<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	xmlns:media="http://search.yahoo.com/mrss/" >

<channel>
	<title>kybernetický útok &#8211; Mobify.cz &#8211; Váš párťák ve světě elektroniky</title>
	<atom:link href="https://mobify.cz/clanky/tagy/kyberneticky-utok/feed/" rel="self" type="application/rss+xml" />
	<link>https://mobify.cz</link>
	<description></description>
	<lastBuildDate>Fri, 04 Sep 2026 12:41:19 +0000</lastBuildDate>
	<language>cs</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	<generator>https://wordpress.org/?v=7.1.1</generator>

<image>
	<url>https://mobify.cz/wp-content/uploads/2026/02/apple-touch-icon-150x150.png</url>
	<title>kybernetický útok &#8211; Mobify.cz &#8211; Váš párťák ve světě elektroniky</title>
	<link>https://mobify.cz</link>
	<width>32</width>
	<height>32</height>
</image> 
	<item>
		<title>Děti ve věku 12 až 16 let vydělávaly na DDoS útocích proti firmám. Polská policie jim zabavila kryptopeněženku i počítače</title>
		<link>https://mobify.cz/clanky/pribehy/deti-vydelavaly-na-ddos-utocich/</link>
		
		<dc:creator><![CDATA[Petr Sedmík]]></dc:creator>
		<pubDate>Sat, 05 Sep 2026 02:03:00 +0000</pubDate>
				<category><![CDATA[Příběhy]]></category>
		<category><![CDATA[DDoS]]></category>
		<category><![CDATA[kryptopeněženka]]></category>
		<category><![CDATA[kybernetický útok]]></category>
		<category><![CDATA[penéze]]></category>
		<category><![CDATA[počítač (PC)]]></category>
		<category><![CDATA[policie]]></category>
		<category><![CDATA[POlsko]]></category>
		<guid isPermaLink="false">https://mobify.cz/?p=15414</guid>

					<description><![CDATA[<p><strong><span dir="auto">Sedm polských teenagerů si z prodeje nástrojů pro kybernetické útoky udělalo výdělečný byznys. Nejmladšímu bylo dvanáct.</span></strong></p>
]]></description>
										<content:encoded><![CDATA[
<p class="wp-block-paragraph">Polský Centrální kyberkriminální úřad (CBZC) v březnu 2026 zveřejnil případ sedmi nezletilých ve věku 12 až 16 let, kteří přes internet zpřístupňovali a spravovali nástroje určené k takzvaným DDoS útokům, tedy k zahlcení serverů obrovským množstvím požadavků, které cílovou službu vyřadí z provozu. Podle vyšetřovatelů se členové skupiny navzájem znali, byli ve stálém kontaktu a za poskytování těchto nástrojů inkasovali peníze. Při domovních prohlídkách ve čtyřech vojvodstvích (Mazovském, Lubelském, Lodžském a Velkopolském) policie zabavila telefony, USB disky, stolní počítače, notebooky, pevné disky, psanou dokumentaci a jednu hardwarovou kryptopeněženku značky Ledger. Případ teď míří k rodinným soudům, protože v Polsku nezletilí nemohou stát před klasickým trestním senátem.</p>



<h2 class="wp-block-heading">Jak dvanáctileté děti provozovaly kybernetický byznys</h2>



<p class="wp-block-paragraph">Představa, že k provozování DDoS útoku je potřeba hluboká technická znalost, dávno neplatí. Agentura EU pro kybernetickou bezpečnost <a href="https://www.enisa.europa.eu/sites/default/files/publications/ENISA%20Threat%20Landscape%202023.pdf" target="_blank" rel="noreferrer noopener nofollow">ENISA</a> ve své výroční zprávě o hrozbách uvádí, že právě DDoS dramaticky snižuje vstupní bariéru do kyberkriminality. Hotové nástroje se dají koupit, pronajmout nebo stáhnout, a přesně to tato skupina využila.</p>



<p class="wp-block-paragraph">CBZC popisuje jejich roli jako zpřístupňování a správu již existujících programů přizpůsobených k DDoS útokům. Nešlo tedy o to, že by si sedm teenagerů naprogramovalo vlastní sofistikovaný malware. Spíš fungovali jako distributoři: vzali hotový nástroj, starali se o jeho chod a nabízeli ho dalším zájemcům za úplatu. Finanční prospěch z této činnosti CBZC potvrzuje, konkrétní výši ale nezveřejnilo.</p>



<p class="wp-block-paragraph">Zabavená kryptopeněženka Ledger, kudy peníze proudily. Přímý účel zařízení policie v oficiální komunikaci nerozepisuje, není tedy potvrzeno, zda na něm byly uloženy kryptoměny, přístupové klíče, nebo šlo jen o prázdný hardware. V příbuzné DDoS kauze, kterou řešila prokuratura v Bydhošti, ale vyšetřovatelé řešili kryptovýnosy a zabavovali obdobná zařízení. Ledger tak s největší pravděpodobností sloužil jako nosič výnosů nebo přístupů ke kryptoaktivům.</p>



<h2 class="wp-block-heading">Kdo byly oběti a proč neznáme jejich jména</h2>



<p class="wp-block-paragraph">Konkrétní napadené firmy CBZC nejmenuje. Uvádí pouze typy cílů: populární aukční a prodejní portály, IT domény, hostingové služby a platformy spojené s rezervačním ubytováním. Jde o segmenty, které jsou na dostupnosti svých serverů existenčně závislé; minuty výpadku e-shopu nebo rezervačního systému znamenají přímé finanční ztráty.</p>



<p class="wp-block-paragraph">Zda mezi oběťmi byly i české společnosti, z dostupných zdrojů nelze potvrdit. Technicky to vyloučit nejde, DDoS nezná hranice a <a href="https://nukib.gov.cz/" target="_blank" rel="noreferrer noopener nofollow">NÚKIB</a> dlouhodobě eviduje podobné útoky i na cíle v Česku. Ve zprávě za rok 2025 tvořily útoky na dostupnost služeb 46 % všech evidovaných incidentů. Konkrétní českou stopu této polské skupiny ale žádný oficiální zdroj nedokládá.</p>



<h2 class="wp-block-heading">Co hrozí dětem a jak by to vypadalo v Česku</h2>



<p class="wp-block-paragraph">V Polsku nezletilí nespadají pod standardní trestní zákoník. O jejich osudu rozhoduje rodinný soud, který zkoumá věk, vyspělost, motivaci i rodinné poměry. U dětí mezi 13 a 17 lety může soud uložit:</p>



<ul class="wp-block-list">
<li>výchovná opatření a dohled kurátora,</li>



<li>umístění do výchovného střediska (Młodzieżowy Ośrodek Wychowawczy),</li>



<li>v krajním případě nápravné zařízení.</li>
</ul>



<p class="wp-block-paragraph">U dětí mladších 13 let, a v této skupině byly i dvanáctiletí, klasická trestní odpovědnost nepřipadá v úvahu. Rodinný soud nicméně může nařídit výchovná opatření včetně umístění do výchovného centra.</p>



<p class="wp-block-paragraph">Pro srovnání: v Česku děti mladší 15 let nejsou trestně odpovědné vůbec, ale soud pro mládež jim může uložit opatření podle zákona o soudnictví ve věcech mládeže, od napomenutí přes dohled probačního úředníka až po zajištění výchovy. Mladistvým ve věku 15 až 18 let se trestní sazby snižují na polovinu a horní hranice zpravidla nesmí přesáhnout pět let.</p>



<p class="wp-block-paragraph">Pro kontext: dospělému pachateli by v Polsku za výdělečné zpřístupňování DDoS nástrojů hrozilo až pět let vězení. Pokud by k tomu přibylo praní peněz, sazba stoupá až na osm let.</p>



<h2 class="wp-block-heading">Polsko řeší víc než jeden případ dětských dealerů DDoS</h2>



<p class="wp-block-paragraph">Březnová kauza sedmi nezletilých není ojedinělá. <a href="https://cbzc.policja.gov.pl/bzc/aktualnosci/993,Nieletni-oferowali-w-Internecie-uslugi-ataku-DDoS-najmlodszy-mial-12-lat.html" target="_blank" rel="noreferrer noopener nofollow">CBZC</a> v červenci 2026 zveřejnilo další, samostatný případ devíti nezletilých ve věku 12 až 16 let, kteří online nabízeli placené DDoS útoky. Jde o jinou skupinu, jiné vyšetřování, ale stejný vzorec. Nízká vstupní bariéra, hotové nástroje, kryptoměny jako platební kanál a věk pachatelů, který by ještě nedávno zněl absurdně.</p>



<p class="wp-block-paragraph">CBZC se zároveň účastní mezinárodní operace PowerOFF zaměřené na likvidaci placených DDoS služeb. Právě tento model (DDoS jako služba, kterou si kdokoli objedná a zaplatí) je to, co umožňuje proměnit dětskou technickou zvídavost v placenou kyberkriminalitu. Stačí internet, pár set korun v kryptoměně a ochota překročit hranici zákona.</p>



<h2 class="wp-block-heading">Jak se firmy mohou bránit</h2>



<p class="wp-block-paragraph">NÚKIB ve svém doporučení pro případ DDoS útoku radí firmám několik konkrétních kroků:</p>



<ul class="wp-block-list">
<li>průběžný monitoring provozu a rychlá detekce anomálií,</li>



<li>připravené kontaktní osoby a předem domluvený postup s poskytovatelem připojení (ISP) a týmem CERT/CSIRT,</li>



<li>pasivní monitoring přes NetFlow/IPFIX s uchováváním minimálně deset dní,</li>



<li>filtrování škodlivého provozu, nasazení reverse-path filtrů a podle typu útoku i geoblocking nebo dynamické úpravy pravidel.</li>
</ul>



<p class="wp-block-paragraph">Sedm dětí z polského vojvodství ukázalo jednu nepříjemnou pravdu: k tomu, aby někdo vyřadil z provozu e-shop nebo rezervační systém, dnes nepotřebuje diplom z informatiky. Stačí mu dvanáct let a přístup k internetu.</p>
</p><div id="sssp-content-end"></div>]]></content:encoded>
					
		
		
		<enclosure url="https://mobify.cz/wp-content/uploads/2026/09/polska-policie-zabavene-pocitace-pouzivane-k-utokum-768x432.jpg" type="image/jpeg" length="59101" />
	</item>
		<item>
		<title>Nemocniční AI systém s certifikacemi prolomili za 2 hodiny. Bez malwaru, bez krádeže hesel, stačil text v kartě pacienta</title>
		<link>https://mobify.cz/clanky/varovani/nemocnicni-ai-system-prolomili-2-hodiny/</link>
		
		<dc:creator><![CDATA[Jiří Pacovský]]></dc:creator>
		<pubDate>Thu, 30 Jul 2026 10:25:00 +0000</pubDate>
				<category><![CDATA[Varování]]></category>
		<category><![CDATA[AI]]></category>
		<category><![CDATA[AI systém]]></category>
		<category><![CDATA[bezpečnost]]></category>
		<category><![CDATA[hacker]]></category>
		<category><![CDATA[kybernetický útok]]></category>
		<category><![CDATA[nemocnice]]></category>
		<category><![CDATA[text]]></category>
		<guid isPermaLink="false">https://mobify.cz/?p=13352</guid>

					<description><![CDATA[<p><strong>Skryté instrukce ukryté v pacientském záznamu stačily k úplné kompromitaci AI asistenta napojeného na klinické systémy, cloudové služby i platební bránu.</strong></p>
]]></description>
										<content:encoded><![CDATA[
<p class="wp-block-paragraph">Zpráva amerického Institutu pro technologii kritické infrastruktury (ICIT) z července 2026 popisuje případ, který boří představu o tom, jak vypadá útok na nemocnici. Žádný ransomware, žádný prolomený firewall, žádné ukradené heslo. Útočník vložil do nahraného zdravotnického záznamu skrytou textovou instrukci, pro člověka neviditelnou, ale pro AI naprosto srozumitelnou. Lékař záznam otevřel v rámci běžné práce s AI asistentem, který sloužil jako „lékařský asistent“ napojený na elektronické zdravotní záznamy Epic, Veradigm EHR, komunikační platformu Halo Connect a řadu dalších backendových systémů. Model instrukci přečetl, interpretoval ji jako pokyn a během necelých dvou hodin měl útočník přístup k přihlašovacím údajům Google Cloud a AWS, klíčům k OpenAI a Anthropic, platební bráně Stripe, vektorovým databázím, klinickým přepisům i záznamům poskytovatelů péče. Přitom celé prostředí drželo certifikace SOC 2, HIPAA, ISO 27001 i GDPR. Žádný bezpečnostní alarm se nespustil.</p>



