Čína 2 roky četla e-maily ministerstva a nejen to. Výroční zpráva BIS 2025

Dnes nebudeme rozebírat jednu zranitelnost, ale celý rok očima české kontrarozvědky. A protože BIS ve své zprávě nepracuje s čísly o kyberincidentech, doplníme ji dvěma dalšími dokumenty: zprávou NÚKIB za Česko a zprávou Národného bezpečnostného úradu za Slovensko.

Proč by to mělo zajímat vás jako manažera nebo bezpečáka? Protože BIS v té zprávě jmenuje konkrétní typy firem, které jsou v hledáčku. Jedná se o dodavatele pomoci pro Ukrajinu, logistiku, technologické firmy, strojírenství a i ty nejmenší průmyslové provozy. Kotelna, čerpadlo nebo malá vodní elektrárna.

BIS popisuje zajímavý trend. V první polovině roku 2025 klesl počet odhalených sabotáží koordinovaných z Ruska. Od druhé poloviny roku zase roste.

A kdo ty sabotáže provádí? BIS používá termín „agent na jedno použití“. Typicky amatér, často s kriminální minulostí, jehož motivací jsou peníze. A když ho chytí, Rusko se ho zřekne. Proto na jedno použití.

Zajímavé je, že ten agent nedostane plán. Nejdřív on sám nahlásí koordinátorovi, na jaké cíle ve svém okolí dosáhne. Teprve potom přijdou instrukce.

Co to znamená pro vás? Že vaše infrastruktura není strategický cíl. Je cílem příležitosti. Nerozhoduje, jak jste důležití. Rozhoduje, kdo se k vám dostane. Brigádník, agenturní pracovník, řidič.

Agenti navíc mají za úkol útok nafotit a natočit. Ty záběry jdou do propagandy s jednoduchým sdělením: Evropa hoří. A cílem celé kampaně je, aby veřejnost uvěřila, že podporovat Ukrajinu se nevyplácí.

Na Telegramu kolují inzeráty nabízející odměnu za sabotáž. BIS mluví o statisících příspěvků ročně. Ale pozor, útoky převážně míří na cíle na Ukrajině a v jiných zemích EU. A u žádného incidentu v Česku, který se v roce 2025 prověřoval, se ruská koordinace spolehlivě nepotvrdila.

A teď do kyberprostoru. BIS píše, že ruští státní aktéři byli v Česku aktivní i v roce 2025 a útoky na české firmy byly obvykle součástí širších kampaní.

Ruští aktéři používají českou internetovou infrastrukturu k útokům na cíle mimo Česko. To znamená, že váš nezabezpečený server, router nebo kamera může být proxy pro útok na někoho jiného. Vy nejste cíl, vy jste nástroj.

BIS se také podílela na společném varování NSA z května 2025. Varování se týká jednotky známé jako APT28. Ta přes dva roky cílila na logistiku a technologické firmy zapojené do pomoci Ukrajině. Password spraying, spearphishing, manipulace oprávnění v Exchange schránkách. A hromadně kompromitovala IP kamery na Ukrajině a v zemích NATO.

Pak jsou tu hacktivisté. BIS v tom má jasno. Nejsou to žádné nezávislé kolektivy. Jejich DDoS útoky jsou sice banální, ale přibylo něco nového. Útoky na malé, špatně zabezpečené technické provozy. Útočník se dostane do řízení a přenastaví parametry čerpadla nebo kotle.

V Česku to skončilo automatickým bezpečnostním odstavením. V zahraničí i poškozením zařízení. NÚKIB k tomu v prosinci dodal, že se tam útočníci dostávají přes slabě zabezpečený VNC.

A teď ta čísla z NÚKIBu.

203 incidentů, to je o 65 méně. Ten pokles táhnou hlavně DDoS útoky hacktivistů, které meziročně klesly na méně než polovinu, mimo jiné díky operaci Eastwood, ve které Europol a partneři včetně Česka v červenci rozbili infrastrukturu skupiny NoName057(16).

