi-Fi sítě a přesměrovává hosty na falešné přihlašovací stránky nebo podvodné aktualizace softwaru. Cílem je krádež přihlašovacích údajů do Microsoft 365 a instalace špionážního malwaru. Útoky ukazují, že ani důvěryhodně vypadající hotelová síť nemusí být bezpečná.

Co potřebujete vědět:

  • Útočníci kompromitují zařízení, která zajišťují přístup hostů k hotelové Wi-Fi prostřednictvím tzv. captive portálů. Tyto portály běžně vyžadují potvrzení podmínek nebo zadání čísla pokoje před připojením k internetu. Po úspěšném napadení infrastruktury dokážou hackeři manipulovat síťovou komunikací. Místo legitimních stránek se uživatelům zobrazí falešná přihlašovací stránka Microsoftu nebo podvržená výzva k aktualizaci prohlížeče či operačního systému. Pokud uživatel zadá své přihlašovací údaje nebo spustí nabízenou aktualizaci, předá útočníkům své přístupové údaje nebo si nainstaluje malware.
  • Microsoft připisuje kampaň skupině Storm-2945, která je spojována s hackerskou skupinou Midnight Blizzard (APT29/Cozy Bear). Ta je dlouhodobě připisována ruské zahraniční zpravodajské službě SVR a je známá řadou špionážních operací zaměřených na státní instituce, diplomaty i velké společnosti. Podle Microsoftu byla současná aktivita zaznamenána od května 2026 a zasáhla hotely, konferenční centra i další organizace využívající captive portály v několika zemích. Hlavním cílem jsou zejména osoby na služební cestě, které mají přístup k citlivým podnikovým systémům.
  • Hotelové Wi-Fi představují zajímavé prostředí pro cílené útoky. Hosté očekávají, že se po připojení zobrazí přihlašovací stránka nebo výzva k aktualizaci zařízení, což výrazně usnadňuje sociální inženýrství.
  • Útočníci navíc nemusí útočit na jednotlivé cestující zvlášť. Stačí kompromitovat síťovou infrastrukturu hotelu a mohou zasáhnout stovky hostů denně. Pokud mezi nimi cestují manažeři, konzultanti nebo státní zaměstnanci, získávají přístup k vysoce hodnotným účtům a firemním datům.
  • Útoky přes hotelové Wi-Fi nejsou úplnou novinkou. Již před více než deseti lety bezpečnostní firmy popsaly kampaň známou jako DarkHotel, která cílila na manažery ubytované v luxusních hotelech pomocí falešných aktualizací softwaru. Současná kampaň je však výrazně sofistikovanější. Útočníci kombinují kompromitaci síťové infrastruktury, krádež cloudových identit Microsoft 365, phishing i distribuci malwaru. To potvrzuje, že veřejné Wi-Fi zůstávají významným bezpečnostním rizikem zejména pro organizace, jejichž zaměstnanci často cestují.
  • Při připojování k veřejným hotelovým Wi-Fi sítím je důležité dodržovat několik základních bezpečnostních zásad. Uživatelé by měli pro všechny firemní účty používat vícefaktorové ověřování, před zadáním přihlašovacích údajů vždy zkontrolovat adresu přihlašovací stránky a ignorovat jakékoli nečekané výzvy k instalaci aktualizací, které se objeví po připojení k síti. Pro přístup k citlivým firemním datům je vhodné využívat firemní VPN nebo raději mobilní hotspot místo veřejné Wi-Fi. Stejně důležité je mít operační systém i všechny aplikace aktualizované ještě před odjezdem na služební cestu. Microsoft zároveň doporučuje organizacím vycházet z předpokladu, že veřejné sítě mohou být kompromitované, a tomu přizpůsobit svou bezpečnostní strategii, zejména v oblasti ochrany digitálních identit zaměstnanců a zabezpečení vzdáleného přístupu.

Komentář Cybule: Hotelová kampaň je ukázkou moderního státem podporovaného kyberšpionážního útoku. Zásadní změnou je přesun útoku z koncových zařízení přímo na síťovou infrastrukturu hotelů. Pro uživatele je prakticky nemožné na první pohled poznat, že komunikuje s podvrženým portálem. Firmy by proto měly přestat vnímat veřejné Wi-Fi jako „méně bezpečné“ a začít je považovat za potenciálně nepřátelské prostředí. Zavedení vícefaktorového ověřování, principu Zero Trust a používání VPN by dnes mělo být standardem pro zaměstnance na služebních cestách. Stejně důležitou součástí obrany je ale pravidelné bezpečnostní školení založené na konkrétních scénářích, jako je právě tento případ. Samotné připojení k hotelové Wi-Fi totiž ještě automaticky neznamená kompromitaci zařízení. Klíčovým momentem je zpravidla až reakce uživatele na podvrženou výzvu, například falešnou aktualizaci softwaru nebo přihlašovací stránku. Pokud zaměstnanec podobný pokus rozpozná a nic neinstaluje ani nezadá své přihlašovací údaje, útočník má výrazně menší šanci uspět.


Zjistěte více z Cybule

Přihlaste se k odběru a dostávejte nejnovější příspěvky do své e-mailové schránky.

Přejít nahoru