Nebezpečí číhající v hotelových Wi-Fi sítích
Microsoft společně s firmou ReliaQuest identifikovaly kompromitované přihlašovací brány (captive portals) a routery v hotelech a dalších ubytovacích zařízeních. Napadené routery zároveň sloužily jako DNS resolvery a útočníkům umožňovaly podvrhnout návštěvníkům falešné stránky (DNS spoofing). Odpověď na automatickou kontrolu připojení byla podvržena tak, aby uživatele přesměrovala na falešnou aktualizaci prohlížeče nebo systému Windows. Některé podvržené weby navíc návštěvníky instruovaly k zadání příkazů do terminálu, což vedlo ke stažení a spuštění Remote Access Trojanu CornFlake. Nástroj umožňuje útočníkům vzdálené připojení k infikovanému zařízení, pořizování snímků obrazovky, spouštění webkamery a mikrofonu nebo nahrávání stisknutých kláves a odesílání těchto dat na C2 server útočníka.
To, jak útočníci získali přístup k administrativní sekci těchto zařízení, je zatím předmětem vyšetřování. Nicméně podle dosavadních informací jsou útoky připisovány APT skupině Storm-2945, která je subsekcí skupiny Midnight Blizzard (známé také jako Cozy Bear nebo APT29) spadající pod ruskou rozvědku SVR.
Pokud se chystáte na dovolenou a budete se připojovat přes wi-fi, kterou neznáte, používejte vždy důvěryhodnou VPN. Zapněte šifrované VPN připojení ihned po připojení k síti. Využívejte režim Full-Tunnel, který přes VPN směruje i veškeré DNS dotazy, nikoli jen samotný webový provoz.
Opravdu ten TV box potřebujete?
Zvažujete nákup TV boxu s možností neomezeného streamování obsahu za jednorázový poplatek, třeba od značky H96? Pak vězte, že vaše internetová konektivita bude pronajímána cizím lidem a vaše nové zařízení bude vykazovat jisté známky rozpolcené osobnosti. Vůči vám sice bude zachovávat seriózní tvář TV boxu, ale směrem ven bude vystupovat jako mobilní zařízení. V této pro TV box netradiční roli bude zuřivě klikat na reklamy na webových stránkách vytvořených AI. Cílem těchto klikacích orgií bude okrádat on-line obchodníky a reklamní sítě. To celé pak bude provádět v závislosti na tom, zda detekuje HDMI signál. Pokud ano, bude vám pouštět filmy, zatímco pro předplatitele bude zároveň fungovat jako rezidenční proxy. Záměry těch, kdo budou pokoutně využívat vaše zařízení ke skrytí vlastní identity, mohou být pochopitelně všelijaké. A pokud zařízení zrovna nebudete používat, vrhne se na zmiňované klikání.
Bezpečnostní analytik Pedro Falé pracující ve společnosti Bitsight si totiž zaregistroval expirovanou doménu, která dříve sloužila pro pravidelné shromažďování kompletních informací o hardwaru a všech nainstalovaných aplikacích z desítek tisíc streamovacích zařízení H96 zapojených do televizorů po celém světě. Při analýze provozu přicházejícího na tuto doménu zjistil, že se téměř všechny televizní přijímače přenášející data vydávají za mobilní telefony od různých výrobců, včetně Samsungu, Viva, Huawei a Xiaomi.
Následná analýza ukázala, že všechna tato zařízení mají něco společného. Na všech byly nainstalovány dvě aplikace vytvořené společností Zhejiang Fengwo IoT Technology Ltd. Analýza těchto aplikací dále ukázala, že pomáhají koordinovat síť reklamních podvodů, která využívá zařízení H96 jako zdroj návštěvnosti pro klikání na reklamy na webových stránkách. Ty jsou pro jistotu generované AI. Tyto stránky provozuje skupina Fengwo Group, což je jen další název pro Zhejiang Fengwo IoT Technology Ltd. Na stránkách byly strojově generované zpravodajské články a další obsah. Asi aby to celé ještě lépe zamaskovali, na stránkách se reklama neobjevuje, pokud zařízení, které je navštíví, neodpovídá falešnému mobilnímu profilu zařízení H96.
