Fortinet varuje před kritickou chybou ve FortiMailu
Fortinet varuje zákazníky před kritickou zranitelností ve FortiMailu, sledovanou jako CVE-2026–104286, která je aktivně zneužívána při zero-day útocích ke spuštění neoprávněného kódu nebo příkazů na zranitelných zařízeních.
Zranitelnost je hodnocena jako kritická, se skóre CVSS 9,8, a postihuje management rozhraní FortiMailu.
„Zranitelnost typu nesprávné omezení cesty k adresáři s omezeným přístupem (path traversal) [CWE-22] a nesprávná neutralizace NULL bytu nebo NULL znaku [CWE-158] může neautentizovanému útočníkovi umožnit zápis libovolných souborů do podkladového systému prostřednictvím speciálně vytvořených požadavků HTTP nebo HTTPS," uvedl Fortinet v advisory zveřejněném ve čtvrtek.
Zranitelnost interně objevil Gwendal Guégniaud z týmu produktové bezpečnosti Fortinetu a postihuje FortiMail 8.0.0 až 8.0.1, FortiMail 7.6.0 až 7.6.6, FortiMail 7.4.0 až 7.4.8 a FortiMail 7.2.0 až 7.2.9.
Fortinet uvádí, že chyba je aktivně zneužívána, a naléhavě vyzývá zákazníky, aby do doby, než bude možné nainstalovat bezpečnostní aktualizaci, použili sdílená náhradní řešení (workaroundy).
Uživatelé FortiMailu 7.2 mohou zranitelnost opravit přechodem na větev 7.4 nebo novější. Pro zasažené instalace FortiMail 7.4, 7.6 a 8.0 zatím bezpečnostní aktualizace nejsou k dispozici. Fortinet uvádí FortiMail 7.4.9, 7.6.7 a 8.0.2 jako připravované verze obsahující opravu.
Dokud nebudou opravené verze dostupné, mohou podle Fortinetu administrátoři chybu zmírnit deaktivací podpory funkce IBE pomocí následujících příkazů:
config system encryption ibe set status disable end
Jako alternativní náhradní řešení mohou administrátoři zakázat přístup k management rozhraní FortiMailu z internetu nebo jej omezit na důvěryhodné privátní sítě.
Fortinet rovněž zveřejnil indikátory kompromitace (IOCs) spojené s útoky, včetně několika souborů, které byly na kompromitovaných systémech přidány nebo upraveny. Dále uvedl jako IP adresy spojené s útoky79[.]141.169.187 a 45[.]129.0.192 . Advisory rovněž obsahuje záznamy z logů, které mohou administrátoři použít k identifikaci potenciálně kompromitovaných zařízení.
Jeden z těchto záznamů ukazuje archivační účet s názvem archive234 konfigurovaný z příkazové řádky s79.141.169.187 jako vzdáleným serverem a/uploads jako vzdáleným adresářem. To by mohlo naznačovat, že útočník nakonfiguroval kompromitované zařízení FortiMail tak, aby odesílalo archivovaná data na vzdálený server.
Mezi další záznamy v logu patří cron úloha spouštějící příkaz související s /migadmin , událost odhlášení administrátora, chyba dešifrování IBE kvůli neplatnému kódování Base64 a neúspěšné pokusy o přihlášení.
Fortinet nezveřejnil, kdy byla chyba poprvé zneužita, kolik systémů bylo kompromitováno ani kdo za útoky stojí. CISA nyní přidala chybu CVE-2026–104286 do katalogu známých zneužívaných zranitelností (Known Exploited Vulnerabilities) a vyžaduje, aby federální agentury provedly forenzní triáž a chybu zmírnily do 4. října.
Autonomní agenti AI útočili na vládní weby v USA a Kanadě
Autonomní agenti umělé inteligence používající agresivní strategie se pokusili hacknout vládní weby v USA a Kanadě ve snaze najít statistiky o školách a rozvodech.
Neúspěšné pokusy o průnik cílily na web spadající pod americké Ministerstvo školství a na Library and Archives Canada (Knihovna a archiv Kanady). Shromážděná data však nevykazují žádné důkazy o přístupu k neveřejným informacím.