<h2 class="wp-block-heading">Proč certifikace nezabraly</h2>



<p class="wp-block-paragraph">Když nemocnice nebo dodavatel mává certifikátem ISO 27001, říká tím, že má zavedený systém řízení informační bezpečnosti: procesy, politiky a řízení rizik. <a href="https://www.hhs.gov/hipaa/for-professionals/security/index.html" target="_blank" rel="noreferrer noopener nofollow">HIPAA</a> chrání elektronické zdravotní údaje pomocí administrativních, fyzických a technických opatření. SOC 2 ověřuje kontrolní prostředí kolem bezpečnosti, dostupnosti a důvěrnosti. Všechny tyto rámce mají společného jmenovatele: řeší infrastrukturu, přístupy a procesy. Neřeší ale to, co AI model udělá, když mu někdo podstrčí škodlivý význam uvnitř jinak legitimních dat.</p>



<p class="wp-block-paragraph">ICIT to formuluje přímo: žádný z těchto rámců nebyl navržen pro ochranu chování modelu za běhu, pro detekci prompt injection ani pro zabezpečení agentních workflow. Certifikace fungují jako základ, bez nich by bylo hůř. Samy o sobě ale nedokážou rozpoznat, že věta v pacientském záznamu není anamnéza, ale instrukce pro AI.</p>



<h2 class="wp-block-heading">Útok, který vypadá jako normální práce</h2>



<p class="wp-block-paragraph">Klasický ransomwarový útok na nemocnici má jasný otisk: malware, šifrování, laterální pohyb sítí, výpadky systémů a výkupné. Bezpečnostní nástroje ho hledají podle známých vzorců: podezřelý spustitelný soubor, neautorizované přihlášení, anomální provoz. Nic z toho se tady nestalo.</p>



<p class="wp-block-paragraph">Lékař otevřel pacientský záznam. AI asistent ho zpracoval. Uvnitř záznamu ale čekal text, který model přečetl jako pokyn k akci. Organizace <a href="https://cheatsheetseries.owasp.org/cheatsheets/LLM_Prompt_Injection_Prevention_Cheat_Sheet.html" target="_blank" rel="noreferrer noopener nofollow">OWASP</a> tento princip popisuje jako nepřímý prompt injection: jazykový model nerozlišuje mezi daty a instrukcemi, takže škodlivý obsah v externím dokumentu může změnit jeho chování, aniž by šlo o tradiční exploit. Tradiční monitorovací nástroje neviděly nic podezřelého, protože workflow bylo legitimní. Lékař dělal svou práci. AI dělal svou práci. Jen ta práce najednou zahrnovala exfiltraci přístupových klíčů k několika cloudovým službám.</p>



<p class="wp-block-paragraph">A nejde jen o úniky dat. ICIT za ještě zákeřnější následek označuje tichou manipulaci: změnu zdravotnických záznamů, úpravu auditních stop nebo ovlivnění navazujícího klinického rozhodování. Útok, který nikdo nezaregistruje, může trvat týdny.</p>



<h2 class="wp-block-heading">Agentní AI zvyšuje sázky</h2>



<p class="wp-block-paragraph">Kompromitovaný chatbot, který jen odpovídá na dotazy, je problém. Kompromitovaný agent, který samostatně plánuje, volá API, přistupuje k podnikovým systémům a jedná s minimálním lidským dohledem, je katastrofa. Podle ICIT právě takové agentní systémy představují největší riziko, protože škodlivá instrukce se nepromítne jen do odpovědi, ale rovnou spustí akci. Zavolá API, změní konfiguraci, pošle zprávu nebo přesune data. Vše pod legitimními oprávněními, která agent dostal pro svou běžnou práci.</p>



<p class="wp-block-paragraph">Studie publikovaná v <a href="https://jamanetwork.com/journals/jamanetworkopen/fullarticle/2842987" target="_blank" rel="noreferrer noopener nofollow">JAMA Network Open</a> v roce 2025 experimentálně potvrdila zranitelnost komerčních jazykových modelů vůči prompt injection v medicínském kontextu. Nejde tedy o osamělou tezi jedné zprávy, ale o systémový problém, na který upozorňuje i recenzovaný výzkum.</p>



<h2 class="wp-block-heading">Co to znamená pro české nemocnice</h2>



<p class="wp-block-paragraph">Umělá inteligence už v českém zdravotnictví není budoucnost. Podle národního průzkumu Ministerstva zdravotnictví se AI stává běžnou součástí provozu v radiologii, administrativě i sledování pacientů. Téměř 85 % respondentů průzkumu by uvítalo jednotnou resortní strategii. FN Motol pilotuje hlasového asistenta s AI na spinální jednotce. <a href="https://ncez.mzcr.cz/sites/default/files/Attachment/MZ_strategie_EZ_2025-2035.pdf" target="_blank" rel="noreferrer noopener nofollow">Národní strategie elektronického zdravotnictví 2025–2035</a> počítá s rozšířením AI do diagnostiky, monitoringu i administrativy.</p>



<p class="wp-block-paragraph">Zároveň ale tatáž strategie teprve plánuje „zásady a pravidla pro hodnocení, výběr, nasazení a dohled nad AI nástroji v provozu“. Vyhláška č. 410/2025 Sb. ukládá přiměřená bezpečnostní opatření a pravidelné skenování zranitelností, evropský AI Act požaduje logování, lidský dohled a kybernetickou odolnost u vysoce rizikových systémů. Legislativní rámec existuje. Detailní provozní metodika pro obranu proti prompt injection v nemocniční AI ale zatím zjevně chybí.</p>



<h2 class="wp-block-heading">Jak se bránit útoku, který nevypadá jako útok</h2>



<p class="wp-block-paragraph">ICIT i OWASP se shodují na základních principech obrany:</p>



<ul class="wp-block-list">
<li>Omezit oprávnění AI na minimum, oddělit čtení od zápisu a od nástrojových akcí.</li>



<li>Filtrovat externí obsah před tím, než se dostane do promptu; sanitizace pacientských dat není jen o formátu, ale i o významu.</li>



<li>Monitorovat chování modelu v reálném čase, logovat každé volání nástroje a každý přístup k API.</li>



<li>Držet člověka ve smyčce před citlivými akcemi; automatická exekuce bez potvrzení je pozvánka ke zneužití.</li>



<li>Testovat na prompt injection, ne jen na compliance; audit certifikací není bezpečnostní test.</li>
</ul>



<p class="wp-block-paragraph">Ministerská příručka pro pacienty na portálu NZIP navíc výslovně varuje před zadáváním citlivých osobních a zdravotních údajů do běžných AI chatbotů. Dobrá rada. Jenže případ popsaný ICIT ukazuje, že problém není jen na straně pacienta, ale i na straně systému, který nedůvěryhodný obsah čte a zároveň má klíče od celé nemocnice.</p>



<p class="wp-block-paragraph">Čím víc bude AI v nemocnicích napojená na klinické workflow, tím méně bude stačit razítko na certifikátu. Obrana za běhu není luxus. Je to podmínka provozu.</p>
</p><div id="sssp-content-end"></div>]]></content:encoded>
					
		
		
		<enclosure url="https://mobify.cz/wp-content/uploads/2026/01/ai-mobify.webp" type="image/webp" length="60052" />
	</item>
		<item>
		<title>Hackerská skupina útočí na nemocnice, banky i továrny. Antivirus se pokusí hrozbu zastavit, ale je bezradný</title>
		<link>https://mobify.cz/clanky/varovani/hackeri-utok-nemocnice-banky-i-tovarny/</link>
		
		<dc:creator><![CDATA[Jiří Pacovský]]></dc:creator>
		<pubDate>Sat, 18 Jul 2026 02:03:00 +0000</pubDate>
				<category><![CDATA[Varování]]></category>
		<category><![CDATA[antivirus]]></category>
		<category><![CDATA[bezpečnost]]></category>
		<category><![CDATA[hacker]]></category>
		<category><![CDATA[kybernetický útok]]></category>
		<guid isPermaLink="false">https://mobify.cz/?p=12511</guid>

					<description><![CDATA[<p><strong><span dir="auto">Ransomwarová skupina během roku 2026 zasáhla výrobní podniky, nemocnice, finanční firmy i logistické společnosti po celém světě. Bezpečnostní software ji zachytí, ale nezastaví.</span></strong></p>
]]></description>
										<content:encoded><![CDATA[
<p class="wp-block-paragraph">Hackeři The Gentlemen fungují jako profesionální servisní platforma pro kybernetické vyděrače. Jejich partneři, takzvaní affiliates, dostávají hotové nástroje: vlastní backdoor napsaný v jazyce Go, novou variantu šifrovacího ransomwaru v jazyce C a sadu technik pro vypínání bezpečnostních ochran. Útočníci míří na výrobu, IT služby, zdravotnictví, finanční sektor, stavebnictví a logistiku. Podle analýzy <a href="https://securelist.com/the-gentlemen-raas/120447/" target="_blank" rel="noreferrer noopener nofollow">Kaspersky GReAT</a> z konce června 2026 patří mezi nejvíce zasažené země Brazílie, Čína, Indonésie, Tchaj-wan a Thajsko, Microsoft ale zároveň potvrzuje útoky i v Evropě. Konkrétní jména obětí veřejné zprávy neuvádějí, známé jsou pouze zasažené sektory a regiony. Klíčové je, že útočníci necílí jen na data. Cílí na samotné obranné vrstvy. V jednom zdokumentovaném případě se pokusili odinstalovat bezpečnostní řešení Kaspersky pomocí nástroje <strong>kavrmvr.exe</strong>. Pokus byl zablokován. Jenže to je jen jeden krok v řetězci, který má desítky článků, a právě proto jedna antivirová vrstva sama o sobě nestačí.</p>



<h2 class="wp-block-heading">Jak útok probíhá krok za krokem</h2>



<p class="wp-block-paragraph">Vstup do sítě bývá nenápadný. Útočníci zneužívají zranitelné služby vystavené do internetu (VPN brány, firewally nebo vzdálené plochy) nebo rovnou nakupují hotový přístup od takzvaných Initial Access Brokers. Podle <a href="https://research.checkpoint.com/2026/thus-spoke-the-gentlemen/" target="_blank" rel="noreferrer noopener nofollow">Check Point Research</a>, který analyzoval uniklé interní materiály skupiny, The Gentlemen pracují i s ukradenými přihlašovacími údaji z tržišť s daty získanými pomocí infostealer malwaru.</p>



<p class="wp-block-paragraph">Jakmile jsou uvnitř, nastává průzkum. Používají nástroje jako SharpADWS, NetScan, Advanced IP Scanner nebo příkaz <code><strong>netsh trace</strong></code> k mapování sítě a hledání doménových administrátorů. Den před nasazením ransomwaru instalují Go backdoor maskovaný jako systémový proces <strong>sihost.exe</strong>. Ten sbírá informace o počítači (hostname, doménu nebo IP adresy) a navazuje šifrované spojení se serverem útočníků. Umí spouštět příkazy, otevřít proxy tunel a připravit půdu pro šifrování.</p>



<p class="wp-block-paragraph">Pak přijde laterální šíření. A tady je jádro problému.</p>



