Útočníkům stačí 48 hodin. Shrnutí CrowdStrike Threat Hunting Reportu 2026
CrowdStrike vydal 3. srpna svůj každoroční Threat Hunting Report. 59 stran postavených na datech z období od července 2025 do června 2026. Tým OverWatch, který za reportem stojí, analyzuje 7 bilionů bezpečnostních událostí denně a jsou to čísla z průniků u reálných firem.
Report jsem pro vás přečetl a vybral z něj to, co by podle mě měla vědět každá česká a slovenská firma. Zároveň jsem přidal i shrnutí nakonec a kroky čemu se začít věnovat.
Rok, kdy útočníci přestali dobývat hlavní vchod
Objem průniků meziročně vzrostl jen o 4 procenta. To zní skoro jako dobrá zpráva, zvlášť po loňském nárůstu o 27 procent. Jenže není. Útočníci nezpomalili, ale dospěli. Místo hromadných, hlučných kampaní typu „zkusíme všechno na všechny“ investují do promyšlenějších útoků s kreativnějšími vstupními body.
Společný jmenovatel celého reportu je zneužívání důvěry. Důvěry v software, který si stahujete. V kolegu z IT, který vám volá. V přihlašovací obrazovku, která vypadá jako ta vaše. Útočník už se nedobývá přes zabezpečený perimetr. Přichází cestami, kterým věříte natolik, že je nikdo nehlídá.
Motivace se dělí zhruba napůl: 56 procent průniků má na svědomí kyberkriminalita, 44 procent státem podporované skupiny. Nejčastějším cílem je devátým rokem v řadě technologický sektor, ale největší meziroční nárůsty zaznamenaly finance (+11 %) a akademická sféra (+17 %).
Jedno číslo z této části stojí za samostatnou zmínku: severokorejská skupina FAMOUS CHOLLIMA, známá infiltrací falešných IT pracovníků do firem, měla na svědomí 55 procent všech státem podporovaných průniků.
Od zveřejnění chyby k útoku za dva dny
Nejdůležitější statistika celého reportu: 88 procent případů zneužití zranitelnosti, ke které existoval veřejně dostupný exploit, proběhlo do 48 hodin od jeho zveřejnění.
Dva příklady za všechny. Kritická chyba React2Shell v Next.js aplikacích byla zveřejněna 3. prosince 2025 společně se záplatou. Do 24 hodin ji aktivně zneužívaly čínské skupiny VAULT PANDA a GENESIS PANDA. Dokonce během prvních čtyř dnů řešil OverWatch přes 800 stop podezřelé exploitace u více než 80 obětí.
Druhý příklad: linuxová chyba CopyFail. Exploit vyšel 29. dubna 2026 a o pouhých 20 hodin později ho běloruská skupina UMBRAL BISON nasadila proti ukrajinské vládní instituci.
Okno mezi zveřejněním chyby a útokem se tedy nebude otevírat, ale dál zavírat.
Supply chain
Útoky přes dodavatelský řetězec letos podle reportu dosáhly bodu zlomu. Balíčkový ekosystém npm, ze kterého čerpá prakticky každý moderní webový projekt, tvořil 87 procent všech škodlivých balíčků zachycených v první polovině roku 2026.
Dvě skupiny předvedly, kam se tento typ útoků posunul. Kriminální skupina ALTERED SPIDER kompromitovala během jediného dne přes 300 softwarových závislostí. Její malware je navržený tak, že se šíří sám. Ukradne přihlašovací údaje správce balíčku a použije je k infikování dalších balíčků, bez zásahu operátora. Stejná skupina otrávila i populární GitHub Action pro nástroj Trivy, takže škodlivý kód kradoucí přihlašovací údaje spouštěly přímo CI/CD pipeline firem, které jí důvěřovaly.
Severokorejská STARDUST CHOLLIMA zase ukázala, že na začátku technicky vyspělého supply chain útoku často stojí obyčejná manipulace s člověkem. V červnu 2026 vložila škodlivou závislost do 131 balíčků AI frameworku Mastra a celé to začalo tím, že útočník oslovil zaměstnance Mastry na LinkedIn a během videohovoru ho přiměl kliknout na škodlivý odkaz.