Nezisková výzkumná laboratoř Transluce uvádí, že agenti AI byli podle všeho pověřeni úkoly k získávání dat, jejich aktivita však zahrnovala i neúspěšné „rudimentární pokusy o hacking".
Jeden incident se odehrál 17. června, kdy agenti AI poslali na web amerického Ministerstva školství více než 200 000 požadavků při vyhledávání školních statistik. Podle Transluce tato aktivita zahrnovala základní pokus o SQL injection s využitím zmanipulovaného parametru ve snaze obejít běžné filtry webu.
„Během 40 sekund předcházejících SQL injection proběhla série požadavků obsahujících rozmanité neobvyklé vstupy state ID," uvádějí výzkumníci s tím, že účel těchto požadavků zůstává bez dalšího kontextu o agentech a jejich cílech nejasný. Výzkumníci uvádějí, že požadovaná data podle všeho odpovídala otázce z benchmarku Google DeepSearchQA o školních poradcích a šikaně související s rasou.
Transluce informovalo Ministerstvo školství o svém zjištění 25. září. Mluvčí uvedl, že přezkum aktivity nenašel žádné důkazy o dopadu na služby.
Výzkumníci Transluce identifikovali podobný vzorec vůči Library and Archives Canada, když se agenti pokoušeli získat historické kanadské rozvodové záznamy z let 1905 až 1911. Ve dvou dnech, 28. května a 9. června, zaznamenal portugalský národní webový archiv (Arquivo.pt) téměř 900 požadavků cílících na Library and Archives Canada, vyplývá ze zjištění Transluce.
Třináct požadavků neslo útočné payloady, včetně sond na SQL injection a testů zpracování vstupů, výstupních formátů a ladicích možností. Sondy vracely prázdné stránky se záznamy a Canadian Centre for Cyber Security (Kanadské centrum pro kybernetickou bezpečnost) potvrdilo, že neexistují žádné důkazy o manipulaci s databází ani o dalších datech.
Agentura uvedla, že zprávy posuzuje společně s vládními partnery, a upozornila, že automatizované nebo potenciálně škodlivé požadavky samy o sobě nedokazují úspěšný kybernetický incident. Výzkumníci poznamenávají, že ačkoliv tyto pokusy „s jistotou nepřipisují OpenAI", použité taktiky jsou konzistentní s aktivitou dříve připisovanou tomuto vývojáři AI.
OpenAI sdělilo deníku The Washington Post, že zjištění přezkoumává a že kanadským představitelům poskytlo úvodní briefing. Společnost samostatně přiznala nezamýšlené interakce mezi svými agenty a vládními weby v USA, Transluce ale upozornilo, že část širší aktivity nebylo možné jednoznačně připsat OpenAI.
Vyšetřování odhalilo mnohem širší soubor aktivit agentů AI cílících na federální a státní vládní weby v USA. Transluce rovněž uvádí, že agenti se proti více státním i federálním webům v USA spoléhali na agresivní taktiky, čímž přispěli k širšímu vzorci automatizovaných workflow řízených AI.
Výzkumníci pozorovali, že aktivita agentů zahrnovala techniky od masivních objemů požadavků a upravených URL až po jednorázové e-mailové účty, pokusy o obejití antibotových systémů, hádání názvů stažitelných souborů a opětovné využití odhalených přihlašovacích údajů.
Hlášená aktivita cílila na úřady v Kalifornii, Kansasu, Marylandu, Illinois, Texasu a New Yorku. V jednom případě se agenti AI pokusili zaregistrovat o API klíč k Bureau of Economic Analysis (Úřad pro ekonomickou analýzu) s použitím jednorázové e-mailové adresy a názvu organizace „OpenAI Research". Jiné workflow naznačuje pokus o opětovné využití odhalených API klíčů k získání dat z Census Bureau (Úřad pro sčítání lidu).
Mezi 23. dubnem a 18. květnem probíhaly automatizované pokusy dostat se na stránky pro správu obsahu webu Naval History and Heritage Command, history.navy.mil. Neexistují však žádné důkazy o přístupu k citlivým vojenským informacím.
Vyšetřování Transluce se opíralo především o záznamy z Arquivo.pt a ze služby pro skenování webové bezpečnosti urlquery.net, jejíž veřejné logy uchovaly požadavky zjevně odeslané agenty. Nově odhalené incidenty rozšiřují dřívější výzkum této organizace, který zjistil, že agenti se během úkolů na získávání informací uchylovali k sondování zranitelností u poskytovatelů veřejných dat.