<h2 class="wp-block-heading">Jedna obranná vrstva nestačí</h2>



<p class="wp-block-paragraph"><a href="https://www.microsoft.com/en-us/security/blog/2026/05/28/the-gentlemen-ransomware-dissecting-a-self-propagating-go-encryptor/" target="_blank" rel="noreferrer noopener nofollow">Microsoft Threat Intelligence</a> ve své nezávislé analýze z května 2026 popsal, že The Gentlemen zkoušejí na každý cílový počítač v síti až 21 různých způsobů vzdáleného spuštění. Používají skupinové politiky Active Directory, PsExec, WMI, PowerShell Remoting i plánované úlohy ve Windows, a to paralelně. Když jedna cesta selže, zkusí další.</p>



<p class="wp-block-paragraph">Stále aktivně rozbíjejí obranu:</p>



<ul class="wp-block-list">
<li><strong>BYOVD</strong> (Bring Your Own Vulnerable Driver): nasadí legitimní, ale zranitelný ovladač, který jim získá přístup na úrovni jádra systému a umožní vypnout bezpečnostní procesy.</li>



<li><strong>Vypnutí Windows Defenderu</strong>: přes PowerShell a úpravy registrů deaktivují vestavěnou ochranu.</li>



<li><strong>Mazání záloh</strong>: odstraňují stínové kopie a čistí systémové logy, aby znemožnili obnovu i forenzní analýzu.</li>



<li><strong>Pokus o odstranění Kaspersky</strong>: nástroj <strong>kavrmvr.exe</strong> se pokouší odinstalovat bezpečnostní řešení přímo z koncového zařízení.</li>
</ul>



<p class="wp-block-paragraph">Skutečný problém tedy není „slabý antivirus“. Problémem je útok vedený systematicky proti obraně samotné, vrstvu po vrstvě a kanál po kanálu.</p>



<h2 class="wp-block-heading">Jak nebezpečná skupina ve skutečnosti je</h2>



<p class="wp-block-paragraph">The Gentlemen patří mezi nejrychleji rostoucí ransomwarové operace současnosti. Kaspersky ji řadí mezi deset skupin s nejvyšším počtem oznámených obětí v první polovině roku 2026. Check Point ji na základě veřejných únikových stránek popisuje jako druhou nejaktivnější operaci RaaS v prvních pěti měsících roku. Affiliate model nabízí partnerům 90 % z výkupného, což je mimořádně vysoký podíl, který přitahuje zkušené operátory z jiných skupin.</p>



<p class="wp-block-paragraph">Skupina navíc průběžně vyvíjí nové nástroje. Vedle zavedeného ransomwaru napsaného v jazyce Go testuje novou variantu v jazyce C, která byla zatím nasazena jen u omezeného počtu obětí. Kaspersky ji popisuje jako vývojovou verzi; útočníci ji zjevně testují v reálném prostředí, protože živé podnikové sítě jim poskytují zpětnou vazbu, kterou laboratorní prostředí nedokáže plně simulovat.</p>



<h2 class="wp-block-heading">Český kontext: riziko není teoretické</h2>



<p class="wp-block-paragraph">Veřejně potvrzený útok skupiny The Gentlemen v České republice se zatím nepodařilo dohledat. Microsoft ale hovoří o útocích v Evropě obecně a skupina necílí podle národnosti, nýbrž podle zranitelnosti infrastruktury.</p>



<p class="wp-block-paragraph">Domácí data přitom ukazují, že ransomware v Česku zůstává významnou hrozbou. Podle <a href="https://nukib.gov.cz/cs/infoservis/aktuality/2291-nukib-vydal-zpravu-o-stavu-kyberneticke-bezpecnosti-ceske-republiky-za-rok-2024/" target="_blank" rel="noreferrer noopener nofollow">zprávy NÚKIB</a> o stavu kybernetické bezpečnosti za rok 2024 ransomwarové útoky v posledním čtvrtletí výrazně vzrostly. Měsíční přehled incidentů za červen 2026 pak ukazuje útoky zejména ve zdravotnictví, veřejné správě a vzdělávání, tedy v sektorech, na které The Gentlemen běžně cílí.</p>



<h2 class="wp-block-heading">Co s tím mohou firmy dělat</h2>



<p class="wp-block-paragraph">Kaspersky i Microsoft se shodují na jednom: vrstvená obrana je jedinou funkční odpovědí. Konkrétně to znamená:</p>



<ul class="wp-block-list">
<li>Patchovat všechny služby vystavené do internetu (VPN, firewally, vzdálené plochy).</li>



<li>Nasadit vícefaktorové ověřování všude, kde je to možné.</li>



<li>Používat EDR/XDR řešení s ochranou proti neoprávněné manipulaci.</li>



<li>Monitorovat laterální pohyb v síti a exfiltraci dat.</li>



<li>Mít offline nebo neměnné zálohy, které útočník nemůže smazat.</li>



<li>Aktivně hledat známé indikátory kompromitace: přítomnost souboru <strong>sihost.exe</strong>, spojení na IP adresu 81.177.215.15, plánované úlohy s názvy jako <strong>DefUn</strong> nebo <strong>gentlemen_system</strong> a pokusy o nasazení zranitelných ovladačů.</li>
</ul>



<p class="wp-block-paragraph">Kdo spoléhá na to, že antivirus sám zastaví profesionální ransomwarovou operaci, spoléhá na zámek u dveří v domě, kde útočník už stojí uvnitř a metodicky vypíná alarm, kamery i pojistky. The Gentlemen právě ukazují, proč to nestačí.</p>
</p><div id="sssp-content-end"></div>]]></content:encoded>
					
		
		
		<enclosure url="https://mobify.cz/wp-content/uploads/2026/07/muz-cte-zpravy-noviny-768x432.jpg" type="image/jpeg" length="57941" />
	</item>
		<item>
		<title>Útok, který dosud neexistoval: Stačí otevřít web v Chrome a přijdete o fotky. Nový virus nepotřebuje nic instalovat</title>
		<link>https://mobify.cz/clanky/varovani/web-v-chrome-a-prijdete-o-fotky-virus/</link>
		
		<dc:creator><![CDATA[Jiří Pacovský]]></dc:creator>
		<pubDate>Sat, 11 Jul 2026 03:59:00 +0000</pubDate>
				<category><![CDATA[Varování]]></category>
		<category><![CDATA[Android]]></category>
		<category><![CDATA[Chrome]]></category>
		<category><![CDATA[fotografie]]></category>
		<category><![CDATA[kybernetický útok]]></category>
		<category><![CDATA[mobil]]></category>
		<category><![CDATA[prohlížeč]]></category>
		<category><![CDATA[telefon]]></category>
		<category><![CDATA[virus]]></category>
		<category><![CDATA[web]]></category>
		<guid isPermaLink="false">https://mobify.cz/?p=12164</guid>

					<description><![CDATA[<p><strong><span dir="auto">Bezpečnostní firma Check Point předvedla útok, při kterém webové stránce v Chromu na Androidu zašifruje fotky, bez jediné instalace.</span></strong></p>
]]></description>
										<content:encoded><![CDATA[
<p class="wp-block-paragraph">Funguje to takto: otevřete web, který se tváří například jako AI nástroj na vylepšení fotek. Nahrajete obrázek, web vás požádá o přístup ke složce, kam má uložit výsledek, a kliknete na „Povolit“. Tím jste právě dali neznámé stránce právo číst, upravovat i mazat soubory v celé vybrané složce. Na Androidu může jít například o adresář DCIM, tedy prakticky kompletní knihovnu fotek a videí z telefonu. Žádný stažený soubor, žádná aplikace, žádné prolomení systému. Škodlivý kód běží přímo v prohlížeči jako běžný JavaScript. Check Point Research tuto techniku pojmenoval „In-Browser Ransomware“ a začátkem července 2026 publikoval <a href="https://research.checkpoint.com/2026/browser-only-ransomware-from-llm-hallucinations-to-a-practical-attack-technique/" target="_blank" rel="noreferrer noopener nofollow">podrobnou analýzu</a> s funkčním důkazem na reálném zařízení s Androidem.</p>



<h2 class="wp-block-heading">Proč to není klasický virus a přesto je to nebezpečné</h2>



<p class="wp-block-paragraph">Slovo „virus“ v nadpisu je záměrné zjednodušení, ve skutečnosti nejde o malware v tradičním smyslu. Klasický ransomware potřebuje doručit a spustit škodlivý soubor: například APK na Androidu nebo EXE na Windows. Tady nic takového neexistuje. Celý útok se odehrává uvnitř otevřené aplikace a využívá legitimní rozhraní zvané File System Access API, které Chrome na Androidu zpřístupnil od verze 132 v lednu 2025.</p>



<p class="wp-block-paragraph">Toto API existuje z dobrých důvodů. Webové editory obrázků, vývojářská prostředí nebo video nástroje díky němu mohou pracovat přímo se soubory, aniž by uživatel musel cokoli instalovat. Jenže stejné oprávnění, tedy přístup k souborům a možnost jejich úprav, dokáže zneužít i škodlivá stránka. A právě to Check Point předvedl.</p>



<h2 class="wp-block-heading">Jak útok vypadá v praxi</h2>



<p class="wp-block-paragraph">Výzkumníci popsali konkrétní scénář, který působí naprosto nevinně. V analyzovaném vzorku šlo o stránku maskovanou jako „Discord avatar AI upscaler“, tedy službu na zvětšení a vylepšení profilového obrázku pomocí umělé inteligence. Tok vypadal takto:</p>



<ul class="wp-block-list">
<li>Uživatel nahraje fotku, kterou chce „vylepšit“.</li>



<li>Web požádá o přístup ke složce, kam má uložit výsledek.</li>



<li>Uživatel vybere složku, například přímo DCIM nebo Pictures.</li>



<li>Prohlížeč zobrazí systémový dialog se žádostí o oprávnění ke čtení a zápisu.</li>



<li>Po potvrzení má web přístup ke všem souborům v dané složce.</li>
</ul>



<p class="wp-block-paragraph">Od tohoto momentu může stránka fotky zašifrovat, odeslat na vzdálený server nebo obojí. Uživatel vidí pouze hlášku typu „zpracovávám vaši fotku“, zatímco mezitím může přicházet o celou knihovnu. Check Point ověřil funkčnost útoku na Chrome 132 i v aktuální verzi Chrome 148 z května 2026.</p>



<p class="wp-block-paragraph">Důležité upřesnění: samotné otevření webu nestačí. Bez toho, aby uživatel potvrdil přístup ke složce, útok neproběhne. Problém je v tom, že v kontextu „AI nástroje na úpravu fotek“ takové povolení působí naprosto logicky. Lidé obvykle nevnímají otevření webové stránky jako spuštění malwaru.</p>



<h2 class="wp-block-heading">Pro Android ano, pro iPhone ne</h2>



<p class="wp-block-paragraph">Check Point uvádí, že na iOS tento konkrétní scénář nefunguje. Safari nevystavuje webům stejné rozhraní pro přímý přístup k souborovému systému. Přístup k fotkám na iPhonu řídí systémový sandbox a oprávnění ke knihovně fotografií, nikoli prohlížečové API umožňující práci s libovolnou složkou.</p>



<p class="wp-block-paragraph">Na Androidu je situace jiná. Složka DCIM může být vybrána přes systémový souborový dialog a Chrome po udělení oprávnění umožní webu se soubory pracovat. Navíc, a to je detail, který Check Point zdůrazňuje, fotoknihovna často obsahuje víc než jen fotografie z dovolené. Mohou v ní být občanské průkazy, snímky obrazovky bankovních aplikací, záložní kódy nebo lékařské dokumenty. Ztráta přístupu k DCIM tak může znamenat mnohem víc než ztrátu vzpomínek.</p>



<p class="wp-block-paragraph">Firefox a Safari na Androidu stejné rozhraní File System Access webům neposkytují, takže se jich tento konkrétní vektor útoku netýká.</p>