Report v této souvislosti označuje AI ekosystém za příští bojiště supply chain útoků. AI vývojářská prostředí, SDK a agentní frameworky obsahují cloudové přihlašovací údaje, API tokeny a přístupy k výpočetní infrastruktuře — tedy přesně to, co útočníky zajímá.
Vishing
Podvodné telefonáty jako vstupní bod do firmy rostou strmě: první polovina roku 2026 přinesla dvojnásobek vishingových průniků oproti druhé polovině roku 2025.
Scénář vypadá typicky takhle. Zavolá vám „IT podpora“, potřebuje vyřešit banální technický problém a navede vás na přihlašovací stránku na vašem soukromém mobilu, který firma nespravuje a bezpečnostní tým na něj nevidí. Stránka vypadá přesně jako vaše firemní SSO. Zadáte jméno, heslo i MFA kód. Útočník si následně zaregistruje vlastní zařízení pro dvoufaktor a má trvalý přístup.
A pak už to jde rychle. Skupina SNARKY SPIDER zvládla v jednom zdokumentovaném případě přejít od převzetí účtu ke stahování firemních dat z cloudových aplikací za méně než pět minut. Žádný malware, žádný pohyb po síti, žádná eskalace oprávnění. Pouze platné přihlašovací údaje a přímá cesta k datům.
Je tu ale i povzbudivá část: tyhle útoky zanechávají stopy, které se dají chytat. Přihlášení z proxy, hromadné stahování souborů, registrace podezřelých MFA zařízení. Když se k firemnímu SSO přihlašuje emulátor Androidu, není to běžný provoz a nikdy nebude.
Cloud
Kriminální aktivita zaměřená na cloud vzrostla za sledované období o 171 procent. A dává to smysl. Firmy dnes přesouvají do cloudu peníze, data i infrastrukturu, a útočníci jdou za nimi.
Nejrychleji rostoucí technikou je takzvaný device code phishing. Útočník zneužije legitimní přihlašovací mechanismus (znáte ho např. z přihlašování aplikací na televizi) a získá platný přístupový token, aniž by oběť zadávala heslo do podezřelé stránky. Měsíční objem těchto pokusů vzrostl za posledních šest měsíců patnáctinásobně, hlavně díky komerčním phishing-as-a-service platformám.
Report popisuje i novější způsoby monetizace. Takzvaný LLMJacking, tedy zneužití firemního přístupu k AI modelům. V reportu je zmiňován případ, kdy útočník během úvodních dvou minut poslal skrz kompromitovaný cloudový účet téměř 200 000 API požadavků. Platí je samozřejmě oběť. Klasika v podobě těžby kryptoměn na cizí útraty také nezmizela. V jednom případě si útočník na účet americké technologické firmy natěžil kryptoměny za zhruba 41 000 dolarů.
Proč je to tak super vektor útoku? Útočník uvnitř cloudu s platnými údaji nevypadá jako útočník. Každé API volání působí legitimně. Škodlivý úmysl prozradí až chování útočníka. Proto je důležité budovat bezpečnostní monitoring i v cloudu a pravidelně ho testovat.
Když útok přijde přes hotelový pokoj
Nejčtivější kapitola reportu se týká čínské skupiny OVERCAST PANDA. Ta nevyužívá phishing ani zranitelnosti. K notebookům svých cílů se dostává fyzicky.
Vzorec je pokaždé podobný. Manažer nebo specialista přijede na konferenci do Číny, večer nechá notebook v hotelovém pokoji a jde na večeři. Zdokumentované časy kompromitací přesně odpovídají večernímu programu konferencí. Útočník nabootuje zařízení z USB, obejde tím běžící operační systém i veškeré bezpečnostní nástroje a nainstaluje backdoor FlowCloud. Majitel se vrátí, zapne notebook a nic nepozná.
Terčem byli mimo jiné zaměstnanci americké biotechnologické firmy a novináři zahraničních médií. Poučení pro každou firmu je jednoduché: šifrování disku, hesla do BIOSu a hlavně zásada, že notebook s firemním know-how nezůstává bez dozoru.