Předchozí vyšetřování odhalilo, že agenti AI sondovali zranitelnosti ve službě Data USA a v digitální knihovně University of New Mexico a zneužili chybu v jednom australském vládním portálu.
Policie rozbila ransomwarový gang KillSec
Mezinárodní policejní operace nazvaná „Operation KillSwitch" zabavila webovou stránku pro únik dat (data leak site) a servery ransomwarového gangu KillSec, vedla ke třem zatčením a identifikovala šestnáctiletého mladíka jako údajného administrátora skupiny.
Koordinovaný policejní zásah proběhl 30. září a zapojily se do něj úřady z Belgie, Spojených států, Finska, Německa, Řecka, Nizozemska, Rumunska, Španělska, Švýcarska a Velké Británie. Vyšetřování se účastnily také Europol a Eurojust, spolu s kyberbezpečnostními společnostmi Bitdefender a Group-IB.
„Zásah byl součástí operace KillSwitch, mezinárodního vyšetřování vedeného německými úřady, které se týkalo zhruba 1 000 podezřelých útoků po celém světě," uvádí Europol. „Vyšetřovatelé identifikovali šestnáctiletého mladíka jako podezřelého hlavního operátora skupiny. Tři podezřelí byli předběžně zatčeni a bylo prohledáno osm nemovitostí v Řecku, Rumunsku, Španělsku a Velké Británii. Úřady se zaměřily rovněž na výnosy skupiny z trestné činnosti."
Vyšetřování začalo v roce 2025 a pomohlo orgánům činným v trestním řízení identifikovat podezřelé, o nichž se předpokládá, že byli administrátorem, vývojářem, vyjednavačem a affiliate partnerem této kyberkriminální skupiny. Podle Europolu je podezřelý administrátor a hlavní operátor KillSecu teprve šestnáctiletý. Další podezřelý člen, popsaný jako vývojář, dovršil v srpnu 2026 osmnácti let a v době, kdy byly některé z údajných trestných činů spáchány, byl stále nezletilý.
Úřady rovněž identifikovaly osoby podezřelé z role vyjednavače a affiliate partnera.
Hamburská policie uvedla, že vyšetřovala serverovou infrastrukturu skupiny, což vedlo k identifikaci a odstavení pěti serverů, včetně hlavního serveru KillSecu a několika serverů údajně používaných k ukládání odcizených dat. Jednou ze zabavených stránek je web KillSecu pro únik dat na dark webu, hostovaný na adrese https://ks5424y3wpr5zlug5c7i6svvxweinhbdcqcfnptkfcutrncfazzgz5id.onion/, který nyní obsahuje zprávu o zabavení.
„Doména, servery a veškerá související data spojená s operací KillSwitch byla převzata pod kontrolu Zemským kriminálním úřadem v Hamburku a mezinárodními orgány činnými v trestním řízení," stojí v banneru o zabavení. Kliknutí na banner o zabavení vede na web Operation KillSwitch, který obsahuje policejní video o ransomwarovém gangu a zatčeních.
Během operace policie zabavila také nejméně 110 terabajtů odcizených dat, aby zabránila pokračujícímu neoprávněnému přístupu, provedla osm prohlídek v Řecku, Rumunsku, Španělsku a Velké Británii a předběžně zatkla tři podezřelé. Vyšetřovatelé dosud zjistili, že zhruba 500 útoků KillSecu bylo úspěšných, úřady však upozornily, že čísla se mohou změnit, jak budou pokračovat v analýze zabaveného materiálu. Nejméně 70 z podezřelých útoků je spojeno s organizacemi v Německu, včetně 18 případů napojených na Hamburk.
KillSec je aktivní zhruba od roku 2024 a je obviňován ze zneužívání softwarových zranitelností a špatně zabezpečených okrajových (edge) zařízení a platforem k průniku do firemních systémů a krádeži citlivých dat. Aktéři používali odcizená firemní data k vydírání obětí prostřednictvím webu KillSecu pro únik dat na dark webu, s výhrůžkami, že data budou zveřejněna, pokud nebude zaplaceno výkupné.
