Když práce snů skončí rootkitem
Severokorejská skupina Lazarus znovu využila náborové návnady z kampaně Operation Dream Job, tentokrát proti firmám z obranného, leteckého a kosmického průmyslu. Útočníci lákali zaměstnance na falešné pracovní nabídky a šířili trojanizované aplikace pro prohlížení PDF i škodlivé dokumenty. V jedné z variant se po DLL sideloadingu spouštěl downloader MISTPEN, který pro další komunikaci využíval Microsoft Graph API a OneDrive.
Tentokrát však nešlo jen o další škodlivou přílohu. Lazarus měl k dispozici také zero-day zranitelnost CVE-2026–68820 v ovladači Windows AFD.sys. Chyba typu use-after-free vzniká při souběžné práci se sockety. Pokud už útočníci dokázali v systému spustit vlastní kód, mohli si přes ni zvýšit oprávnění až na SYSTEM. Microsoft vydal opravu 11. srpna a CISA chybu téhož dne zařadila do katalogu aktivně zneužívaných zranitelností.
S právy SYSTEM přišel na řadu FudModule, rootkit pracující v jádře systému. Jeho nová verze omezuje telemetrii EDR a zasahuje do bezpečnostních mechanismů Windows. Check Point popsal také backdoor Troy se sedmnácti příkazy a řídicí infrastrukturu postavenou mimo jiné na napadených Roundcube serverech. Část z nich byla kompromitována přes CVE-2025–49113 a poté sloužila jako relay pro komunikaci s oběťmi.
Zoomsday umožňoval převzít zařízení účastníka schůzky
K převzetí cizího zařízení stačila účast na stejné schůzce. Útok nazvaný Zoomsday využíval chyby v proprietárním protokolu pro anotace a nevyžadoval od oběti žádné kliknutí. Podle A Security útočník pouze poslal speciálně vytvořená data, která klient automaticky zpracoval. Funkční zero-click RCE výzkumníci potvrdili na Zoomu 7.0.5 napříč podporovanými platformami.
Výzkum popisuje tři zranitelnosti v anotačním enginu: buffer overwrite CVE-2026–53413, buffer over-read CVE-2026–53414 a use-after-free CVE-2026–53415. Zoom hodnotí první a třetí chybu jako vysoce závažné a druhou jako středně závažnou. CVE-2026–53413 a CVE-2026–53414 opravil v klientské větvi 7.1 ve verzi 7.1.0. Následovala serverová mitigace pro starší klienty a poté verze 7.1.5 s opravou CVE-2026–53415; podporovaná větev 7.0 dostala příslušné opravy ve verzi 7.0.6. Serverová mitigace nechránila schůzky s koncovým šifrováním, protože jejich obsah Zoom nemohl kontrolovat.
Nejvíc pozornosti nakonec nepřitáhla samotná chyba, ale rychlost vývoje exploitu. Výzkumníci tvrdí, že při reverzním inženýrství používali běžně dostupné AI modely a od prvního nálezu k funkčnímu útoku se dostali během jediného pracovního dne. The Verge píše o méně než dvaceti promptech. Takové číslo samozřejmě neznamená, že chatbot na povel vyrobí zero-click exploit. Ukazuje ale, kolik rutinní práce už dokážou současné modely výzkumníkovi zkrátit.
Únik u ShipMonku zasáhl téměř 14 tisíc zákazníků Trezoru
Výrobce hardwarových peněženek Trezor upozornil na únik osobních údajů zákazníků, který nevznikl v jeho vlastní infrastruktuře, ale u logistického partnera ShipMonk. Podle oznámení Trezoru se incident dotkl přibližně 13 689 lidí. U 11 742 zákazníků uniklo jméno, e-mail, telefonní číslo a doručovací adresa, dalších 1 947 mělo vystaveno jméno, město a e-mail.
ShipMonk informoval Trezor o neoprávněném přístupu 10. srpna. Většina zasažených objednávek pochází z předchozích 90 dnů, protože Trezor po svých partnerech požaduje mazání nebo anonymizaci starších údajů. Incident se týká zákazníků mimo jiné v USA, Británii, Švédsku, Itálii, Portugalsku, Brazílii a Kolumbii.
Samotné peněženky ani systémy Trezoru podle firmy napadeny nebyly. Tím ale nepříjemnosti nekončí. Kombinace jména, telefonu a fyzické adresy dává podvodníkům dobrý materiál pro věrohodný e-mail, telefonát nebo dopis vydávající se za Trezor, banku či burzu. Trezor proto znovu připomíná, že záloha peněženky neboli seed nepatří na web ani do rukou člověka, který si o ni řekne.
Falešná Wi-Fi na letu s účastníky DEF CONu
Delta Air Lines vyšetřuje neautorizovanou bezdrátovou síť, která se objevila na letu 591 z Las Vegas do Atlanty po skončení konference DEF CON. Aerolinka potvrdila, že síť neprovozovala a že kvůli incidentu posádka palubní Wi-Fi přibližně na půl hodiny vypnula. Podle Delty nebyla dotčena bezpečnost letu ani systémy letadla a případ má být řešen s federálními úřady a leteckými regulátory.
Online reporty incident popisují jako možnou kombinaci deauthentication útoku a takzvaného evil twin přístupového bodu. Při deauth útoku se podvrženými management rámci odpojují klienti od legitimní Wi-Fi; následně jim lze nabídnout síť se zaměnitelným názvem. V tomto případě měla falešná síť nést SSID „Delta WiFi Fast“. Tom's Hardware zmiňuje údajné použití zařízení Wi-Fi Pineapple, tento detail ani přesný průběh útoku ale zatím nejsou oficiálně potvrzeny.