Co si z reportu odnést
Po přečtení reportu jsem došel k pěti prioritám:
-
Zmapujte, co máte vystavené do internetu, a mějte pro tyto systémy proces nouzového patchování v řádu hodin. Ne pro všechno, jen pro to, co je vidět zvenku. Většina firem, které testujeme, nemá ani ten seznam.
-
Nasaďte phishing-resistant MFA a sledujte registrace nových MFA zařízení. SMS kódy ani push notifikace útok přes podvrženou přihlašovací stránku nezastaví. FIDO2 klíče ano, ale i tam pozor na downgrade útoky.
-
Řekněte zaměstnancům, že IT jim nikdy nebude volat kvůli nastavení přihlašování.
-
Zabezpečte vývojářská prostředí a CI/CD. Kontrola závislostí, podepisování kódu, ochrana účtů správců balíčků. A počítejte s tím, že AI nástroje ve vývoji jsou nová útočná plocha, ne jen zrychlovač práce.
-
Chovejte se k AI systémům jako ke kritické infrastruktuře. Inventarizace modelů, API klíčů a agentů, nejnižší nutná oprávnění, monitoring. Nečekaná faktura za cloud může být první příznak průniku do systému.
Pro firmy spadající pod NIS2 je většina z toho tak jako tak povinnost. Report jen ukazuje, že to nejsou papírová nařízení, ale že každý z těch bodů odpovídá reálné technice, kterou útočníci letos aktivně používají.
Závěr
Celým reportem se táhne jedna myšlenka: moderní útok nevypadá jako útok. Vypadá jako přihlášení zaměstnance, instalace balíčku, API volání, telefonát z IT podpory. Rozdíl mezi legitimním provozem a průnikem je často jen v kontextu a rychlosti — a právě proto přestává stačit spoléhat na to, že monitoring nebo SIEM sám něco chytí.
Nejlepší způsob, jak zjistit, jestli by vaše firma podobný útok ustála, je vyzkoušet si ho nanečisto. Penetrační test vám ukáže, co máte vystavené a zneužitelné. Phishingová simulace prověří, jak vaši lidé reagují na manipulaci e-mailem i po telefonu. A red teaming otestuje celý řetězec od prvního kontaktu až po reakci vašeho týmu, stejně jako by to udělal skutečný útočník.
Otestujte svoji firmu dřív, než to udělají hackeři.
Trezor oznámil únik dat přes dodavatelský řetězec ShipMonk
Výrobce hardwarových peněženek Trezor oznámil 13. srpna, že únik dat u ShipMonku, jednoho z jeho přepravních a logistických partnerů, odhalil osobní objednávkové údaje 13 689 zákazníků. Podle společnosti bylo 11 742 zákazníků zasaženo v plném rozsahu. Uniklo jejich jméno, e-mailová adresa, telefonní číslo a doručovací adresa, zatímco u dalších 1 947 zákazníků šlo o částečnou expozici omezenou na jméno, město a e-mail.
Nutno podotknout, že incident se týká zákazníků ve Spojených státech, Velké Británii, Švédsku, Kolumbii, Brazílii, Itálii a Portugalsku, kteří obdrželi objednávku mezi 10. květnem a 8. srpnem 2026.
ShipMonk informoval Trezor o neoprávněném přístupu v pondělí 10. srpna a vyšetřování stále probíhá.
Příčina úniku dat sahá v dodavatelském řetězci ještě o úroveň hlouběji. ShipMonk svým klientům sdělil, že útočníci zneužili zranitelnost v analytické platformě Metabase. Ta o průniku informovala ShipMonk 6. srpna. Metabase potvrdila, že útočníci využili kritickou zero-day zranitelnost a pomocí SQL injection získali administrátorský přístup k zákaznickým instancím a odcizili data. Zranitelnost je podle Metabase již opravena a všechny aktivní relace byly zneplatněny.
BleepingComputer uvádí, že ShipMonk obdržel vyděračské e-maily od skupiny ShinyHunters, což naznačuje, že odcizená data mohou posloužit k vydírání.
Zásadní je, že vlastní infrastruktura Trezoru kompromitována nebyla. Incident se nedotkl žádného systému, zařízení ani privátního klíče peněženky, jako tomu bylo například u ColdCard. Společnost připisuje omezený rozsah škod své přísné 90denní politice uchovávání dat, kterou smluvně vyžaduje i po logistických partnerech.