Pro samotné vytváření jednotlivých kampaní je pak používán editor Blockly, a to proto, aby to zvládla co nejméně kvalifikovaná obsluha, a společnost tak ušetřila na provozních nákladech. Údajně to měl uvést jako výhodu přímo jeden z vývojářů aplikací ze skupiny Fengwo.
Jako perlička pak zní informace, že generické TV boxy jsou obvykle natolik děravé, že se o jejich zotročení uchází hned několik Botnetů.
Na základě analýzy fungování celé sítě a počtu identifikovaných zařízení analytici odhadují, že tato síť generuje jen z reklamních podvodů kolem 50 000 USD denně. To, kolik dále inkasuje provozovatel za rezidenční proxy, není známo. Pokud vás právě teď i přes neutuchající vedra trochu zamrazilo, tak Google nabízí návod, jak si snadno ověřit, zda je vaše zařízení certifikované.
Zde pak můžete najít průběžně spravovaný seznam od společnosti Synthient, kde jsou vedena IoT zařízení (nejen TV boxy) prodávaná s proxy softwarem nebo jinými škodlivými aplikacemi.
Kampaň SMOKE#SCREEN se maskuje za aktualizace Zoomu, aby propašovala nástroj ScreenConnect RMM
Společnost Securonix sleduje vícefázovou kampaň SMOKE#SCREEN, ve které útočníci pomocí neustále se měnících návnad – falešných aktualizací Zoomu, upozornění Adobe a systémových nástrojů – nenápadně instalují do počítačů obětí legitimní nástroj pro vzdálenou správu ConnectWise ScreenConnect. Po instalaci získávají útočníci trvalý a plný vzdálený přístup, který působí jako běžná práce IT oddělení. Výzkumníci našli otevřený testovací server (207.174.0.143), na němž bylo uloženo 15 souborů se škodlivou zátěží (payloady) – VBScriptové skripty, dávkové zavaděče, spustitelné soubory .NET a phishingovou HTML stránku. Tatáž IP adresa zároveň funguje jako hlavní relay pro ScreenConnect.
Hlavním přínosem vyšetřování je vystopovaný vývoj útočných nástrojů. První VBScriptový dropper používal šifrování XOR, obfuskaci pomocí konečného automatu a kontroly prostředí – ukončil se při nedostatku RAM nebo při zjištění Wiresharku a Process Monitoru. Pozdější dávkový soubor přešel k agresivnější taktice: Vypínal AMSI a SmartScreen, přidával celý disk C:\ do výjimek Defenderu a zastavoval službu WinDefend. Poté se útočník vrátil ke skrytému postupu – „zabijáka" Defenderu (MemoryLoader.cs) nahradil souborem loader.cs, který obranu neničí, ale pouze se vyhýbá její detekci. Výmluvný komentář v kódu a prodleva Thread.Sleep(180000) jsou zjevně zaměřeny na narušení korelace událostí v EDR Elastic, což dokazuje, že útočníci si své postupy testují proti komerčním bezpečnostním produktům. K šíření zneužili důvěryhodné služby (Dropbox, Cloudflare Quick Tunnel) a finální soubory MSI jsou podepsány platným certifikátem ConnectWise s řetězcem DigiCert, což pomáhá obcházet EDR. Existuje i varianta pro macOS.
Doporučení společnosti Securonix pro obranu jsou postavena na chování, nikoli na signaturách: sledovat zastavení služby WinDefend, přidání disku C:\ do výjimek Defenderu a instalaci MSI ze složek %TEMP% nebo AppData, blokovat RMM nástroje, které se připojují přímo k IP adresám místo k doménám dodavatelů, a jakékoli připojení ScreenConnectu k IP adrese (nikoli k subdoméně ConnectWise) považovat za důvod k okamžitému vyšetřování. Celkově je kampaň popisována jako „závody ve zbrojení v reálném čase" mezi aktivním, rychle se přizpůsobujícím útočníkem a obránci.