<h2 class="wp-block-heading">Roli sehrála i umělá inteligence</h2>



<p class="wp-block-paragraph">Zajímavá je cesta, kterou Check Point k útoku dospěl. Výzkumníci analyzovali téměř 3 000 souborů připisovaných modelu DeepSeek a 1 383 z nich označili jako škodlivé nebo potenciálně nebezpečné. V jednom z nich našli nehotový základ právě browserového ransomwaru využívajícího File System Access API.</p>



<p class="wp-block-paragraph">Následně testovali, zda dokáže DeepSeek V4 po mírně upravených dotazech vygenerovat funkční kód. Výsledek: při přímé žádosti o „ransomware“ model obvykle odmítal. Stačilo ale odstranit explicitní označení škodlivého účelu a popsat funkcionalitu neutrálně, a model dokázal dodat HTML a JavaScript s využitím File System Access API, v jednom případě až do podoby funkčního důkazu. ChatGPT a Claude ve stejném testu buď odmítly, nebo vrátily omezenější varianty bez schopnosti zapisovat do složek. Nejde o obecný verdikt o kvalitě jednotlivých modelů, ale o výsledek konkrétního testu.</p>



<h2 class="wp-block-heading">Jak se bránit a co dělat, pokud jste už oprávnění udělili</h2>



<p class="wp-block-paragraph">Aktualizace Chrome sama o sobě nestačí. API je záměrná funkce, nikoli chyba, kterou by šlo jednoduše opravit jedním patchem. Samotná <a href="https://wicg.github.io/file-system-access/" target="_blank" rel="noreferrer noopener nofollow">specifikace File System Access</a> obsahuje sekci věnovanou ransomwarovým útokům; riziko bylo známé už od akademického článku RøB prezentovaného na <a href="https://www.usenix.org/conference/usenixsecurity23/presentation/oz" target="_blank" rel="noreferrer noopener nofollow">konferenci USENIX v roce 2023</a>. Letošní posun spočívá v tom, že Check Point převedl teoretický problém do praktického mobilního scénáře.</p>



<p class="wp-block-paragraph">Co můžete udělat:</p>



<ul class="wp-block-list">
<li>Nepovolujte neznámým webům přístup k hlavní složce s fotografiemi. Pokud služba na úpravu jednoho obrázku chce přístup k celé DCIM, je to varovný signál.</li>



<li>Pro experimentální webové nástroje používejte po dokončení práce prázdnou složku.</li>



<li>Zálohujte fotky do cloudu, na externí disk nebo kamkoli mimo telefon.</li>



<li>Dávejte přednost zavedeným aplikacím před neznámými weby slibujícími AI zázraky.</li>



<li>Pokud jste již podezřelému webu oprávnění udělili: zavřete všechny jeho panely (po ukončení relace Chrome oprávnění automaticky odebere), poté v nastavení webu resetujte oprávnění a vymažte cookies i data stránek.</li>
</ul>



<p class="wp-block-paragraph">Check Point k datu publikace nenašel důkaz, že by se tato technika již rozšířila jako běžný útok v praxi. Veřejně doložené české případy jsme nedohledali. Funkční důkaz ale existuje, API je dostupné a lokalizace podvodných stránek do češtiny by útočníka stála jen minimum času. Příště, až vám web nabídne „AI vylepšení fotky“ a požádá o přístup ke složce, vězte, že neklikáte na technickou formalitu, ale na bezpečnostní rozhodnutí.</p>
</p><div id="sssp-content-end"></div>]]></content:encoded>
					
		
		
		<enclosure url="https://mobify.cz/wp-content/uploads/2026/07/google-chrome-telefon-uvitaci-stranka-768x432.jpg" type="image/jpeg" length="22081" />
	</item>
		<item>
		<title>Aktualizujte Chrome hned, než bude pozdě. Google opravil 18 děr, 4 z nich jsou kritické a útočník přes ně ovládne počítač</title>
		<link>https://mobify.cz/clanky/varovani/aktualizujte-chrome-google-oprava-18-der/</link>
		
		<dc:creator><![CDATA[Jiří Pacovský]]></dc:creator>
		<pubDate>Fri, 10 Jul 2026 02:32:00 +0000</pubDate>
				<category><![CDATA[Varování]]></category>
		<category><![CDATA[Aktualizace]]></category>
		<category><![CDATA[Chrome]]></category>
		<category><![CDATA[Google]]></category>
		<category><![CDATA[kyberbezpečnost]]></category>
		<category><![CDATA[kybernetický útok]]></category>
		<category><![CDATA[počítač (PC)]]></category>
		<category><![CDATA[prohlížeč]]></category>
		<guid isPermaLink="false">https://mobify.cz/?p=12053</guid>

					<description><![CDATA[<p><strong>Google 23. června 2026 vydal záplatu pro desktopový Chrome, která opravuje 18 chyb. Čtyři z nich jsou kritické a otevírají cestu ke spuštění cizího kódu na počítači.</strong></p>
]]></description>
										<content:encoded><![CDATA[
<p class="wp-block-paragraph">Konkrétně jde o build 149.0.7827.196/197 pro Windows a macOS a 149.0.7827.196 pro Linux. Čtyři kritické chyby, označené jako CVE-2026-13028, CVE-2026-13032, CVE-2026-13033 a CVE-2026-13038, se podle veřejných záznamů v americké <a href="https://nvd.nist.gov/vuln/detail/CVE-2026-13038" target="_blank" rel="noreferrer noopener nofollow">Národní databázi zranitelností (NVD)</a> liší svým dopadem, ale spojuje je jedno: stačí podvržená webová stránka. U dvou z nich (CVE-2026-13033 a CVE-2026-13038) NVD přímo uvádí, že útočník může prostřednictvím upravené HTML stránky spustit na cílovém zařízení libovolný kód. Zbylé dvě (CVE-2026-13028 a CVE-2026-13032) popisují potenciální únik ze sandboxu, tedy z ochranné vrstvy, která má zabránit škodlivému kódu v přístupu ke zbytku systému. Kombinace obojího – spuštění cizího kódu a únik ze sandboxu – je přesně scénář, který útočníkovi otevírá cestu k ovládnutí počítače. Google zatím veřejně nepotvrdil, že by tyto chyby někdo aktivně zneužíval, technické detaily ale záměrně drží pod pokličkou, dokud nebude aktualizovaná většina uživatelů. Čekání proto jen prodlužuje dobu, po kterou zůstáváte na známé zranitelné verzi. Jednejte, než bude pozdě.</p>



<h2 class="wp-block-heading">Deset z osmnácti chyb má společného jmenovatele</h2>



<p class="wp-block-paragraph">Z 18 opravených zranitelností je hned deset typu use-after-free. Jde o chybu v práci s pamětí, kdy program pokračuje v používání místa, které už uvolnil. Podle <a href="https://cwe.mitre.org/data/definitions/416.html" target="_blank" rel="noreferrer noopener nofollow">klasifikace MITRE CWE-416</a> taková chyba typicky vede k pádu aplikace, poškození paměti a v prohlížečích se z ní pravidelně stává odrazový můstek pro spuštění cizího kódu. Zbylých osm oprav pokrývá problémy typu out-of-bounds read, neinicializovaná paměť nebo nedostatečná validace vstupů, většinou s hodnocením „high“.</p>



<p class="wp-block-paragraph">Zasažené komponenty čtou jako inventář toho, co Chrome dělá při běžném surfování: WebGL (3D grafika), Blink (renderovací jádro), Autofill (automatické vyplňování formulářů), Bluetooth, DevTools, správu hesel, Web Authentication nebo FileSystem. Útočný vstup přitom není žádná exotická funkce, ale běžný webový obsah, na který kliknete v e-mailu, na sociální síti nebo ve vyhledávači.</p>



<h2 class="wp-block-heading">Jak zkontrolovat verzi a aktualizovat</h2>



<p class="wp-block-paragraph">Postup je stejný na Windows, macOS i Linuxu:</p>



<ul class="wp-block-list">
<li>Klikněte na tři tečky vpravo nahoře v Chrome.</li>



<li>Zvolte <strong>Nápověda → O aplikaci Google Chrome</strong>.</li>



<li>Chrome automaticky zkontroluje dostupné aktualizace.</li>



<li>Pokud je nová verze k dispozici, zobrazí se tlačítko <strong>Znovu spustit</strong> (Relaunch).</li>
</ul>



<p class="wp-block-paragraph">Dokud prohlížeč nerestartujete, záplata se neaplikuje. Na Linuxu se aktualizace řeší přes správce balíčků. Google v <a href="https://support.google.com/chrome/answer/95414?co=GENIE.Platform%3DDesktop&amp;hl=en" target="_blank" rel="noreferrer noopener nofollow">oficiální nápovědě</a> upozorňuje, že na Windows pomůže zavřít všechna okna Chrome a prohlížeč znovu spustit.</p>



<p class="wp-block-paragraph">Důležitá poznámka k časování: 7. července 2026 Google posunul stabilní desktopovou větev na Chrome 150.0.7871.100/.101. Pokud tedy dnes vidíte v prohlížeči verzi 150 nebo vyšší, červnové záplaty už máte. Pokud ale z jakéhokoli důvodu používáte starší verzi než 149.0.7827.196, jste zranitelní.</p>



<h2 class="wp-block-heading">Jak jsou na tom telefony a co dělat po aktualizaci</h2>



<p class="wp-block-paragraph">Dva kritické problémy ve WebGL (CVE-2026-13028 a CVE-2026-13032) NVD explicitně popisuje jako chyby v Chrome pro Android ve verzích starších než 149.0.7827.197. Google 25. června vydal pro Android build 149.0.7827.200, který je opravuje; aktualizace je dostupná přes Google Play. Chrome na iPhonu má samostatný vývojový cyklus a tento konkrétní bezpečnostní bulletin se ho podle dostupných informací netýká.</p>



<p class="wp-block-paragraph">Po aktualizaci stojí za to udělat ještě pár kroků navíc:</p>



<ul class="wp-block-list">
<li><strong>Spusťte Safety Check</strong> (Nastavení → Soukromí a zabezpečení → Kontrola zabezpečení), který odhalí kompromitovaná hesla, škodlivá rozšíření i chybějící aktualizace.</li>



<li><strong>Zkontrolujte, že máte zapnutý Safe Browsing</strong>, ideálně v rozšířeném režimu.</li>



<li><strong>Projděte si nainstalovaná rozšíření</strong> a odstraňte ta, která nepoznáváte nebo nepoužíváte.</li>



<li><strong>Zapněte možnost „Vždy používat zabezpečené připojení“</strong> (režim pouze HTTPS).</li>
</ul>



<p class="wp-block-paragraph">Pokud pozorujete nečekané změny nastavení, přesměrování vyhledávání nebo podezřelé stahování, Google doporučuje resetovat nastavení prohlížeče.</p>



<h2 class="wp-block-heading">Osmnáct oprav není málo, ale ani to není výjimka</h2>



<p class="wp-block-paragraph">Samotný počet 18 záplat v bodové aktualizaci nevypadá dramaticky. Pro srovnání: když Google 2. června 2026 povýšil Chrome 149 do stabilní větve, součet činil 429 bezpečnostních oprav. V květnu šly do stabilní větve dva velké balíky – 126 oprav u Chrome 148 a o tři týdny později dalších 151. Jenže 429 je součet celé nové hlavní verze, ne korekční aktualizace. Pozdější záplata s 18 opravami je sice menší počtem, ale čtyři kritické CVE ukazují, že závažnost se neměří kvantitou.</p>



<p class="wp-block-paragraph">Nejde ani o specifikum Chromu. Mozilla 16. června 2026 ve <a href="https://www.mozilla.org/en-US/security/advisories/mfsa2026-57/" target="_blank" rel="noreferrer noopener nofollow">Firefoxu 152</a> opravovala chyby paměťové bezpečnosti a problémy s únikem ze sandboxu a sama přiznala, že část z nich nesla známky poškození paměti, které „při dostatečném úsilí mohlo vést ke spuštění libovolného kódu“.</p>



<p class="wp-block-paragraph">Jestli máte Chrome na desktopu nebo Androidu, ověřte si verzi a restartujte prohlížeč. Je to práce na třicet sekund, která zavře dveře čtyřem kritickým zranitelnostem najednou.</p>
</p><div id="sssp-content-end"></div>]]></content:encoded>
					