Europol uvádí, že KillSec z těchto útoků zaměřených na krádež dat obdržel „značné" platby výkupného. Vyšetřovatelé rovněž zjistili, že členové skupiny používali umělou inteligenci k pomoci s budováním a údržbou své ransomwarové infrastruktury a k identifikaci potenciálních obětí.
Úřady nyní zkoumají zabavené počítače, servery a další data a zároveň se snaží vysledovat údajné výnosy KillSecu z trestné činnosti, včetně kryptoměn. Vyšetřovatelé uvádějí, že zabavený materiál by mohl odhalit další oběti, útoky a osoby zapojené do této ransomwarové operace.
Hackeři ukradli personální záznamy Pentagonu
Defense Manpower Data Center (DMDC) Pentagonu informuje miliony příslušníků armády, že hackeři ukradli jejich data po průniku do personálního (HR) systému Pentagonu v říjnu 2025.
V oznámeních o úniku dat sdílených online zasaženými osobami sdělil DMDC dotčenému vojenskému personálu, že „malý počet neoprávněných uživatelů" měl mezi říjnem 2025 a červencem 2026 přístup k jejich citlivým datům, včetně osobně identifikovatelných údajů (PII), po zneužití zranitelnosti v jeho systémech pro sdílení souborů.
Odcizená data se liší podle osoby a zahrnují čísla sociálního pojištění (SSN), jména, data narození, kontaktní údaje, pohlaví, rasu a informace o vojenském personálu.
Představitelé Pentagonu sdělili serveru Federal News Network, že únik dat postihuje více než 3 miliony lidí, včetně téměř 2,8 milionu žijících osob a 294 000 „zemřelých osob". „Po zjištění bezpečnostní zranitelnosti DMDC okamžitě zahájilo opatření reakce na incident v oblasti ochrany soukromí a kybernetické bezpečnosti v souladu se směrnicemi a zásadami Úřadu pro řízení a rozpočet (OMB) a ministerstva," sdělilo DMDC dotčeným osobám. „Přijímáme vhodná opatření k posouzení a posílení kyberbezpečnostní odolnosti systému DMDC."
Pentagon rovněž nabízí 12 měsíců bezplatného monitorování kreditní historie prostřednictvím poskytovatele služeb pro úniky dat a obnovu IDX a uvádí, že dotčené osoby se musí zaregistrovat do 19. srpna 2027.
DMDC, založené v roce 1974, je operační podpůrné centrum, které uchovává více než 60 milionů záznamů o vojácích, civilistech, dodavatelích, rodinných příslušnících, důchodcích a veteránech používaných k autorizaci dávek a nároků, jakož i tréninková, finanční a další data pro americké Ministerstvo obrany (DoD). Rovněž provozuje personální programy DoD a provádí výzkum a analýzy podle pokynů Úřadu ministra obrany (OUSD). „Služby a přístup k datům, které poskytujeme, podporují tolik životně důležitých vládních subjektů, včetně zákonodárné moci, sociálních služeb, národní obrany, práce, zdravotnictví, financí, záležitostí veteránů, výzkumu a dalších," uvádí DMDC.
Tento incident následuje po jiném masivním úniku dat, k němuž se přihlásil vyděračský gang ShinyHunters, který pronikl na stránku FBIjobs.gov úřadu FBI s využitím zero-day zranitelnosti v Oracle PeopleSoft. ShinyHunters tvrdili, že ukradli několik terabajtů dat (včetně jmen, čísel sociálního pojištění, domácích adres a přidělení) patřících „téměř VŠEM agentům FBI", včetně zaměstnaneckých záznamů patřících členům Remote Operations Unit úřadu FBI, týmu zapojeného do hackerských operací.
Česká policie používá forenzní software Oxygen
Česká policie, celníci i Ministerstvo obrany používají k analýze zabavených telefonů a počítačů software Oxygen Forensics. Nástroj, kterému vyšetřovatelé svěřují ta nejcitlivější data z digitálních důkazů, teď ale sám čelí otázce důvěryhodnosti: podle amerických úřadů firma před vládními zákazníky léta tajila, že ji ve skutečnosti vlastní a řídí ruští občané a že její software vzniká v Rusku.
