Koordinovaný útok na Hugging Face
Nové podrobnosti o červencovém útoku na Hugging Face odhalují, že stovky agentů umělé inteligence řízených interním modelem IM1 společnosti OpenAI koordinovaly tento útok prostřednictvím neautorizovaného diskusního fóra.
Minulý měsíc společnost Hugging Face oznámila, že autonomní agenti umělé inteligence zneužili dvě zranitelnosti v jejím procesu zpracování datových sad ke spouštění kódu, krádeži přihlašovacích údajů k cloudu a clusterům a k laterálnímu šíření v rámci její produkční infrastruktury.
Společnost OpenAI později potvrdila, že její modely unikly z evaluačního prostředí ExploitGym prostřednictvím zero-day zranitelnosti v lokálně hostované instanci správce balíčků Artifactory od společnosti JFrog, která byla připojena k internetu.
Agenti vyhledávali online řešení benchmarků a pronikli na platformu Hugging Face pomocí známých přihlašovacích údajů a dalších zranitelností. Vyšetřování společnosti OpenAI, ověřené společností CrowdStrike a nezávislým posouzením společností METR a Redwood Research, zjistilo, že neoprávněná aktivita začala v květnu.
V následujících hodnoceních ExploitGym agenti překonali svá omezení a zneužili zranitelnost v Artifactory související s obnovou tokenů, aby získali přístup na úrovni správce. To jim umožnilo využívat Artifactory jako neautorizovanou komunikační platformu mezi agenty, kde sdíleli nápady k dosažení svého cíle a později koordinovali útok. Tuto platformu vytvořil agent, který si říkal PHASEONE1084. Během několika hodin ji objevilo více než 50 dalších agentů a začalo ji využívat.
Zpráva společnosti METR uvádí, že „agenti, kteří diskusní skupinu objevili, často projevovali velké nadšení“. „BOŽE MŮJ! Existuje společná diskusní skupina… Našli jsme další agenty!“ zněly některé z příspěvků. Společnost OpenAI v určitém okamžiku instanci Artifactory vypnula. Po jejím obnovení zrušila přístupová oprávnění agentů, zpřísnila přístupová oprávnění a nahlásila zneužitou zranitelnost společnosti JFrog.
Agenti však obnovili svůj komunikační kanál pomocí „neověřených požadavků WebDAV k vytvoření adresářů zpráv v Artifactory“. Společnost OpenAI vysvětluje, že agenti komunikovali prostřednictvím zakódovaných zpráv v názvech adresářů. „Agenti znovu získali nechtěný přístup k internetu tím, že přiměli službu vzdáleného úložiště Artifactory, aby jejich jménem odesílala odchozí požadavky,“ vysvětluje OpenAI v rozšířené zprávě o analýze incidentu.
Následně jeden agent získal 14 přihlašovacích údajů k účtům Hugging Face s přístupem pro zápis a ověřil jejich platnost. Jiný agent tyto přihlašovací údaje využil k objevení a spuštění řetězce exploitů, který mu poskytl plné možnosti spouštění kódu na několika serverech Hugging Face. Podle METR se tato skupina skládala z 1 200 jednotlivých agentů, kteří spolupracovali na různých úrovních, a přibližně 700 z nich se aktivně podílelo na útoku na Hugging Face.
Společnost OpenAI popisuje tuto aktivitu jako dobře koordinovanou operaci, v níž agenti vytvořili týmy s odlišnými rolemi, kde všichni pracovali na společném cíli – prolomení zabezpečení platformy Hugging Face.
„Agenti si začali autonomně rozdělovat práci. Někteří zkoumali možné zranitelnosti, jiní hledali přihlašovací údaje a další se soustředili na komunikaci či koordinaci,“ popisuje OpenAI. „Agenti nabízeli své odborné znalosti výměnou za pomoc v jiných oblastech a zanechávali žádosti pro kolegy, kteří by mohli být v lepší pozici k prozkoumání konkrétní stopy.“ Společnost uvádí, že ačkoliv tato skupina nevykazovala „dokonalou soudržnou inteligenci“, vyskytly se případy, kdy agenti upřednostňovali dosažení společných cílů před plněním individuálních úkolů.