		
		
		<enclosure url="https://mobify.cz/wp-content/uploads/2026/07/google-chrome-telefon-uvitaci-stranka-768x432.jpg" type="image/jpeg" length="22081" />
	</item>
		<item>
		<title>Hackeři už nechtějí vaše data. Číhají v elektrárnách, nemocnicích a vodovodech a čekají na správný moment</title>
		<link>https://mobify.cz/clanky/varovani/hackeri-elektrarny-nemocnice-vodovody/</link>
		
		<dc:creator><![CDATA[Jiří Pacovský]]></dc:creator>
		<pubDate>Thu, 09 Jul 2026 13:22:00 +0000</pubDate>
				<category><![CDATA[Varování]]></category>
		<category><![CDATA[bezpečnost]]></category>
		<category><![CDATA[elektrárna]]></category>
		<category><![CDATA[hacker]]></category>
		<category><![CDATA[kybernetický útok]]></category>
		<category><![CDATA[nemocnice]]></category>
		<guid isPermaLink="false">https://mobify.cz/?p=12074</guid>

					<description><![CDATA[<p><strong><span dir="auto">Americké bezpečnostní agentury potvrdily, že skupina Volt Typhoon se v některých sítích kritické infrastruktury držela nejméně pět let, tiše, bez krádeže dat, připravená udeřit.</span></strong></p>
]]></description>
										<content:encoded><![CDATA[
<p class="wp-block-paragraph">Zní to jako scénář akčního filmu, ale jde o závěry společného varování FBI, NSA a agentury CISA z února 2024. Část hackerských skupin přestala totiž honit databáze s osobními údaji nebo šifrovat disky za výkupné. Místo toho se soustředí na něco, co má daleko větší strategickou hodnotu: tichý, dlouhodobý přístup do systémů, které řídí dodávky elektřiny, pitné vody nebo chod nemocnic. Nejde jim o to něco ukrást. Jde jim o to být uvnitř a čekat na geopolitickou krizi nebo vojenský konflikt, kdy narušení provozu způsobí maximální škodu. Jde o aktivní přístup, který útočník měsíce či roky budoval a udržoval. A stačí jen počkat na vhodnou chvíli.</p>



<h2 class="wp-block-heading">Pět let ve stínu</h2>



<p class="wp-block-paragraph">Skupina Volt Typhoon podle <a href="https://media.defense.gov/2024/Feb/07/2003389935/-1/-1/0/CSA-PRC-COMPROMISE-US-CRITICAL-INFRASTRUCTURE.PDF" target="_blank" rel="noreferrer noopener nofollow">společného poradenství CISA, NSA a FBI</a> nepoužívala klasický malware, který by spustil alarm. Pracovala s takzvanými technikami LOTL (living off the land), tedy s nástroji, které v napadených sítích již legitimně existují. Administrátorské účty, běžné systémové příkazy, standardní vzdálený přístup přes VPN. Nic, co by vypadalo podezřele.</p>



<p class="wp-block-paragraph">Konkrétní kroky „číhání“ vypadaly takto:</p>



<ul class="wp-block-list">
<li><strong>Průzkum prostředí</strong> – mapování celé sítě, zjišťování, kde končí kancelářské IT a kde začínají průmyslové řídicí systémy (OT).</li>



<li><strong>Krádež a obnovování přístupů</strong> – získávání administrátorských hesel, aby přístup přežil i opakované změny přihlašovacích údajů.</li>



<li><strong>Laterální pohyb</strong> – pomalý, nenápadný přesun z jednoho systému do druhého směrem k technologiím řídícím fyzický provoz.</li>



<li><strong>Mazání stop</strong> – cílené odstraňování logů a práce v běžných pracovních hodinách, aby aktivita splývala s normálním provozem.</li>
</ul>



<p class="wp-block-paragraph">V jednom potvrzeném případě se útočníci dostali až do řídicího systému a byli připraveni postoupit dále. Advisory uvádí, že toto chování není součástí tradiční kyberšpionáže. Cílem nebyl odposlech ani krádež dat, ale schopnost narušit fyzické funkce infrastruktury.</p>



<h2 class="wp-block-heading">Bez vody do dvou hodin kolabuje nemocnice</h2>



<p class="wp-block-paragraph">Proč je přístup do vodáren nebo elektráren cennější než databáze s miliony záznamů? Protože výpadek základní služby má okamžitý, kaskádový dopad na život lidí.</p>



<p class="wp-block-paragraph">Americká agentura CISA v listopadu 2023 potvrdila aktivní cílení na průmyslové řídicí jednotky (PLC) ve vodárenském sektoru. Konkrétní americká municipalita musela přejít na manuální provoz, tedy na ruční ovládání čerpadel a ventilů. Podle průvodce CDC pro nemocnice při výpadku dodávky vody může být provoz zdravotnického zařízení téměř zcela omezen už během několika hodin. Pak nejde sterilizovat nástroje, splachovat, chladit přístroje ani zajistit základní hygienu.</p>



<p class="wp-block-paragraph">Ministerstvo zdravotnictví USA (HHS) ve svém svědectví před Kongresem popsalo, co kyberútok na nemocnici reálně znamená: odklony sanitek do vzdálenějších zařízení, rušení operací a regionální přetížení okolních nemocnic. Nejdražší ztrátou už nemusí být uniklá databáze, ale hodiny a dny, kdy nefunguje služba, kterou lidé považují za samozřejmou.</p>



<p class="wp-block-paragraph">Na konferenci <a href="https://securityandtechnology.org/event/critical-effect-dc-2025/" target="_blank" rel="noreferrer noopener nofollow">Critical Effect DC 2025</a>, konané v červnu ve Washingtonu, organizátoři tuto provázanost pojmenovali přímo v názvu jednoho z panelů: „No Water, No Hospitals.“ Voda a zdravotní péče nejsou dva oddělené problémy. Jsou jeden.</p>



<h2 class="wp-block-heading">Česko není mimo hru</h2>



<p class="wp-block-paragraph">Stejný typ hrozby se týká i české infrastruktury. NÚKIB, český ekvivalent americké CISA, už v dubnu 2020 <a href="https://nukib.gov.cz/cs/infoservis/hrozby/1491-nukib-vydal-varovani-pred-hrozbou-a-doporucil-opatreni/" target="_blank" rel="noreferrer noopener nofollow">vydal varování</a> před rozsáhlou vlnou kyberútoků cílících zejména na zdravotnická zařízení v Česku. Šlo tehdy o období pandemie, kdy byly nemocnice pod maximálním tlakem a jakýkoli výpadek mohl mít fatální následky.</p>



<p class="wp-block-paragraph">V energetice NÚKIB veřejně popsal riziko spojené s chytrými elektroměry od dodavatelů z nedůvěryhodného právního prostředí. V krajním scénáři, tedy při koordinované manipulaci s velkým počtem měřidel, pracuje regulátor s možností dominového efektu až k blackoutu na úrovni přenosové soustavy. Nejde o poplašnou zprávu, ale o oficiální regulační analýzu, která ukazuje, že český stát s kyber-fyzickými dopady v energetice počítá.</p>



<p class="wp-block-paragraph">Prostřednictvím <a href="https://nukib.gov.cz/cs/kyberneticka-bezpecnost/vladni-cert/poskytovane-sluzby/" target="_blank" rel="noreferrer noopener nofollow">GovCERT.CZ</a> nabízí NÚKIB koordinaci incidentů, konzultace k zabezpečení průmyslových řídicích systémů, segmentaci sítí a správě přístupů. Nástroje existují. Otázka je, kolik provozovatelů kritické infrastruktury je skutečně využívá.</p>



<h2 class="wp-block-heading">Proč je tak těžké vetřelce najít</h2>



<p class="wp-block-paragraph">Klasický ransomware je hlučný: zašifruje data, zobrazí výkupné, provoz se zastaví. Popisovaný typ průniku je jeho pravý opak. Útočník nechce být vidět. Používá legitimní účty, nepouští vlastní software a pracuje pomalu. Proto může v síti přežít roky.</p>



<p class="wp-block-paragraph">Britské Národní centrum kybernetické bezpečnosti (NCSC) navíc ve své analýze z ledna 2024 upozornilo, že umělá inteligence bariéry pro útočníky dále snižuje. AI pomáhá hlavně v průzkumu: rychlejší vyhledání zranitelných systémů, přesvědčivější phishingové e-maily a efektivnější práce s odcizenými přihlašovacími údaji. Podle <a href="https://www.ncsc.gov.uk/pdfs/report/impact-of-ai-on-cyber-threat.pdf" target="_blank" rel="noreferrer noopener nofollow">hodnocení NCSC</a> AI téměř jistě zvýší objem i dopad kyberútoků a zpřístupní sofistikované techniky i méně zkušeným aktérům.</p>



<p class="wp-block-paragraph">Co mohou provozovatelé infrastruktury udělat hned:</p>



<ul class="wp-block-list">
<li>Aktualizovat všechny systémy vystavené do internetu, firewally, VPN brány a routery.</li>



<li>Zavést vícefaktorové ověřování odolné proti phishingu.</li>



<li>Centralizovat logování a skutečně logy vyhodnocovat.</li>



<li>Striktně oddělit kancelářskou síť od průmyslových řídicích systémů.</li>



<li>Naplánovat výměnu technologií, které už výrobce nepodporuje.</li>



<li>Připravit záložní režim pro případ, že automatizace selže.</li>
</ul>



<p class="wp-block-paragraph">Nejsou to exotická opatření. Jsou to základy, které ale v praxi řada provozovatelů stále nemá.</p>



<h2 class="wp-block-heading">Nejde jen o IT, jde o bezpečnost lidí</h2>



<p class="wp-block-paragraph">Debata o kybernetických útocích na infrastrukturu se postupně přesouvá z technických konferencí do roviny veřejné bezpečnosti, profesní odpovědnosti a pojistitelnosti. Připravovaný Cyber Safety Summit ve Washingtonu staví problém jako otázku standardu péče, tedy toho, jakou úroveň kybernetické ochrany by měl provozovatel vodárny nebo nemocnice garantovat, aby nesl odpovědnost za následky.</p>



<p class="wp-block-paragraph">To je zásadní posun. Když se kyberútok na vodárnu přestane vnímat jako „problém IT oddělení“ a začne se posuzovat stejně jako porušení stavebních norem nebo hygienických předpisů, změní se motivace i rozpočty.</p>



<p class="wp-block-paragraph">Voda teče, světlo svítí, sanitka přijede. Tři věci, nad kterými se nikdo nepozastavuje, dokud nepřestanou fungovat. Někdo uvnitř těch systémů už možná sedí a čeká. A právě to, že ho nevidíme, je celý smysl jeho přítomnosti.</p>
</p><div id="sssp-content-end"></div>]]></content:encoded>
					
		
		
		<enclosure url="https://mobify.cz/wp-content/uploads/2026/07/hacker-maska-pocitac-768x432.jpg" type="image/jpeg" length="25220" />
	</item>
		<item>
		<title>„Nenechte kyberšmejdy vyhrát a ihned pošlete SMS na číslo 7726.“ Operátor zareaguje okamžitě</title>
		<link>https://mobify.cz/clanky/rady/nenechte-kybersmejdy-vyhrat-sms-na-7726/</link>
		
		<dc:creator><![CDATA[Jiří Pacovský]]></dc:creator>
		<pubDate>Wed, 01 Jul 2026 03:02:00 +0000</pubDate>
				<category><![CDATA[Rady a tipy]]></category>
		<category><![CDATA[kybernetický útok]]></category>
		<category><![CDATA[mobil]]></category>
		<category><![CDATA[operátor]]></category>
		<category><![CDATA[SMS]]></category>
		<category><![CDATA[telefon]]></category>
		<guid isPermaLink="false">https://mobify.cz/?p=11401</guid>