Hackeři ukradli miliardu z bitcoinových peněženek během několika minut
Kvůli kritické chybě v hardwarových kryptoměnových peněženkách Coldcard mohli útočníci dopočítat privátní klíče a odcizit bitcoiny v hodnotě přes 1 300 BTC (zhruba 1,9 miliardy Kč). Chyba způsobila, že peněženky od března 2021 místo hardwarového generátoru náhodných čísel používaly výrazně předvídatelnější softwarový generátor, což umožnilo systematické prohledávání možných seedů. Nejvíce ohrožen je model Mk3, ale riziko se týká i dalších modelů. Podle odborníků nový firmware již neochrání dříve vytvořené peněženky a uživatelé by měli své prostředky co nejrychleji převést do nově vytvořené bezpečné peněženky.
Výzkumníci představili útoky zneužívající AI agenty v prohlížečích
Výzkumníci ze společnosti Zenity Labs představili na konferenci Black Hat USA 2026 nové útoky, které označili jako PleaseFix. Ty umožňují prostřednictvím skrytých instrukcí v e-mailech, na webových stránkách nebo v kalendářových pozvánkách převzít kontrolu nad AI agenty integrovanými do prohlížečů, jako jsou Claude in Chrome, Gemini in Chrome, Perplexity Comet, ChatGPT Atlas nebo Copilot Edge. Útoky využívají skutečnosti, že AI agenti nedokážou spolehlivě rozlišit důvěryhodný obsah od škodlivých instrukcí, a mohou je přimět jednat jménem uživatele. Výzkumníci například ukázali, že u Claude in Chrome může pouhé shrnutí podvrženého e-mailu vést ke krádeži dat z Gmailu, sdílení souborů z Google Drive nebo převzetí účtů ve službách Slack, X či Claude. U Perplexity Comet demonstrovali útok prostřednictvím upravené kalendářové pozvánky, která bez jakékoli interakce uživatele umožnila přístup k lokálním souborům a správci hesel. V případě ChatGPT Atlas pak běžně vypadající odkaz na síti X dokázal AI agenta přimět k rozesílání phishingových zpráv přes WhatsApp a v dalším scénáři zmanipulovat objednávku na Amazonu a dokončit podvodný nákup platební kartou oběti. Podle autorů jde o konstrukční problém AI prohlížečů, který nelze odstranit jedinou bezpečnostní aktualizací.
Pasta alla předávanára aneb když k odemčení přístupu nejsou třeba klíče
Výzkumníci z týmu Unit 42 společnosti Palo Alto Networks odhalili tři zranitelnosti, které umožňují malwaru na již kompromitovaných zařízeních se systémem Windows obejít bezpečnostní opatření správce hesel Google Password Manager, a získat tak přístup k synchronizovaným přístupovým klíčům neboli Passkeys. Přístupové klíče jsou obecně považovány za bezpečnější než hesla, protože využívají kryptografické ověřování a nelze je snadno ukrást prostřednictvím phishingu. Tyto nové útoky, souhrnně nazvané „Pass-ta-key", však zneužívají slabiny ve způsobu, jakým prohlížeč Chrome a cloudový autentizátor Googlu zpracovávají důvěryhodnost zařízení, registraci a synchronizované přihlašovací údaje, aniž by bylo nutné porušit samotnou kryptografii použitou u passkeyů.
První útok umožňuje malwaru vydávat se za důvěryhodné zařízení a vyžádat si platnou autentizační odpověď bez zásahu uživatele či biometrického ověření. Druhá technika, „Silver Pass-ta-key", jde dál tím, že útočník může zaregistrovat vlastní klíč pro ověření uživatele, což mu poskytuje trvalý přístup k účtům i z jiných systémů. Nejzávažnější třetí metoda, „Golden Pass-ta-key", umožňuje získat hlavní šifrovací klíč (security domain secret, SDS) používaný pro všechny synchronizované přístupové klíče, který zůstává dočasně dostupný v paměti prohlížeče Chrome, a následně dešifrovat všechny uložené passkeys.