Gunra útočí přes zranitelné firewally
Americké a jihokorejské úřady vydaly společné varování před ransomwarem Gunra, který se zaměřuje na vládní organizace a kritickou infrastrukturu. Společné advisory CISA, FBI, NSA a jihokorejské policie popisuje Gunru jako dvojitě vyděračský ransomware odvozený od uniklého zdrojového kódu Conti. Skupina se objevila v dubnu 2025 a mezi její cíle patří zdravotnictví, finance, veřejná správa i neziskový sektor.
Při průniku do sítí útočníci využívají mimo jiné zranitelné firewally Fortinet. BleepingComputer uvádí aktivní zneužívání kritických autentizačních chyb CVE-2024–55591 a CVE-2025–24472 ve FortiOS a FortiProxy. Dalšími vstupními cestami jsou kompromitované přihlašovací údaje a chyby v řízení přístupu k SSH na internetově dostupných VPN branách.
Z původního vyděračského projektu mezitím vyrostla služba pro další útočníky. Gunra má od poloviny roku 2025 variantu pro Linux a od ledna 2026 funguje jako ransomware-as-a-service. Zájemci dostanou affiliate panel, konfigurovatelný builder a payloady pro více platforem. Provozovatelé shánějí také zprostředkovatele počátečního přístupu (initial access brokers). Obrana žádný nový trik nepřináší: opravit internetově dostupné systémy, rozdělit síť do segmentů a držet zálohy offline.
Když SIM karta poroučí modemu
SIM karta nemusí být jen pasivním úložištěm identity předplatitele. Tým z University of Birmingham a společnosti Fuzzware ve výzkumu CATana ukázal, že některé SIM mohou mobilnímu zařízení posílat příkazy RUN AT a přimět jeho modem ke spuštění AT příkazů. Příliš benevolentní implementace tak z karty udělá vstupní bránu k celému zařízení.
Výzkumníci otestovali 26 zařízení, z toho osm modulů používaných v IoT a osmnáct telefonů. Devět z nich rozhraní zpřístupňovalo a analýza vedla k objevu čtyř zranitelností. Předvedené dopady zahrnovaly spouštění příkazů, čtení libovolného souboru, vynucení sestupu na síť 2G a odepření služby. U IoT modulů může být dopad obzvlášť nepříjemný, protože stejný modem bývá branou k průmyslovému zařízení, vozidlu či jiné dlouhodobě nasazené technice.
Nejde o vzdálený útok na libovolný telefon: útočník potřebuje škodlivou nebo upravenou SIM a zranitelné zařízení. Studie přesto ukazuje, že hranice důvěry mezi SIM a modemem byla v některých implementacích nastavena příliš velkoryse. Autoři doporučují rozhraní pro SIM-originating AT příkazy zpřísnit, odstranit nebo úplně vypnout.
VMware vCenter je aktivně zneužíván k vytvoření perzistentního přístupu
U kritické zranitelnosti CVE-2026–59310 ve VMware vCenter už správci neřeší pouze záplatování. Útočníci ji aktivně používají k nasazení nástroje reverse_ssh, který jim ponechá vzdálený přístup i po prvním průniku. Broadcom chybu zveřejnil 29. července. Jde o directory traversal v Syslog serveru vCenter s maximálním skóre CVSS 9,8; útočník se síťovým přístupem ke službě může spustit libovolný kód. Workaround není k dispozici.
Výzkumníci společnosti Quirso identifikovali 361 IP adres spojených s oběťmi ve 47 zemích. První pozorovaná spojení napadených systémů s útočnou infrastrukturou pocházejí už z 3. srpna, tedy zhruba pět dnů po zveřejnění opravy. Nasazený reverse_ssh vytváří odchozí řídicí kanál a může útočníkům pomoci obejít běžná omezení firewallu.
Shadowserver Foundation rozeslala speciální report k identifikovaným obětem a všechny uvedené stroje označila za plně kompromitované. Pouhé doinstalování záplaty tedy nestačí. Správci musí zjistit, co útočníci v systému zanechali a kam se po prvním průniku dostali.
Ve zkratce
- GeoServer zero-day přilákal útočníky během několika hodin
- K turbíně přes privátní APN
- Jewelbug: špionáž přes den, kryptopodvody po večerech
- Kimsuky si staví vlastní AI dílnu
- Cisco ASA/FTD – aktivně zneužívaná zranitelnost CVE-2026–20349
- DeadLock využívá Session a Polygon k distribuci své infrastruktury
- Škodlivé verze LiteLLM mohly podle CloudSEK vystavit data více než 2 100 organizací
- Únik dat zasáhl více než tisíc charit
Pro pobavení

Zdroj: https://www.reddit.com/r/CybersecurityMemes/comments/1ewgi4i/be_careful_of_the_wifi_pineapple/
O seriálu
Tento seriál vychází střídavě za pomoci pracovníků Národního bezpečnostního týmu CSIRT.CZ provozovaného sdružením CZ.NIC a bezpečnostního týmu CESNET-CERTS sdružení CESNET, bezpečnostního týmu CDT-CERT provozovaného společností ČD - Telematika a bezpečnostních specialistů Jana Kopřivy ze společnosti Nettles Consulting a Moniky Kutějové ze sdružení TheCyberValkyries. Více o seriálu…