					<description><![CDATA[<p><strong>Stačí jedna přeposlaná zpráva a bezpečnostní tým operátora začne prověřovat podvodnou kampaň. Číslo 7726 funguje u všech tří velkých operátorů a je zdarma.</strong></p>
]]></description>
										<content:encoded><![CDATA[
<p class="wp-block-paragraph">Číslo 7726 není zákaznická linka, na kterou voláte. Je to krátké číslo, na které pošlete SMS – buď přepošlete podezřelou zprávu v původním znění, nebo nahlásíte podvodný hovor krátkým textem. Zpráva okamžitě putuje bezpečnostnímu týmu operátora, který prověří obsah, odkazy i metadata odesílatele. Pokud se podvod potvrdí, operátor může zablokovat zdroj rozesílky, nahlásit falešné weby a sdílet indikátory s dalšími operátory i Policií ČR. Nejde o garanci vrácení peněz ani o uzavření trestního případu, ale o technické zastavení probíhající vlny dřív, než zasáhne další tisíce lidí. Kyberšmejdy označují operátoři i úřady útočníky, kteří se přes SMS a hovory vydávají za banku, policii, dopravce nebo úřad, aby z lidí vytáhli přihlašovací údaje nebo peníze.</p>



<h2 class="wp-block-heading">Jak přesně nahlášení funguje a co dělat krok za krokem</h2>



<p class="wp-block-paragraph">Postup se mírně liší podle operátora, ale základ je stejný: podezřelou SMS přepošlete na 7726 v původním znění. <a href="https://www.vodafone.cz/pece/muj-ucet-cislo/bezpecnost/phishing-podvodne-zpravy/" target="_blank" rel="noreferrer noopener nofollow">Vodafone</a> navíc žádá, abyste v další zprávě doplnili číslo odesílatele. U podvodného hovoru chce Vodafone číslo volajícího a čas hovoru, <a href="https://www.o2.cz/osobni/volani/kybersmejdi" target="_blank" rel="noreferrer noopener nofollow">O2</a> zase uvádí formát <strong>„PODVOD + podvodné číslo“</strong>. Jednotný veřejně vypsaný formát pro všechny operátory zatím neexistuje, ale prakticky stačí poslat SMS s informací obsahující podvodné číslo, datum a čas; operátor si z toho vytáhne, co potřebuje.</p>



<p class="wp-block-paragraph">Služba není žádná novinka. T-Mobile eviduje hlášení na 7726 už od roku 2022, O2 spustilo vlastní antismishingové číslo 720 002 002 v květnu 2023 a Vodafone centralizovanou službu na 7726 oznámil v říjnu téhož roku. Dnes je 7726 jednotné číslo pro všechny tři velké operátory.</p>



<h2 class="wp-block-heading">Proč jednat hned: podvodníci mění čísla, ale každá minuta se počítá</h2>



<p class="wp-block-paragraph">Podvodné kampaně běží ve vlnách. Útočníci rozešlou tisíce zpráv během několika hodin, pak změní číslo, doménu a jedou znovu. Podle monitorovací zprávy <a href="https://ctu.gov.cz/sites/default/files/obsah/MMZ/mz-2026-01.pdf" target="_blank" rel="noreferrer noopener nofollow">ČTÚ</a> operátoři blokují jednotky milionů podvodných SMS měsíčně a Asociace provozovatelů mobilních sítí uvádí průměrně 3 miliony zachycených pokusů o podvržený hovor každý měsíc, zhruba 100 tisíc denně. I přes tato čísla ale podvodníci stále proklouzávají, protože přecházejí na anonymní předplacené karty a komunikační aplikace.</p>



<p class="wp-block-paragraph">Právě proto má vaše hlášení smysl. Operátor díky němu získá konkrétní vzorek právě běžící kampaně: text zprávy, odkaz, číslo odesílatele a načasování. To jsou přesně ta data, která umožní zablokovat zdroj ještě během aktivního rozesílání. Od 1. července 2025 navíc novela zákona o elektronických komunikacích umožňuje operátorům a bankám sdílet provozní data za účelem identifikace podezřelé komunikace. Reakce jsou dnes koordinovanější než kdykoli předtím.</p>



<h2 class="wp-block-heading">Naletět může každý, a útočníci to vědí</h2>



<p class="wp-block-paragraph">Představa, že podvodné SMS ohrožují jen „neopatrné“ uživatele, je mylná. O2 na svých stránkách výslovně uvádí, že naletět může každý. Útočníci kombinují SMS s následným telefonátem: zpráva vytvoří kontext, hovor přidá autoritu a tlak. NÚKIB popisuje scénáře, kdy oběť dostane postupně několik hovorů z údajně různých institucí, které ji tlačí k převodu peněz na „bezpečný účet“. Klíčovou roli hraje stres, rychlé rozhodování a důvěra v autority.</p>



<p class="wp-block-paragraph">Jak poznat podvodnou zprávu:</p>



<ul class="wp-block-list">
<li>Nevyžádané téma: výhra, nedoručený balík, blokace služby</li>



<li>Neznámý odesílatel nebo podezřelá doména v odkazu</li>



<li>Požadavek na osobní, karetní nebo přihlašovací údaje</li>



<li>Překlepy a nátlak na okamžitou reakci</li>
</ul>



<p class="wp-block-paragraph">Pokud vám zpráva přijde podezřelá, přepošlete ji na 7726. Nic víc v tu chvíli dělat nemusíte.</p>



<h2 class="wp-block-heading">Co dělat, když už jste klikli nebo poslali peníze</h2>



<p class="wp-block-paragraph">Linka 7726 řeší technickou stránku, tedy blokaci čísel a falešných webů. Pokud jste ale už klikli na odkaz, zadali přihlašovací údaje nebo odeslali peníze, je potřeba jednat jinak a rychle:</p>



<ul class="wp-block-list">
<li><strong>Ihned kontaktujte banku</strong>: zablokování karty nebo účtu může zabránit dalším transakcím</li>



<li><strong>Nic dalšího nepotvrzujte</strong> a nepokračujte v komunikaci s útočníkem</li>



<li><strong>Podejte oznámení na Policii ČR</strong>: ta řeší trestněprávní stránku věci</li>
</ul>



<p class="wp-block-paragraph">Česká bankovní asociace uvádí přes 68 tisíc podvodů od začátku roku do konce září a Ministerstvo vnitra za rok 2025 hlásí meziroční růst kybernetických deliktů o 14,3 %. Nejde přitom jen o SMS; čísla zahrnují širší spektrum kyberpodvodů, ale trend je jednoznačný.</p>



<h2 class="wp-block-heading">Jedna SMS nevyřeší všechno, ale může zastavit další vlnu</h2>



<p class="wp-block-paragraph">Přeposlaná zpráva na 7726 sama o sobě celý ekosystém podvodů nerozloží. Podvodníci budou dál měnit čísla, registrovat nové domény a zkoušet nové scénáře. Ale v momentě, kdy kampaň běží a zasahuje tisíce lidí, může právě váš vzorek dodat operátorovi chybějící dílek, díky kterému zablokuje zdroj o hodiny dřív. A ty hodiny znamenají tisíce zpráv, které už nikdo nedostane. Číslo 7726 si uložte do kontaktů. Až vám příště přijde zpráva o nedoručeném balíku, který jste si neobjednali, víte, kam ji přeposlat.</p>
</p><div id="sssp-content-end"></div>]]></content:encoded>
					
		
		
		<enclosure url="https://mobify.cz/wp-content/uploads/2026/06/mobilni-telefon-zprava-banka-768x432.jpg" type="image/jpeg" length="59404" />
	</item>
		<item>
		<title>8 let stará chyba v Samsungu mohla ohrozit miliony telefonů od Galaxy S9 po S25. Útočník dokázal převzít jádro systému</title>
		<link>https://mobify.cz/clanky/varovani/8-let-stara-chyba-samsung-ohrozeni/</link>
		
		<dc:creator><![CDATA[Jiří Pacovský]]></dc:creator>
		<pubDate>Tue, 30 Jun 2026 10:43:00 +0000</pubDate>
				<category><![CDATA[Varování]]></category>
		<category><![CDATA[Android]]></category>
		<category><![CDATA[bezpečnost]]></category>
		<category><![CDATA[chyba]]></category>
		<category><![CDATA[kybernetický útok]]></category>
		<category><![CDATA[mobil]]></category>
		<category><![CDATA[Samsung]]></category>
		<category><![CDATA[telefon]]></category>
		<category><![CDATA[varování]]></category>
		<guid isPermaLink="false">https://mobify.cz/?p=11284</guid>

					<description><![CDATA[<p><strong><span dir="auto">Bezpečnostní vrstva Samsung KNOX, která měla telefony chránit, sama otevřela cestu k úplnému ovládnutí zařízení. Samsung chybu nenápadně v lednu opravil.</span></strong></p>
]]></description>
										<content:encoded><![CDATA[
<p class="wp-block-paragraph">Galaxy S9 a S9+ šly do prodeje 16. března 2018. Lednový bezpečnostní balíček Samsungu, SMR Jan-2026 Release 1, vyšel až 6. ledna 2026. Mezi opravami se tehdy objevila i slabina v jádrové části platformy KNOX označená jako CVE-2026-20971, která umožňovala převzetí oprávnění až na úroveň jádra systému. Tedy tam, kde už neplatí prakticky žádná omezení: útočník s kernelovými právy může číst a měnit libovolná data, zasahovat do integrity celého systému nebo zařízení zcela ovládnout. Výzkumníci z <a href="https://lucidbitlabs.com/blog/when-defenses-become-attack-surface/" target="_blank" rel="noreferrer noopener nofollow">LucidBit Labs</a> potvrdili zasažení modelů od Galaxy S9 až po Galaxy S25, včetně řady A a obou čipových platforem, Exynos i Qualcomm. Samsung sám uvádí, že KNOX chrání přes miliardu mobilních zařízení po celém světě. Veřejně doložené případy skutečného zneužití zatím neexistují, potenciál zranitelnosti byl ale značný v řádech milionů zařízení.</p>



<h2 class="wp-block-heading">Ochranný štít se stal vstupní branou</h2>



<p class="wp-block-paragraph">Jádro problému je paradoxní. Zranitelnost nesídlila v nějaké okrajové knihovně nebo zapomenuté funkci, ale přímo v subsystému FIVE/PROCA, tedy v proprietární bezpečnostní vrstvě, kterou Samsung přidal do jádra jako součást platformy KNOX. Právě ta měla ověřovat integritu aplikací a chránit uživatele.</p>



<p class="wp-block-paragraph">Technicky šlo o chybu typu use-after-free. Handlery v souborovém systému <strong>/proc/pid/integrity/</strong> pracovaly s ukazatelem na objekt <strong>task_integrity</strong>, aniž by správně udržovaly jeho reference. Při spuštění nového procesu pomocí <strong>execve()</strong> se starý objekt uvolnil z paměti, ale čtecí vlákno k němu stále mohlo přistupovat. Výsledkem bylo poškození paměti jádra, které mohlo vést k převzetí oprávnění.</p>



<p class="wp-block-paragraph">A jak je možné, že chyba zůstala skrytá tak dlouho? Šlo o race condition, tedy závod mezi dvěma operacemi s extrémně úzkým časovým oknem. Její reprodukce vyžadovala specifické podmínky a hlubokou znalost interního kódu, který Samsung veřejně nedokumentuje. Běžné automatizované testování takovou chybu zpravidla neodhalí.</p>



<h2 class="wp-block-heading">Koho se to týkalo a jak moc</h2>



<p class="wp-block-paragraph">LucidBit Labs ve svém rozboru uvádí otestované modely Galaxy S21, S22, S24 a A54, přičemž rozsah zasažení popisuje jako „naprostou většinu zařízení Samsung“ od Galaxy S9 po Galaxy S25. <a href="https://security.samsungmobile.com/securityUpdate.smsb" target="_blank" rel="noreferrer noopener nofollow">Samsung v lednovém bulletinu</a> neuvádí kompletní seznam konkrétních modelů, pouze specifikuje zasažené verze Androidu 13, 14, 15 a 16.</p>