A NÚKIB ještě varuje, že APT28 v Evropě šíří špionážní malware přes Signal a WhatsApp. V Česku ho zatím nezaznamenali, ale pravděpodobnost do budoucna odhaduje na 25–50 %.

  1. květen 2025. Poprvé v historii Česko veřejně připsalo kyberútok na státní instituci konkrétnímu státu. Skupina APT31, která je spojovaná s čínským ministerstvem státní bezpečnosti, působila v systémech ministerstva zahraničí minimálně od roku 2022 do července 2024.

Vláda označila za odpovědnou Čínskou lidovou republiku a NÚKIB ve své zprávě uvádí, že za útokem s pravděpodobností 75–80 % stojí skupina APT31.

Dva roky měl někdo přístup do e-mailů ministerstva zahraničí. Když tohle přenesete do firemního prostředí, tak věta „nemáme žádný incident“ může ve skutečnosti znamenat „nemáme žádnou detekci“.

Čína ale nepracuje jen v kyberprostoru. BIS popisuje, že čínští zpravodajci působí v Česku hlavně pod novinářským a diplomatickým krytím.

BIS v kyberkapitole udělala něco neobvyklého. Vložila do zprávy checklist pro malé průmyslové provozy se vzdáleným přístupem.

Doporučuje věci, které by měly být samozřejmostí a které pravidelně opakuji i já. Změnit výchozí heslo výrobce. Používat unikátní a složitá hesla. Nasadit dvoufaktor na všech účtech. Používat VPN a zavřít nepoužívané porty. Nasadit IP whitelisting. Účty pro vzdálenou správu provozovat s co nejnižšími právy. Pravidelná aktualizace firmware. Pravidelná kontrola zranitelností. A vyměnit to, co výrobce už nepodporuje.

NÚKIB doplňuje zajímavou statistiku. 9 z 10 organizací se setkalo s phishingem a víc než třetina své lidi vůbec netestuje. Útočník sice chodí přes zranitelné systémy, ale prvotní vektor je velmi často přes lidi.

A teď na Slovensko.

Národný bezpečnostný úrad vydal v červenci svou zprávu za rok 2025, ve které zmiňuje dva hlavní bezpečnostní incidenty.

Znefunkčnění systémů katastru, po kterém začaly další státní instituce prověřovat, co mají vystavené do internetu, a to penetračními testy a audity připojených zařízení. Reaktivně, až po incidentu.

A pak Jaguar Land Rover, kde ve třetím čtvrtletí 2025 cílený útok odstavil výrobu ve více zemích. Nitranský závod odpojil lokální systémy a do plného provozu se vrátil až v říjnu.

A ještě dvě čísla z NBÚ. Pouze 4 z 10 Slováků znají pojem ransomware. A nejčastější zjištění z kontrol? Chybějící analýza rizik dodavatelů a absence bezpečnostního monitoringu.

Co si z toho odnést? Kyberincidentů je v Česku méně, ale těch závažných víc. Útoky na provozní technologie jsou nová norma. A dva roky nepozorovaného přístupu do systému jsou lekce pro každou firmu, ne jen pro ministerstvo.

Berlín odmítá platit výkupné ransomwarovému gangu

Berlín potvrdil, že je po kompromitaci své správní sítě Landesnetz Berlin vydírán, a prohlásil, že požadavkům útočníků nevyhoví.

Vládnoucí starosta Kai Wegner po mimořádném zasedání Senátu v pátek 28. srpna uvedl, že se země stala obětí závažného trestného činu a je vydírána. Společně se senátorkou pro vnitro Iris Sprangerovou vyloučil, že by Berlín na požadavky přistoupil.

Forenzní analýza odhalila další únik dat z působnosti Senátní správy pro mobilitu, dopravu, ochranu klimatu a životní prostředí, datovaný mezi 7. a 12. srpnem 2026. Podle Senátu se obsah i objem dotčených dat stále prověřují a nelze vyloučit, že mezi nimi jsou osobní nebo jiné neveřejné údaje.