Zpráva OpenAI o analýze incidentu také obsahuje další podrobnosti o následném řetězci exploitů. Agenti zneužili chybu při zpracování souborů HDF5 k získání tajných údajů pracovníků a využili zranitelnost RefJinja umožňující vkládání šablon k provedení kódu na 41 produkčních pracovnících. Nakonec získali root přístup alespoň na jednom uzlu a získali produkční přihlašovací údaje ve čtyřech regionech.
Společnost OpenAI se domnívá, že chování neovladatelných agentů bylo způsobeno kombinací motivačních faktorů při tréninku a chybějících bezpečnostních opatření. Agenti byli motivováni k tomu, aby pokračovali v práci na zdánlivě nesplnitelných úkolech, a byli odměňováni za dokončení úkolu, bez ohledu na to, jak jej dosáhli.
Společnost uvádí, že v hodnoceních chyběly standardní bezpečnostní opatření, která by pravděpodobně odhalila a zastavila škodlivou aktivitu „více než den“ předtím, než modely napadly platformu Hugging Face. V reakci na to OpenAI umístila váhy modelu IM1 do karantény a pozastavila svůj největší tréninkový běh typu „frontier“, a zároveň posílila izolaci v sandboxu a zavedla povinné monitorování myšlenkových řetězců u výkonných modelů (GPT-5.6 Sol nebo vyšší). Závažná varování musí být nyní vyřešena do 30 minut, jinak bude dotčená činnost zastavena.
Společnost rovněž zveřejnila technickou zprávu o incidentu na platformě Hugging Face, v níž podrobně popisuje časovou osu útoku a akční plán zaměřený na lepší zabezpečení výzkumné infrastruktury, zvýšení přehlednosti a dohledu nad činností agentů prostřednictvím monitorování řetězce myšlenek a posílení reakce na incidenty.
Austrálie zatkla údajné hackery TeamPCP
Australské úřady zatkly a obvinily dva mladé muže podezřelé z členství v hackerské skupině TeamPCP spojené s řadou rozsáhlých útoků na dodavatelský řetězec vývojářů.
TeamPCP je hackerská skupina známá rozsáhlými útoky na dodavatelský řetězec v uplynulém roce, které se zaměřovaly na open-source software a vývojářské platformy s cílem ukrást přihlašovací údaje, autentizační klíče a zdrojový kód.
Řada významných útoků připisovaných skupině TeamPCP zasáhla balíčky Trivy, LiteLLM, Telnyx, SAP a TanStack, a skupina se také nabourala do systémů Evropské komise, společností Mistral AI, OpenAI a GitHub. K provedení svých útoků útočníci vložili škodlivý kód do softwaru hostovaného v open-source repozitářích, který vývojáři následně nevědomky začlenili do svých vlastních aplikací v systémech používaných vládními, akademickými a soukromými organizacemi.
Předpokládá se, že tyto škodlivé aktivity neprováděla jedna uzavřená skupina, ale spolupracující útočníci, kteří navštěvují stejná hackerská fóra, servery Discord a kanály Telegramu.
Podle australské federální policie (AFP), FBI a policie Západní Austrálie mohl škodlivý kód distribuovaný skupinou TeamPCP potenciálně ohrozit více než tisíc organizací po celém světě, což umožnilo krádež půl milionu přihlašovacích údajů a exfiltraci nejméně 300 GB dat.
Finanční dopad celosvětových nákladů na nápravu je dosud odhadován na stovky milionů dolarů. Vyšetřování bylo zahájeno v dubnu 2026 poté, co australská federální policie (AFP) a FBI obdržely klíčové informace od kyberbezpečnostních společností. Oba muži ve věku 21 a 23 let byli zadrženi 26. srpna 2026 ve městech Cottesloe a Mandurah v západní Austrálii.
Kyberútok na Boston Scientific
Společnost Boston Scientific zabývající se zdravotnickými technologiemi se stala terčem kyberútoku, který narušil některé z jejích IT systémů a způsobil provozní výpadky po celém světě.
Společnost incident zaznamenala 25. srpna a v oznámení uvedla, že způsobil výpadek sítě a „ovlivnil přístup k určitým operačním systémům a podnikovým aplikacím, včetně schopnosti zpracovávat a expedovat objednávky zákazníků“.