Všechny tyto útoky vyžadují, aby na počítači oběti již byl přítomen škodlivý software. Zatímco některé platformy jako GitHub správně ověřovaly příznak „User Verified" a útoku se ubránily, eBay byla úspěšně napadena, protože řádně neověřovala, zda k ověření uživatele došlo. Společnost eBay problém po nahlášení opravila a Google odstranil tajný klíč z protokolů Chrome, ale výzkumníci upozorňují, že SDS je stále přenášen do klienta a zůstává v paměti procesu, což představuje pokračující riziko pro uživatelův účet.
Čtvrtelní souhrn z NÚKIB ukazuje, že DDoS útoky ustupují a prioritou útočníků jsou přímé průniky
Národní úřad pro kybernetickou a informační bezpečnost (NÚKIB) zveřejnil data za nové čtvrtletí, která se týkají bezpečnostních incidentů a upozorňují na zásadní změnu trendu útočníků. Celkový počet nahlášených kybernetických incidentů v Česku aktuálně klesl téměř na polovinu a zároveň zásadně ubylo plošných DDoS útoků spojovaných převážně s proruskými skupinami. Útočníci naopak změnili taktiku a mnohem více se soustředili na přímé „Průniky“. Zvýšilo se množství kompromitací uživatelských účtů, prolomení firewallů a serverů, které v Česku dopadaly především na citlivou infrastrukturu – zdravotnictví, školství a veřejnou správu. Český kyberprostor zároveň čelil sofistikované špionážní síti ruských hackerů, která k budování své infrastruktury zneužívala zranitelné routery značky TP-Link.
Kritická zranitelnost v Ruby on Rails ohrožuje servery skrze nahrávání obrázků
Populární framework pro vývoj webových aplikací Ruby on Rails musel narychlo záplatovat kritickou zranitelnost (CVE-2026–66066, skóre 9.5). Zranitelnost se nachází v komponentě Active Storage pro správu souborů a týká se verzí před 7.2.3.2, před verzí 8.0.5.1 (u 8.0.x) a před verzí 8.1.3.1 (u 8.1.x).
Problém nastává, pokud aplikace umožňuje neověřeným uživatelům nahrávat obrázky a využívá k tomu knihovnu libvips, která je v Rails výchozí od verze 7.0. Nahráním speciálně podvrženého souboru dokáže útočník tuto knihovnu přimět k provedení nebezpečných operací, díky čemuž získá možnost číst libovolné systémové soubory a proměnné prostředí na serveru.
Zranitelnost (přezdívaná jako „KindaRails2Shell“) principiálně spočívá v tom, že útočník tímto neoprávněným čtením získá hlavní kryptografický klíč aplikace (secret_key_base). S jeho pomocí pak může snadno podvrhnout relační cookies, podepisovat globální ID a provádět další privilegované operace, což pak vede až ke kompletnímu ovládnutí serveru (RCE). Výzkumníci z Akamai navíc důrazně varují, že samotná aktualizace frameworku uživatele neochrání, pokud již k průniku došlo – administrátoři musí vždy preventivně předpokládat kompromitaci a kompletně obměnit veškeré aplikační klíče, API tokeny a hesla k databázím.
Nová zranitelnost v Open vSwitch umožňuje lokální eskalaci oprávnění v Linuxu
V linuxovém jádře byla objevena zranitelnost CVE-2026–64531 (CVSS 7,8) s označením OVSwrap, která umožňuje lokálnímu neprivilegovanému uživateli získat oprávnění root prostřednictvím chyby v komponentě Open vSwitch. Zranitelnost postihuje řadu běžně používaných linuxových distribucí a pro její zneužití je již veřejně dostupný funkční proof-of-concept. Správcům se doporučuje co nejdříve nainstalovat aktualizované verze jádra, případně dočasně zakázat načítání modulu Open vSwitch, pokud jej jejich prostředí nevyužívá.