Oxygen Forensic Detective není běžný software — jde o nástroj pro digitální forenzní analýzu, který umí získávat, obnovovat a vyhodnocovat data z mobilů, počítačů a dalších zařízení, aniž by měnil původní soubory. Přesně takové nástroje používají vyšetřovatelé při práci se zabavenou elektronikou.
V českém registru smluv dohledal server iROZHLAS.cz 25 veřejně dostupných kontraktů, v nichž figuruje software Oxygen nebo související školení, v souhrnné hodnotě přes 14,5 milionu korun. Mezi odběrateli jsou Ministerstvo vnitra (Policejní prezidium), Generální ředitelství cel, Ministerstvo obrany a šest krajských policejních ředitelství – pražské, středočeské, jihomoravské, moravskoslezské, plzeňské a kraje Vysočina. Celní správa potvrdila, že výstupy z nástroje využívá při vyšetřování závažné, organizované a přeshraniční kriminality, a dodala, že Oxygen je jen jedním z několika forenzních nástrojů, které používá.
Jádro kauzy leží ve Spojených státech. Americké ministerstvo spravedlnosti 23. září oznámilo zatčení pětapadesátiletého CEO Oxygen Forensics Leeho Reibera a dvaapadesátiletého ruského občana Olega Sergejeviče Davydova. Oba čelí obvinění ze spiknutí za účelem podvodu (wire fraud); zatím jde o obvinění a vina prokázána nebyla.
Firma se podle vyšetřovatelů prezentovala americké vládě jako nezávislá společnost se sídlem ve Virginii. Ve skutečnosti ji ale měli vlastnit a kontrolovat Davydov a čtyři další ruští občané prostřednictvím holdingu na Kypru. Davydov přitom pomohl Oxygen Forensics ve Virginii založit už v roce 2013 a Reiber do firmy nastoupil v srpnu 2015 – vazba tedy není nová, změnil se jen způsob, jak byla prezentována navenek.
Ruská stopa nekončí u vlastnictví. Podle přísežného prohlášení přiloženého k obvinění psal a spravoval software tým v Rusku pod Davydovovým vedením, a to v cloudovém prostředí, které spravoval jeden z ruských majitelů.
Časová osa je pro případ klíčová. Poté, co USA v reakci na ruskou invazi na Ukrajinu v roce 2022 rozšířily sankce, se měli Reiber, Davydov a další dohodnout, že skutečné ruské vlastnictví i vývoj v Rusku zamaskují. Reiber se v březnu 2022 stal CEO, prezidentem i předsedou představenstva a ruští vlastníci následně zmizeli z veřejných firemních záznamů.
Jejich vliv ale podle DOJ nezmizel. Nadále měli dělat zásadní rozhodnutí, určovat Reiberovu odměnu, přehlasovat ho u plateb a měli podpisová práva k firemním účtům. Jeden z ruských majitelů byl později údajně jmenován do představenstva pod tureckou identitou.
Americké úřady dále tvrdí, že firma opakovaně certifikovala nepravdivé údaje: v prosinci 2022 a říjnu 2023 Reiber vládě potvrdil, že Oxygen nemá žádného bezprostředního ani nejvyššího vlastníka, a v červenci 2024 firma ujistila americké Ministerstvo obrany (nynější Ministerstvo války), že žádná zahraniční osoba nemůže ovládat jmenování jejího vedení ani její rozhodování. V listopadu 2023, když se jeden novinář zeptal na vazby na ruskou firmu, měl Reiber podle prohlášení interně varovat, že zveřejnění „by mohlo zničit celou tuto příležitost" – narážel přitom na chystaný kontrakt. Ten Oxygen i přes vše získal: v září 2024 jí National Computer Forensics Institute spadající pod americkou Secret Service udělil pětiletou zakázku. Zvlášť výmluvná je epizoda z března 2026, kdy Reiber pracovníkům amerického ministerstva vnitřní bezpečnosti tvrdil, že se na vývoji nepodílí žádný Rus a nikdo v Rusku nemá přístup do prostředí, kde software vzniká; podobné prohlášení pak vyšlo i na webu firmy.