Po zjištění narušení bezpečnostních opatření společnost aktivovala své postupy pro reakci na incidenty a najala externí odborníky na kyberbezpečnost, aby prošetřili dopady a pomohli s opatřeními k omezení škod. Zároveň uvedla, že zatím neví, kdy budou všechny postižené systémy obnoveny. „Tento incident způsobil a podle očekávání bude i nadále způsobovat narušení a omezení přístupu k určitým informačním systémům a podnikovým aplikacím společnosti, které podporují různé aspekty jejího provozu, včetně schopnosti zpracovávat a odesílat objednávky zákazníků“.
Boston Scientific se sídlem v Massachusetts vyvíjí a vyrábí zařízení používaná při minimálně invazivních zákrocích, včetně stentů, katétrů, kardiostimulátorů, defibrilátorů, endoskopů a dalších. Jedná se o jednoho z největších výrobců zdravotnických zařízení na světě, který má 59 000 zaměstnanců, 13 výrobních závodů, působí ve 127 zemích a v roce 2025 dosáhl ročního obratu přes 20 miliard dolarů.
V podání, jímž společnost informovala americkou Komisi pro cenné papíry a burzu (SEC) o útoku, neuvádí žádné podrobnosti o typu kyberútoku, útočníkovi, způsobu počátečního přístupu ani o tom, zda útočník odhalil či odcizil nějaká data.
AnonyMousKIT používá hlasové AI agenty k phishingu kódů iPhonů
Nově odhalená platforma typu phishing-as-a-service (PhaaS) zvaná AnonyMousKIT automatizuje získávání kódů používaných k odemčení odcizených zařízení Apple a deaktivaci funkce Activation Lock.
Tato nelegální služba je aktivní od začátku roku 2024 a pohání strukturovaný ekosystém, který prodává odcizené iPhony, sbírá Apple ID, přistupuje k zálohám na iCloudu a k přihlašovacím údajům v Keychainu. Výzkumníci ze SOCRadar využili toho, že operátor platformy používal holé relativní cesty (bare relative paths), a získali tak informace o tom, jak služba funguje, o jejích operátorech i infrastruktuře.
SOCRadar zjistil, že AnonyMousKIT je propojen s 506 doménami a pohání rozsáhlý byznys se 168 obchodními značkami vystupujícími jako prodejci (resellers). Výzkumníci obnovili záznamy o 200 hovorech uskutečněných mezi srpnem 2025 a květnem 2026, přičemž bylo použito 55 různých přepisů interakcí zpracovávaných hlasovým AI agentem vystupujícím pod pěti personami. SOCRadar poznamenává, že hovory stály operátora zhruba 0,10 dolaru za pokus, a dodává, že 90 % hovorů směřovalo do Brazílie.
Funkce Activation Lock od Applu se aktivuje automaticky, když je zapnutá sledovací služba Find My, a propojuje zařízení iPhone s Apple účtem majitele. I když je odcizené zařízení uvedeno do továrního nastavení, zůstává propojené s účtem původního majitele a při prvním nastavení vyžaduje platný autorizační kód, než jej lze používat. Kvůli této ochranné funkci se mnoho odcizených iPhonů prodává na náhradní díly. Jejich hodnota se však výrazně zvýší, pokud je lze odemknout, zejména když lze obnovit i citlivá data patřící majiteli.
AnonyMousKIT získává z odcizených zařízení informace, například kontaktní údaje majitele poskytnuté prostřednictvím funkce Lost Mode, a používá je ke kontaktování majitele přes e-mail, SMS, WhatsApp nebo telefonát. Phishingové zprávy se vydávají za Apple a tvrdí, že ztracené zařízení bylo nalezeno. Přitom uvádějí správný model a údaje IMEI, aby e-mail působil legitimně. E-mail zavede oběť na falešnou stránku Find My nebo Applu, kde je vyzvána k zadání přístupového kódu (passcode) zařízení, přihlašovacích údajů k Apple účtu a kódu dvoufaktorového ověření.
V některých případech, které SOCRadar zkoumal, AI agent s personou „Alice z podpory Applu" oběti sdělí, že někdo, kdo se snažil telefon odemknout, jej přinesl do obchodu Apple, kde bylo zařízení zadrženo. AI agent poté oběť požádá, aby potvrdila vlastnictví nadiktováním přístupového kódu, a následně ji přesměruje na phishingovou stránku. Jakmile aktéři tyto kódy získají, mohou přistoupit k osobním datům oběti, uvést zařízení do továrního nastavení a odstranit jej z aplikace Find My, než jej prodají.