Od krádeže přihlašovacích údajů k úplné kompromitaci během 72 hodin
Společnost Cyble upozorňuje, že odcizené přihlašovací údaje zůstávají jedním z nejčastějších vstupních bodů kybernetických útoků a mohou během pouhých 72 hodin vést od prvního přihlášení až k odcizení dat nebo nasazení ransomwaru. Útočníci získávají přihlašovací údaje prostřednictvím phishingu, infostealer malwaru nebo úniků dat a následně je využívají k přihlášení, vytvoření trvalého přístupu, eskalaci oprávnění, průzkumu sítě, laterálnímu pohybu a nakonec k exfiltraci citlivých dat. Podle autorů je pro obranu zásadní včasná detekce neobvyklých přihlášení, změn vícefaktorového ověřování, pokusů o eskalaci oprávnění nebo neobvyklé síťové aktivity. Součástí doporučení je také průběžné monitorování dark webu, které může odhalit kompromitované přihlašovací údaje ještě před jejich zneužitím.
Zpráva, která se nestala
Doposud jsme vždy psali o tom, co se stalo, ale nyní přinášíme zprávu, která se nestala. A to mírně poeticky. Minulé úterý bylo 4. srpna 2026, tedy den, kdy se odehrává povídka Přijdou vlahé deště z cyklu Marťanská kronika, kterou v roce 1950 napsal R. Bradbury. V Kalifornii však stejně jako v knižním originálu stojí chytré domy. Pokud jsou ovšem prázdné, není to kvůli jaderné katastrofě, ale ceně 20 miliónů dolarů (cena ověřena ve středu).
Toho, že svět skončí explozí, jsme se přestali bát teprve nedávno, když nám došlo, že skončí dříve kvůli globálnímu oteplování. Tento strach se opět zmírnil, když vše začalo nasvědčovat tomu, že než globální oteplování stihne usmažit poslední ukrajinskou zmrzlinu, všechny nás sežere AI. A konečně teprve minulé měsíce jsme si mohli oddechnout od AI pro ještě rychlejší variantu záhuby, a to z rukou zrcadlové buňky, o kterou se ani nikdo nezajímá, neboť je to téma vzdálené až do okamžiku zkázy.
Zatím se žádná z těchto zpráv nestala. Svět je tu dál, pokrok nese úžasné plody a máme se nebývale dobře. Přejeme si, aby racionalita, vzdělanost a dobře používaná technologie vyhrály boj s dezinformacemi a sobectvím.
Tým CSIRT.cz vám přeje pohodové léto.
Ve zkratce:
- Kritická chyba v Gitea umožňuje útočníkům číst soubory na serveru bez přihlášení
- Přelomový okamžik: AI agent nasadil ransomware bez lidského dohledu
- Hacker zodpovědný za masivní úniky ze Snowflake přiznal vinu
- Šéf ransomwarového gangu Ransom Cartel jde na 16 let za mříže
- Ve Spojených státech vzrostl počet kybernetických útoků na průmyslové řídicí systémy vodárenských společností
- Falešný poplach automatizačních anti-malware nástrojů Googlu zablokoval stovky blogů na platformě Blogger
- CISA varuje před aktivně zneužívanými chybami v N-central a Tomcatu
- Meta oznámila, že i její AI model zaútočil na jinou společnost
- Organizace OWASP zveřejnila novou verzi žebříčku Top 10 bezpečnostních rizik pro aplikace využívající velké jazykové modely (LLM), nejvýznamnější hrozbou zůstává prompt injection
O seriálu
Tento seriál vychází střídavě za pomoci pracovníků Národního bezpečnostního týmu CSIRT.CZ provozovaného sdružením CZ.NIC a bezpečnostního týmu CESNET-CERTS sdružení CESNET, bezpečnostního týmu CDT-CERT provozovaného společností ČD - Telematika a bezpečnostních specialistů Jana Kopřivy ze společnosti Nettles Consulting a Moniky Kutějové ze sdružení TheCyberValkyries. Více o seriálu…