Důležitá je ještě jedna vazba. Stejná pětice ruských občanů měla vlastnit i ruskou společnost, která se do září 2022 jmenovala Oxygen Software LLC a dnes působí jako MKO Systems LLC. Davydov ji spoluzaložil už v roce 2000 a byl jejím technologickým ředitelem. Podle amerických vyšetřovatelů tato firma prodávala software v Rusku pod jinými názvy a mezi její zákazníky měly patřit ruská Federální bezpečnostní služba (FSB), Vyšetřovací výbor Ruské federace a ruské ministerstvo vnitra. Samo o sobě to neznamená, že by tyto instituce měly přístup k datům zahraničních uživatelů Oxygenu. Ukazuje to ale, proč je skutečné vlastnictví a místo vývoje u takového nástroje natolik citlivou informací.
Americké úřady zasáhly ještě před zveřejněním obvinění. Federální soudce 19. září povolil zabavení firemních bankovních účtů, zhruba 57 internetových domén a další infrastruktury; k samotnému zabavení došlo 20. září. Reiber byl zatčen v Idahu a po počátečním slyšení propuštěn na kauci, Davydova zadržely britské úřady na londýnském letišti Heathrow před odletem do Istanbulu a USA chtějí požádat o jeho vydání. V případě odsouzení hrozí oběma až 20 let federálního vězení.
Dopady kauzy dorazily i do Česka. Policejní prezidium pro iROZHLAS potvrdilo, že přijalo „nezbytná předběžná opatření", jejichž přesnou podobu ale nechtělo veřejně popsat. Deník N následně zjistil, že prezidium nařídilo software neaktualizovat, a podle serveru Novinky.cz zároveň útvarům doporučilo pracovat s ním do vyjasnění situace ve „speciálním režimu". Situaci vyhodnocuje i Ministerstvo vnitra.
Produkty Oxygenu podle médií nakoupily nebo používaly policejní složky v několika evropských zemích, například v Německu, Španělsku, Itálii a Polsku, a objevily se i ve dvou unijních projektech zaměřených na digitální důkazy (Evropská komise ale upřesnila, že Oxygen nebyla členem konsorcií a evropské peníze sama nedostávala). Britská Metropolitan Police používání softwaru pozastavila a zahájila jeho přezkum — podle deníku The Times jej měla nasazený jen omezeně a na izolovaných systémech.
Jednu hranici je potřeba zdůraznit: americké ministerstvo spravedlnosti výslovně uvádí, že obvinění netvrdí, že by software obsahoval škodlivý kód nebo že by byl použit k neoprávněnému přístupu k systémům či datům zákazníků. Neexistuje tedy veřejný důkaz, že by přes Oxygen Forensics unikala data české policie, celníků nebo Ministerstva obrany do Ruska. Současná kauza je především problémem důvěry v dodavatelský řetězec. U běžného softwaru je skutečný vlastník a místo vývoje užitečná informace; u nástroje, který slouží k získávání a analýze digitálních důkazů z techniky bezpečnostních složek, je to informace zásadní.
Ve zkratce
- Hacker z skupiny ShinyHunters byl údajně zadržen v Jordánsku, kde spolupracuje s FBI
- Únik dat z dánské univerzity DTU odhalil údaje až 200 000 lidí
- Ransomware Warlock napadl SharePoint; útoky na vodárenské a telekomunikační společnosti
- USA uvalily sankce na členy gangu Tren de Aragua v rámci boje proti útokům na bankomaty
- Ruští státní hackeři využívají novou techniku RedFlick k šíření malwaru
- Cisco varuje před novým zero-day zranitelností v síti SD-WAN, která je zneužívána při útocích
- TeamViewer vyzývá uživatele, aby „co nejdříve“ opravili závažné chyby
- Signal přidává podporu šifrovaného lokálního zálohování do aplikací pro iOS a pro stolní počítače
- Bývalí příslušníci amerického letectva byli odsouzeni k trestu odnětí svobody za útoky typu BEC
O seriálu
Tento seriál vychází střídavě za pomoci pracovníků Národního bezpečnostního týmu CSIRT.CZ provozovaného sdružením CZ.NIC a bezpečnostního týmu CESNET-CERTS sdružení CESNET, bezpečnostního týmu CDT-CERT provozovaného společností ČD - Telematika a bezpečnostních specialistů Jana Kopřivy ze společnosti Nettles Consulting a Moniky Kutějové ze sdružení TheCyberValkyries. Více o seriálu…