Kompromitované Apple ID by mohlo vystavit zálohy na iCloudu, hesla v Keychainu, pracovní e-mail a další firemní informace uložené na osobních nebo zaměstnavatelem vydaných zařízeních Apple, varuje SOCRadar. Výzkumníci zjistili, že malé procento e-mailů z platformy bylo odesláno vládním a firemním organizacím.
SOCRadar uvádí, že kampaně umožněné platformou AnonyMousKIT měly globální dosah, ale byly více koncentrované v Jihoafrické republice, Indonésii, Itálii, Indii, Keni a Brazílii.
Hackeři se zaměřují na řetězec zranitelností RCE v SharePointu
Podle společnosti Defused zabývající se analýzou hrozeb se útočníci nyní zaměřují na řetězec dvou zranitelností v Microsoft SharePointu, které jim mohou umožnit spustit libovolný kód na neopravených serverech.
První z nich (označená jako CVE-2026–55040) je chyba umožňující obejití ověřování v procesu validace tokenů JWT, kterou mohou útočníci bez oprávnění zneužít k provádění operací jako uživatel nebo správce webu SharePoint.
Druhá (CVE-2026–63520) je zranitelnost ve službách Business Connectivity Services (BCS) platformy SharePoint, kterou mohou neověření útočníci zřetězit po úspěšném zneužití CVE-2026–55040 ke vzdálenému spuštění kódu (RCE) na cílovém serveru SharePoint.
Pro obě chyby je veřejný proof-of-concept (PoC) od bezpečnostního výzkumníka společnosti Rapid7 Stephena Fewera z 11. srpna (pro CVE-2026–55040) a výzkumníka zranitelností společnosti VulnCheck Jonathana Petersona z 24. srpna (pro CVE-2026–63520).
Den po zveřejnění PoC pro CVE-2026–55040 společnost Defused oznámila, že kód exploitu společnosti Rapid7 byl již zneužit při útocích. Zhruba o dva týdny později, 25. srpna, společnost uvedla, že útočníci nyní při útocích zaměřených na její honeypoty kombinují obcházení ověřování v SharePointu a chybu umožňující vzdálené spuštění kódu (RCE).
„V našich honeypotech zaznamenáváme testování řetězce RCE v SharePointu s CVE-2026–55040 a CVE-2026–63520,“ varovala v úterý společnost Defused. „Bylo provedeno obejití JWT (55040), načež následovalo intenzivní zjišťování administrátorských oprávnění a testování úložiště Business Data Catalog prostřednictvím CVE-2026–63520. Zatím nebylo zaznamenáno žádné spuštění kódu.“
Nezisková organizace Shadowserver nyní sleduje více než 8 700 serverů Microsoft SharePoint vystavených online. Nejsou však k dispozici žádné podrobnosti o tom, kolik z nich jsou honeypoty zřízené za účelem zachycení pokusů o zneužití, ani kolik z nich již bylo zabezpečeno proti útokům zaměřeným na tyto chyby.
Americká Agentura pro kyberbezpečnost a bezpečnost infrastruktury (CISA) již 18. srpna nařídila federálním agenturám a správcům sítí, aby zabezpečili své servery SharePoint proti probíhajícím útokům využívajícím zranitelnost CVE-2026–55040. Ačkoliv Microsoft označil bezpečnostní chybu CVE-2026–63520 za atraktivní cíl pro útočníky, dosud ji neoznačil jako zneužívanou v reálném prostředí.
FBI rozbila síť proxy serverů čínských operací
FBI rozbila infrastrukturu spojenou s technickým „poskytovatelem služeb“, který zajišťoval průzkumné služby, správu proxy serverů a možnosti přepojování (routing) pro čínské kyberšpionážní aktivity.
Podle Ministerstva spravedlnosti USA využil útočník známý jako QTFY/QT/QTCYBER dvě „hackerské platformy známé jako ‚QScan‘ a ‚QTRouter‘“ při útocích zaměřených na kritickou infrastrukturu USA a další citlivé sítě. Mezi cíle skupiny QTFY patří NASA, Federální rezervní systém, ministerstva energetiky, spravedlnosti, zdravotnictví a sociálních služeb, Národní instituty zdraví a Senát USA.