Důležité je zdůraznit, že všichni zákazníci by si měli dát pozor na cílený phishing.
Botnet Dysphoria proměňuje routery a kamery v platformu pro DDoS útoky a proxy
Nově zveřejněná zpráva organizace Shadowserver zmapovala přibližně 296 000 zařízení kompromitovaných botnetem Dysphoria. Tento rychle se vyvíjející botnet mění běžné routery, IP kamery, DVR rekordéry a další IoT zařízení s Linuxem v platformu ovládanou útočníky.
Botnet Dysphoria poprvé zaznamenali výzkumníci z QiAnXin XLab v březnu 2026 a svou analýzu zveřejnili společně s čínským národním CERT týmem CNCERT. Botnet se vyvinul ze starších rodin malwaru jackskid a fbot a mění se neobvykle rychle. Sledování XLabu odhaduje trvalý počet botů zhruba na 200 000, vrchol byl zaznamenán kolem 239 000 zařízení online během jediného dne.
Rozdíl mezi tímto číslem a datovou sadou Shadowserveru, která uvádí 296 000 zařízení, lze zčásti vysvětlit tím, že botnet díky svému relay mechanismu uměle nafukuje zdánlivý rozsah ovládané infrastruktury.
Nejvýraznějším rysem tohoto botnetu je odolný, na blockchainu založený návrh C2 infrastruktury. Místo aby měl napevno zapsanou pevnou adresu serveru, kterou by obránci mohli odstavit, získává Dysphoria svou infrastrukturu prostřednictvím domén Ethereum Name Service (ENS) a Solana Name Service (SNS). Aby analýzu ještě více zkomplikoval, skrývá skutečné IPv4 adresy C2 serverů uvnitř falešných IPv6 adres. Protože záznamy jsou navázané na blockchain, mohou provozovatelé měnit infrastrukturu, aniž by museli zasahovat do každého infikovaného zařízení.
Neméně pozoruhodná je i varianta fungující výhradně jako relay, která se objevila koncem června 2026. Tato verze zcela vypouští DDoS modul a proměňuje kompromitované zařízení čistě ve skrytý proxy uzel. Pomocí automatického mapování portů přes UPnP dokáže na domácím routeru naráz otevřít desítky portů.
Dysphoria se šíří útoky hrubou silou na slabá hesla protokolů Telnet a SSH v kombinaci se známými zranitelnostmi IoT zařízení umožňujícími vzdálené spuštění kódu (RCE). Provozovatelé botnetu podle dostupných informací nabízejí službu DDoS na pronájem s deklarovaným výkonem 4 Tb/s.
Apple rozeslal varování před spywarem uživatelům ve 110 zemích
Apple rozeslal 13. srpna novou sadu bezpečnostních upozornění, kterými varuje uživatele iPhonů, že se mohli stát cílem útoku žoldnéřského spywaru (mercenary spyware). Kampaň Apple potvrdil v prohlášeních pro TechCrunch a BleepingComputer a příjemci krátce poté začali na sociálních sítích sdílet snímky obrazovky s varováním „Apple detected a mercenary spyware attack targeted at your iPhone“.
Samotný program není nový. Apple tato varování vydává několikrát ročně už od roku 2021 a celkem podle svých slov dosud upozornil uživatele ve více než 150 zemích.
Žoldnéřský spyware je úplně jiná liga než běžná kyberkriminalita. Podle Applu stojí tyto operace miliony dolarů, mívají krátkou životnost a míří na velmi malý počet konkrétních osob, typicky na novináře, aktivisty, politiky a diplomaty, a to kvůli tomu, kým jsou nebo čím se zabývají.
Nejznámějším příkladem tohoto spywaru je Pegasus od NSO Group. Důležité ale je, že Apple u jednotlivých upozornění konkrétní spyware neidentifikuje a útoky nepřipisuje žádným konkrétním útočníkům ani zemím. Neexistuje tedy žádný důkaz, že by právě tato vlna souvisela s Pegasem.