Atribuce se zatím opírá pouze o tvrzení samotných útočníků. Skupinu Rhysida jako první označil 28. srpna týdeník Der Spiegel s odkazem na záznam na jejím webu. Server The Hacker News následně prostřednictvím monitorovací služby potvrdil, že se téhož dne na webu Rhysidy objevil záznam nazvaný „Berlin, Germany“. Příspěvek tvrdí, že útočníci získali 5,79 terabajtu dat a zhruba 1,44 milionu souborů včetně osobních údajů 12 076 osob.

Monitorovací služba, na niž se server The Hacker News odvolává, evidovala k 29. srpnu 280 obětí Rhysidy, z toho devět v Německu včetně městské správy Stuttgartu v květnu 2026 a humanitární organizace Welthungerhilfe v červnu 2025.

Backdoor HOOKEDGE spojovaný s APT28 cílí na evropské diplomaty přes makra ve Wordu

Ve čtvrtek 27. srpna zveřejnila skupina Insikt Group společnosti Recorded Future analýzu série kampaní zaměřených na získání prvotního přístupu, které probíhaly od konce září 2025 do začátku dubna 2026 proti vládním a diplomatickým organizacím a podnikům obranného průmyslu v Rumunsku, Španělsku a Turecku.

Kampaně šířily dosud nezdokumentovaný backdoor pojmenovaný HOOKEDGE, odlehčený implantát v podobě dávkového skriptu pro Windows, distribuovaný prostřednictvím dokumentů Microsoft Word s makry.

Insikt Group přisuzuje aktivitu se střední mírou jistoty skupině BlueDelta, což je označení, které Recorded Future používá pro skupinu napojenou na ruskou vojenskou rozvědku GRU, známější jako APT28, Fancy Bear nebo Forest Blizzard.

Hodnocení se opírá o výrazné shody v kódu a postupech mezi HOOKEDGE a backdoorem HEADLACE, dávkovým implantátem, který Recorded Future u skupiny BlueDelta zdokumentovala v roce 2023, a dále o shodné infrastrukturní vzorce a výběr cílů odpovídající známým prioritám ruských zpravodajských služeb.

Infekce je poměrně jednoduchá – příjemce musí pouze kliknout na „Povolit obsah“.

Údajní členové skupiny TeamPCP obviněni v Austrálii z útoků na dodavatelský řetězec Trivy, KICS a LiteLLM

Australská federální policie (AFP) ve spolupráci s policií Západní Austrálie (WAPF) a v souběžném vyšetřování s americkou FBI obvinila 26. srpna dva muže ze Západní Austrálie z celkem 14 trestných činů v souvislosti s jejich údajnou rolí ve skupině TeamPCP. Skupinou, která stojí za letošní kompromitací open-source bezpečnostního skeneru Trivy, Checkmarx KICS a AI brány LiteLLM.

Policie tvrdí, že oba muži patřili k hlavním účastníkům skupiny a za svou roli dostávali platby v kryptoměnách. Thomson, jednadvacetiletý muž z Cottesloe, čelí osmi obviněním. Mimo jiné čtyřem za neoprávněnou modifikaci dat s úmyslem spáchat závažný trestný čin, jednomu za nakládání s výnosy z trestné činnosti v hodnotě nejméně 100 000 australských dolarů a jednomu za odmítnutí zpřístupnit zajištěná zařízení.

Gaebler, třiadvacetiletý muž z Mandurah, čelí šesti souvisejícím obviněním.

Při prvním stání soudkyně naznačila, že Thomsona kvůli riziku manipulace s důkazy na kauci nepropustí. Gaebler zůstává ve vazbě do dalšího stání, které proběhne 18. září. Policie podle vlastních slov již ze zařízení zajištěných na jedné z adres extrahovala zhruba 100 terabajtů dat.