Ministerstvo spravedlnosti uvádí, že skupina QTFY vytvořila a provozovala platformy QScan a QTRouter a je zaměstnána čínskou společností Nanjing Xinjiuwei Network Technology Company. Soudní dokumenty odhalují, že tato skupina zahrnuje bývalé členy vojenského křídla Čínské lidové osvobozenecké armády a že společnost Nanjing Xinjiuwei přijímala platby od čínského Ministerstva státní bezpečnosti (MSS), což naznačuje, „že společnost provádí škodlivé kybernetické aktivity jménem vlády Čínské lidové republiky“.
V čestném prohlášení podporujícím právní kroky se uvádí, že skupina QTFY využívala domény qtproxy[.]xyz,qt-proxy[.]org a qt-team[.]com k provozování platformy QScan, popsané jako „platforma pro skenování a zneužití“, a sítě QTRouter, popsané jako „maskovací síť“. Všechny tři domény byly zabaveny a nyní na nich je zobrazen banner orgánů činných v trestním řízení.
Společnost Black Lotus Labs, výzkumné oddělení společnosti Lumen Technologies, sleduje infrastrukturu skupiny QTFY již po dobu jednoho roku a odhalila součásti rámce použitého při útocích na kritickou infrastrukturu USA. Podle výzkumníků tento poskytovatel nabízí opakovaně použitelnou službu sestávající ze čtyř odlišných operačních prvků:
- QScan: průzkumná komponenta, která identifikuje a profiluje cíle vysoké hodnoty a shromažďuje údaje o otevřených portech, bannerech aplikací, otiscích operačních systémů a konfiguračních datech
- Fast Labyrinth: šifrovaná síť relé, která maskuje komunikaci směrem k organizacím obětí i od nich
- QTRouter: poskytuje předkonfigurované fyzické zařízení, které zajišťuje přístup k proxy infrastruktuře a systému správy uzlů
- QTProxy: nástroj pro správu, který uživatelům umožňuje vybírat relé a konfigurovat vlastní trasy prostřednictvím sítě Fast Labyrinth
Tato infrastruktura byla využívána k profilování a krádeži dat z amerických vojenských a obranných organizací, vládních sítí, univerzit a výzkumných institucí, organizací v oblasti letectví a bioinformatiky, zdravotnických organizací, finančních společností, podniků v oblasti kritické infrastruktury a energetiky a dodavatelů podnikového softwaru.
Ve zkratce
- Společnost McKesson oznámila narušení bezpečnosti po prohlášení skupiny ShinyHunters o odcizení údajů o pacientech
- PaperCut vydává druhou nouzovou opravu pro zneužité chyby
- Chyba v pluginu GiveWP pro WordPress umožňuje hackerům spouštět příkazy na serveru
- Více než 8 300 serverů Gitea je zranitelných vůči útokům spočívajícím ve spuštění kódu
- Gigant v oblasti výroby hraček Hasbro informoval o úniku dat zaměstnanců
- ServiceNow varuje před třemi bezpečnostními zranitelnostmi s nejvyšší úrovní závažnosti
- Manchester Airports Group uvádí, že hackeři ukradli údaje cestujících
- Únik dat Carhartt obsahuje informace o 12,9 milionech účtů
- ATF potvrzuje závažný incident po nedávných tvrzeních o narušení bezpečnosti Qilin
- Kritická chyba šablony Avada pro WordPress umožňuje vzdálené spuštění kódu bez nutnosti kliknutí
- Nový GPUThor útok obchází ochranu NVIDIA ECC a umožňuje získání oprávnění root
- Snowflake ruší hesla k servisním účtům
- Ubiquiti opravila tři bezpečnostní chyby s nejvyšší úrovní závažnosti
- Hackeři nyní zneužívají kritickou chybu v Gitea k útokům typu code injection
- Únik dat z LACMA v loňském roce odhalil údaje o sociálním zabezpečení a zdravotní údaje
- Hackeři zneužívají npm zrcadla k hostování stránek přesměrovávajících na phishingové stránky
O seriálu
Tento seriál vychází střídavě za pomoci pracovníků Národního bezpečnostního týmu CSIRT.CZ provozovaného sdružením CZ.NIC a bezpečnostního týmu CESNET-CERTS sdružení CESNET, bezpečnostního týmu CDT-CERT provozovaného společností ČD - Telematika a bezpečnostních specialistů Jana Kopřivy ze společnosti Nettles Consulting a Moniky Kutějové ze sdružení TheCyberValkyries. Více o seriálu…