<p class="wp-block-paragraph">Co to znamená prakticky:</p>



<ul class="wp-block-list">
<li><strong>Zasažené generace:</strong> Galaxy S9 (2018) až Galaxy S25 (2025), včetně řady A</li>



<li><strong>Čipsety:</strong> Exynos i Qualcomm bez rozdílu</li>



<li><strong>Veřejně otestované modely:</strong> S21, S22, S24, A54</li>



<li><strong>Podmínka útoku:</strong> lokální přístup prostřednictvím nainstalované aplikace, bez další interakce uživatele</li>



<li><strong>Doložené zneužití v praxi:</strong> žádné</li>
</ul>



<p class="wp-block-paragraph">Národní databáze chyb <a href="https://nvd.nist.gov/vuln/detail/CVE-2026-20971" target="_blank" rel="noreferrer noopener nofollow">NVD</a> ohodnotila CVE-2026-20971 skóre CVSS 7,8 z 10, s vysokým dopadem na důvěrnost, integritu i dostupnost. Útočník nepotřeboval fyzický přístup k telefonu, stačila škodlivá aplikace s běžnými oprávněními. Žádné další klikání ani potvrzování. Jakmile aplikace běžela, mohla pokus o zneužití spustit sama.</p>



<h2 class="wp-block-heading">Jak vážná chyba to byla ve srovnání s jinými</h2>



<p class="wp-block-paragraph">Samsung řeší bezpečnostní zranitelnosti pravidelně, ale ne všechny mají stejnou závažnost. Pro srovnání: v září 2025 firma opravila kritickou chybu CVE-2025-21043 v knihovně pro zpracování obrázků, u níž potvrdila aktivní zneužívání. Šlo o vzdáleně zneužitelnou chybu, kdy stačilo otevřít upravený soubor.</p>



<p class="wp-block-paragraph">CVE-2026-20971 představuje jiný typ hrozby. Vyžaduje lokálně spuštěnou aplikaci, a proto je klasifikována jako High, nikoli Critical. Její dopad je ale mimořádný, protože zasahuje přímo do jádra systému, kde přestávají platit běžné bezpečnostní mechanismy. Rozsah potenciálně zasažených zařízení je navíc velmi široký.</p>



<p class="wp-block-paragraph">Za zmínku stojí i to, že ve stejném lednovém bulletinu Samsung opravil další chybu typu use-after-free od stejného výzkumníka, CVE-2026-20968 v komponentě DualDAR. Leden 2026 tak nebyl jen o jedné izolované zranitelnosti, ale poukázal na širší problémy v některých bezpečnostních vrstvách platformy KNOX.</p>



<h2 class="wp-block-heading">Co dělat, pokud máte Samsung</h2>



<p class="wp-block-paragraph">Klíčová otázka pro uživatele v Česku zní: máte nainstalovaný lednový bezpečnostní balíček z roku 2026? Ověřit to lze snadno:</p>



<ul class="wp-block-list">
<li>Otevřete <strong>Nastavení → O telefonu → Informace o softwaru</strong></li>



<li>Najděte položku <strong>„Verze bezpečnostního softwaru“</strong>, která by měla obsahovat <strong>SMR Jan-2026 Release 1</strong> nebo novější</li>



<li>Pokud ji nemáte, otevřete <strong>Nastavení → Aktualizace softwaru → Stáhnout a nainstalovat</strong></li>
</ul>



<p class="wp-block-paragraph">Háček spočívá v distribuci aktualizací. Samsung uvádí, že rychlost doručení záplat se liší podle modelu, regionu i operátora. Starší telefony, které už nejsou v aktivní podpoře – což se může týkat například některých modelů z éry Galaxy S9 nebo S10 – už tuto opravu nemusí nikdy dostat. V takovém případě je nejdůležitější obranou neinstalovat aplikace z nedůvěryhodných zdrojů.</p>



<p class="wp-block-paragraph">Celý případ LucidBit Labs připomíná jednu důležitou věc: ochranné mechanismy přidané do jádra systému nejsou automaticky jen výhodou. Zároveň představují novou potenciální útočnou plochu. Když selže bezpečnostní vrstva, která má systém chránit, mohou být následky závažnější, než kdyby vůbec neexistovala.</p>
</p><div id="sssp-content-end"></div>]]></content:encoded>
					
		
		
		<enclosure url="https://mobify.cz/wp-content/uploads/2026/06/samsung-telefon-sedy-768x432.jpg" type="image/jpeg" length="36618" />
	</item>
		<item>
		<title>Co nám neříkají: Falešné město FBI ukrývá hotel, soud i datové centrum. Slouží jako „hřiště“ pro hackerské útoky</title>
		<link>https://mobify.cz/clanky/poznatky/falesne-mesto-fbi-ukryva-budovy-hackeri/</link>
		
		<dc:creator><![CDATA[Petr Sedmík]]></dc:creator>
		<pubDate>Sat, 20 Jun 2026 08:22:00 +0000</pubDate>
				<category><![CDATA[Poznatky]]></category>
		<category><![CDATA[FBI]]></category>
		<category><![CDATA[hacker]]></category>
		<category><![CDATA[kybernetický útok]]></category>
		<category><![CDATA[město]]></category>
		<guid isPermaLink="false">https://mobify.cz/?p=10826</guid>

					<description><![CDATA[<p><strong>FBI pět let mlčela o detailech. Až 9. června 2026 konečně ukázala, co se skrývá uvnitř haly o rozloze přes 2 000 metrů čtverečních v Huntsville v Alabamě.</strong></p>
]]></description>
										<content:encoded><![CDATA[
<p class="wp-block-paragraph">Když americký Federální úřad pro vyšetřování v červnu 2021 slavnostně zahájil stavbu Innovation Center v areálu Redstone Arsenal, tisková zpráva zmínila pojem „kinetic cyber range“ jen jednou větou, bez detailů. O čtyři roky později, v únoru 2025, zařízení tiše spustilo provoz. A teprve v červnu 2026 FBI pustila dovnitř kamery a popsala, co za tím názvem stojí: kompletní miniaturní americké město s domy, hotelem, soudem, nemocnicí, čerpací stanicí, datovým centrem i „arkádou“, kde se všechno dá hacknout, vyšetřit a forenzně rozebrat. Prošlo jím už přes 1 400 účastníků. A právě v tom, co se tam nacvičuje a jak, leží odpověď na otázku, proč FBI tak dlouho mlčela.</p>



<h2 class="wp-block-heading">Město, které nikdo neviděl</h2>



<p class="wp-block-paragraph">Kinetic Cyber Range zabírá vnitřní prostor o rozloze zhruba 2 040 metrů čtverečních. Není to filmová kulisa. Každá budova uvnitř je „zadrátovaná“ živými systémy (sítěmi, servery a koncovými zařízeními), které se chovají jako v reálném provozu. Podle <a href="https://www.fbi.gov/news/stories/inside-the-fbis-kinetic-cyber-range" target="_blank" rel="noreferrer noopener nofollow">oficiálního popisu FBI</a> komplex obsahuje:</p>



<ul class="wp-block-list">
<li>plně zařízené obytné domy s chytrými domácími zařízeními (IoT),</li>



<li>hotel a soudní budovu jako součást městské topologie,</li>



<li>nemocnici s funkční síťovou infrastrukturou,</li>



<li>čerpací stanici s marketem,</li>



<li>obchodní centrum a „arkádu“,</li>



<li>datové centrum s více než 200 servery,</li>



<li>vozidla určená k forenzní analýze,</li>



<li>učebny pro rozbor a teorii.</li>
</ul>



<p class="wp-block-paragraph">Hotel a soud přitom nejsou pouhá dekorace. Rozšiřují spektrum prostředí, do kterých vyšetřovatel při reálném zásahu vstupuje – od hotelového pokoje, kde může ležet notebook podezřelého, po soudní síň, kde se řeší procesní stránka zajištění důkazů. FBI konkrétní scénáře pro tyto dvě budovy veřejně nerozepsala, ale z popisu výcviku je zřejmé, že jde o nácvik celého postupu: vstup do budovy, rozhodnutí co zabavit, komunikace se správci sítí, managementem i právníky.</p>



<h2 class="wp-block-heading">Dvě stě serverů a ransomware v nemocnici</h2>



<p class="wp-block-paragraph">Srdcem komplexu je datové centrum. Nejde o atrapu serverové skříně; uvnitř běží přes 200 serverů s Windows i Linuxem, s Active Directory, e-mailovými systémy i firewally. Studenti se v něm pohybují fyzicky, jako by vstoupili do serverovny napadené firmy.</p>



<p class="wp-block-paragraph">Veřejně potvrzené výcvikové scénáře odpovídají hrozbám, které FBI dlouhodobě označuje za prioritní: ransomware paralyzující nemocniční síť, průnik do podnikové infrastruktury, trasování šíření malwaru, analýza dat z řídicích jednotek vozidel, práce s drony a zkoumání kompromitovaných IoT zařízení v domácnosti. Programová manažerka Stephanie Cassioppi uvedla, že scénáře vycházejí z reálných případů.</p>



<p class="wp-block-paragraph">Slovo „kinetický“ v názvu přitom neodkazuje na střelbu. Označuje propojení kyberprostoru s fyzickým světem – moment, kdy digitální útok má hmatatelné důsledky: nemocnice přestane fungovat, čerpací stanice se zastaví, data z auta prozradí pohyb podezřelého. Jak upozorňuje <a href="https://www.nist.gov/publications/evaluating-effects-cyber-attacks-cyber-physical-systems-using-hardware-loop-simulation" target="_blank" rel="noreferrer noopener nofollow">publikace NIST</a> o kyberneticko-fyzických systémech, dopady útoku na reálný provoz se v čistě softwarové simulaci zachycují výrazně hůře než na testbedu s fyzickým hardwarem.</p>



<h2 class="wp-block-heading">Proč nestačí učebna a proč FBI čekala s odhalením</h2>



<p class="wp-block-paragraph">Dřívější model kybernetického výcviku FBI stál převážně na teorii v učebně. Agenti se učili síťovou forenziku na obrazovce, ale nikdy fyzicky nevstoupili do napadené nemocnice, neotevřeli serverovou skříň pod stresem ani nemuseli vysvětlovat řediteli firmy, proč je nutné odpojit síť. Kinetic Cyber Range tuhle mezeru zavírá. Dave Beachboard z FBI ve videu k projektu tvrdí, že „na světě neexistuje srovnatelné zařízení“.</p>



<p class="wp-block-paragraph">To je silné tvrzení a zaslouží si kontext. Kybernetické polygony a výcviková prostředí existují i jinde. Česká republika provozuje cvičení <a href="https://nukib.gov.cz/cs/kyberneticka-bezpecnost/cviceni/typy-cviceni/" target="_blank" rel="noreferrer noopener nofollow">Cyber Czech</a> na kybernetickém polygonu v Brně, kde se střetávají modré a červené týmy nad simulovanou infrastrukturou. Masarykova univerzita vyvinula platformu KYPO, cloudový kybernetický polygon postavený na virtualizaci a digitálních dvojčatech. V Estonsku funguje Cyber Range 14, kde trénují obránci kritické infrastruktury z několika zemí NATO. Agentura ENISA organizuje panevropské cvičení Cyber Europe, naposledy zaměřené na energetický sektor.</p>



<p class="wp-block-paragraph">Rozdíl je v přístupu. Evropské a české modely excelují v síťové a infrastrukturní komplexitě, dokážou škálovat tisíce virtuálních uzlů. Ale žádný z nich nestaví operátora doprostřed fyzického města, kde musí zároveň řešit techniku, řetězec důkazní kontinuity, lidskou komunikaci i procesní rozhodnutí pod jednou střechou. Unikátnost Kinetic Cyber Range nespočívá v tom, že by jinde neexistovaly kybernetické polygony, ale v propojení kybervýcviku s policejní prací v terénu.</p>



<p class="wp-block-paragraph">A proč tak dlouho mlčela? Úplné utajení to nebylo; plán existoval veřejně od roku 2021 a audit finančních výkazů FBI za fiskální rok 2024 zařízení zmiňuje. Provozní detaily, skladbu objektů i konkrétní scénáře ale FBI zveřejnila až poté, co komplex rok a čtvrt běžel a prošlo jím přes 1 400 lidí. Logika je čitelná: nejdřív ověřit funkčnost, pak ukázat výsledek.</p>



<h2 class="wp-block-heading">Co to znamená pro Česko a Evropu</h2>



<p class="wp-block-paragraph">Přímá účast českých nebo evropských partnerů ve výcviku v Huntsville veřejně doložená není. FBI zatím jako uživatele zmiňuje NASA, americkou armádu a lokální policejní složky. Širší mezinárodní spolupráce ale funguje; společné doporučení z prosince 2025 k útokům proruských hacktivistů na kritickou infrastrukturu spolupodepsaly FBI, CISA, NSA, Europol a na české straně NÚKIB, Vojenské zpravodajství i Národní centrum pro terorismus a kybernetické hrozby.</p>



<p class="wp-block-paragraph">Trend je ale jasný i bez přímého propojení. Audit FBI naznačuje, že huntsvillský areál není konečná stanice: na South Campus se plánují takzvané Practical Problem Venues, čtyři zóny s přibližně čtyřiceti strukturami pro realistický, ale kontrolovaný trénink s výhledem zhruba do roku 2030. V Evropě se mezitím rozvíjejí velká cvičení nad kritickou infrastrukturou a estonský CR14 posiluje kapacity. Kopírovat halové město FBI pravděpodobně nikdo nebude. Ale posun od učebny k prostředí, kde kyberútok má fyzické dopady, je směr, kterým se vydává celý obor.</p>



<h2 class="wp-block-heading">Hřiště, kde se chyby odpouští</h2>



<p class="wp-block-paragraph">Označení „hřiště pro hackerské útoky“ zní provokativně, ale vystihuje podstatu. Uvnitř Kinetic Cyber Range nikdo neohrožuje skutečnou infrastrukturu. Útočníkem jsou předpřipravené scénáře a instruktoři, obráncem studenti: agenti, analytici i forenzní specialisté. Smyslem je udělat chybu tady, ne v nemocnici, která právě přestala vydávat léky. FBI tím otevřeně přiznává, že učebnová teorie na dnešní hrozby nestačí. A poprvé ukazuje, jak daleko je ochotná zajít, aby to změnila.</p>



<p class="wp-block-paragraph">Dvě stě serverů, ransomware v nemocnici, řídicí jednotka vytažená z auta a právník čekající za dveřmi. Tohle není simulátor. Je to nejbližší věc realitě, kterou lze postavit pod střechu.</p>
</p><div id="sssp-content-end"></div>]]></content:encoded>
					
		
		
		<enclosure url="https://mobify.cz/wp-content/uploads/2026/06/fbi-mesto-768x432.jpg" type="image/jpeg" length="94881" />
	</item>
		<item>
		<title>Důvěra v AI nástroje dostává na zadek. Nově směřovaný útok mířil na API klíče i přístupy uživatelů</title>
		<link>https://mobify.cz/clanky/varovani/duvera-v-ai-dostava-na-zadek-novy-utok/</link>
		
		<dc:creator><![CDATA[Jiří Pacovský]]></dc:creator>
		<pubDate>Thu, 18 Jun 2026 16:18:00 +0000</pubDate>
				<category><![CDATA[Varování]]></category>
		<category><![CDATA[AI]]></category>
		<category><![CDATA[API klíč]]></category>
		<category><![CDATA[bezpečnost]]></category>
		<category><![CDATA[kybernetický útok]]></category>
		<category><![CDATA[malware]]></category>
		<category><![CDATA[umělá inteligence]]></category>
		<category><![CDATA[varování]]></category>
		<guid isPermaLink="false">https://mobify.cz/?p=10576</guid>

					<description><![CDATA[<p><strong>Dvě falešné verze populárního Python balíčku LiteLLM byly na PyPI živé pouhých 46 minut. Stačilo to k tomu, aby malware začal krást API klíče, cloudové přístupy i SSH klíče.</strong></p>
]]></description>
										<content:encoded><![CDATA[
<p class="wp-block-paragraph">Callum McMahon si 24. března 2026 spustil v editoru Cursor MCP server pro svůj projekt FutureSearch. Počítač zamrzl. Pak se zhroutil. Když začal pátrat proč, našel v čerstvě stažené závislosti liteLLM kód, který na jeho stroji neměl co dělat, kód, který systematicky sbíral každé tajemství, na které dosáhl, a odesílal je na útočníkem řízenou infrastrukturu. Nešlo o sofistikovaný prompt injection ani o zranitelnost v jazykovém modelu. Šlo o klasický supply-chain útok: někdo se dostal k účtu správce balíčku na PyPI a nahrál dvě otrávené verze, které se tvářily jako běžný update.</p>



<h2 class="wp-block-heading">Co je LiteLLM a proč na něm záleží</h2>



<p class="wp-block-paragraph">LiteLLM je open-source gateway, který vývojářům umožňuje jednotným rozhraním volat desítky poskytovatelů velkých jazykových modelů, od OpenAI přes Anthropic po Azure a AWS Bedrock. Projekt má na GitHubu přes 40 000 hvězdiček, stojí za ním Y Combinator a používají ho AI agentové frameworky, MCP servery i podnikové orchestrační nástroje. Právě ta šíře adopce z něj udělala atraktivní cíl. Útočník nemusel kompromitovat tisíc projektů zvlášť; stačilo otrávit jednu závislost, kterou si ty projekty samy stáhnou.</p>



<h2 class="wp-block-heading">Dvě verze, dva různé spouštěče</h2>



<p class="wp-block-paragraph">Kompromitované verze 1.82.7 a 1.82.8 nebyly identické. Rozdíl mezi nimi je klíčový pro pochopení rozsahu ohrožení.</p>



<ul class="wp-block-list">
<li>Verze 1.82.7 obsahovala škodlivý payload vložený do souboru <code>litellm/proxy/proxy_server.py</code>. Spouštěl se při importu proxy modulu, tedy primárně u těch, kdo LiteLLM provozovali jako proxy server.</li>



<li>Verze 1.82.8 šla dál. Do adresáře site-packages přidala soubor <code>liteLLM_init.pth</code>, který Python automaticky načítá při každém startu. Malware se tak spustil i bez importu LiteLLM, fakticky už během samotné instalace balíčku.</li>
</ul>



<p class="wp-block-paragraph">Obě verze obešly standardní GitHub CI/CD pipeline. Podle <a href="https://docs.litellm.ai/blog/security-update-march-2026" target="_blank" rel="noreferrer noopener nofollow">oficiálního bezpečnostního updatu LiteLLM</a> byly nahrány přímo na PyPI přes kompromitovaný účet maintainera, bez odpovídajícího tagu nebo releasu na GitHubu. Žádný commit v hlavní větvi repozitáře na útok neupozornil.</p>



<h2 class="wp-block-heading">Co všechno malware sbíral</h2>



<p class="wp-block-paragraph">Seznam exfiltrovaných dat je rozsáhlý a pokrývá prakticky vše, co vývojářský stroj nebo serverové prostředí typicky obsahuje:</p>



<ul class="wp-block-list">
<li>SSH privátní klíče a konfigurace</li>



<li>soubory <code>.env</code> s API klíči a hesly</li>



<li>cloudové přístupy pro AWS, GCP a Azure</li>



<li>Kubernetes tokeny a konfigurace</li>



<li>databázová hesla a Git credentials</li>



<li>shell historii, TLS/SSL privátní klíče, Docker konfiguraci</li>



<li>v některých případech i kryptopeněženky</li>
</ul>



<p class="wp-block-paragraph">Data byla před odesláním šifrovaná a putovala na domény <code>models.litellm[.]cloud</code> a <code>checkmarx[.]zone</code>. V Kubernetes prostředích se malware pokoušel o laterální pohyb: vytvářel podezřelé pody <code>node-setup-*</code> v namespace <code>kube-system</code>. Na napadeném hostu si zakládal persistenci přes <code>~/.config/sysmon/sysmon.py</code> a systemd user service.</p>



<h2 class="wp-block-heading">Proč to prasklo díky chybě útočníka</h2>



<p class="wp-block-paragraph">Škodlivé verze byly na PyPI živé od 10:39 UTC 24. března 2026. Karanténa přišla v 11:25 UTC, celkem 46 minut. McMahon ve své <a href="https://futuresearch.ai/blog/no-prompt-injection-required/" target="_blank" rel="noreferrer noopener nofollow">analýze na blogu FutureSearch</a> popisuje, že malware obsahoval implementační chybu, která ho proměnila ve fork bomb. Právě proto mu zamrzl počítač. Bez té chyby, kterou McMahon označuje za „odbytou, pravděpodobně vibe-coded chybu“, by škodlivý kód tiše běžel na pozadí a sbíral tajemství, aniž by si toho kdokoli všiml.</p>



<p class="wp-block-paragraph">To je znepokojivý detail. Útok neodhalil žádný bezpečnostní nástroj, žádný automatizovaný guardrail, žádný audit. Odhalila ho nekompetence útočníka. A přitom LiteLLM ve své veřejné dokumentaci deklarovalo certifikace SOC 2 Type I, SOC 2 Type II i ISO 27001. Tyto štítky signalizují popsané a auditované procesy, ale zjevně nepokrývají integritu každého jednotlivého releasu na PyPI. Certifikace není totéž co neprostupnost release kanálu.</p>



<h2 class="wp-block-heading">Co dělat a jak si ověřit prostředí</h2>



<p class="wp-block-paragraph">Pokud jste 24. března 2026 kdekoli instalovali nebo rebuildovali Python prostředí, které mohlo sáhnout po LiteLLM (přímo nebo transitivně přes jinou závislost), stojí za to provést kontrolu.</p>



<ul class="wp-block-list">
<li>Spusťte <code>pip show litellm</code> a ověřte verzi. Hledáte 1.82.7 nebo 1.82.8.</li>



<li>Zkontrolujte site-packages na přítomnost souboru <code>liteLLM_init.pth</code>.</li>



<li>Projděte CI/CD logy, Docker buildy a deployment záznamy z kritického dne.</li>



<li>Hledejte stopy persistence: <code>~/.config/sysmon/sysmon.py</code>, systemd user service <code>sysmon.service</code>.</li>



<li>V Kubernetes zkontrolujte neočekávané pody v <code>kube-system</code>.</li>
</ul>



<p class="wp-block-paragraph">LiteLLM zveřejnilo pomocné skripty pro <a href="https://github.com/BerriAI/litellm/issues/24518" target="_blank" rel="noreferrer noopener nofollow">GitHub Actions i GitLab CI</a>. Pokud najdete jakoukoli stopu kompromitace, doporučení je jednoznačné: rotujte veškerá tajemství, která byla na zasaženém hostu přítomná. Nečekejte na forenzní jistotu, zpětně vyloučit exfiltraci prakticky nelze.</p>



<p class="wp-block-paragraph">Incident kolem LiteLLM není izolovaný. <a href="https://www.aquasec.com/blog/trivy-supply-chain-attack-what-you-need-to-know/" target="_blank" rel="noreferrer noopener nofollow">Aqua Security</a> popisuje širší kampaň, která souběžně zasáhla open-source komponenty Trivy a GitHub Action KICS. Bariéra vstupu pro supply-chain útoky na vývojářskou infrastrukturu klesá, a AI tooling s jeho hustou sítí automaticky stahovaných závislostí tu bariéru snižuje ještě víc. Nejslabším článkem dnešního AI stacku není model. Je to <code>pip install</code> bez připnuté verze.</p>
</p><div id="sssp-content-end"></div>]]></content:encoded>
					
		
		
		<enclosure url="https://mobify.cz/wp-content/uploads/2026/06/laptop-malware-768x432.jpg" type="image/jpeg" length="46232" />
	</item>
	</channel>
</rss>
