Gen. partnerAlgotech

Hackeři napadli FBI i jiné hackery, stát mění kontrolu IT projektů a AI roboti vysávají web

ShinyHunters během několika dní spojili své jméno s útokem na FBI, převzetím leak webu konkurenčních hackerů i novou globální kampaní proti Oracle PeopleSoft. V novém CCTV NEWS se věnujeme také změnám v kontrole českých státních IT projektů, rostoucímu problému AI crawlerů a kritickým zranitelnostem v Citrixu, Check Pointu, F5 a dalších technologiích.

|
28. září 2026

ShinyHunters během několika dní spojili své jméno s útokem na FBI, převzetím leak webu konkurenčních hackerů i novou globální kampaní proti Oracle PeopleSoft. V novém CCTV NEWS se věnujeme také změnám v kontrole českých státních IT projektů, rostoucímu problému AI crawlerů a kritickým zranitelnostem v Citrixu, Check Pointu, F5 a dalších technologiích.

ShinyHunters: FBI, Cl0p a globální útoky na PeopleSoft

Jedna hackerská skupina, tři velké příběhy během několika dní. ShinyHunters tvrdí, že se jim podařilo kompromitovat portál FBIJobs.gov a získat data související se zaměstnanci americké FBI.

FBI incident skutečně vyšetřuje. Ve svém oficiálním vyjádření ale upozorňuje, že vyšetřování stále pokračuje a zatím nebylo určeno, zda k prvotnímu průniku došlo přímo v infrastruktuře FBI, nebo prostřednictvím systému třetí strany podporujícího FBIJobs.gov.

Tím ale příběh ShinyHunters nekončí.

Skupina zároveň převzala Tor leak web ransomwarové skupiny Cl0p. Jinými slovy: útočníci, kteří vydírají své vlastní oběti zveřejněním ukradených dat, se sami stali terčem jiných hackerů.

ShinyHunters tvrdí, že získali zdrojové kódy, logy, pluginy i další interní informace Cl0pu a následně začali vydírat samotné vyděrače. Převzetí původního leak webu bylo možné pozorovat přímo, kompletní rozsah údajně získaných dat ale nezávisle potvrzený není. Cl0p následně přešel na novou onion adresu.

Podrobnosti o incidentu zveřejnil například BleepingComputer.

A do třetice se stejné jméno objevuje u Oracle PeopleSoft.

Google Threat Intelligence Group upozornila na obnovenou masovou kampaň ShinyHunters proti zranitelným instalacím PeopleSoft. Útočníci zneužívají zranitelnost CVE-2026-35273, kterou Oracle opravil už v červnu.

Zajímavý je i způsob obcházení některých ochranných pravidel. Obránci například blokovali cestu /PSEMHUB/, útočníci ale použili URL encoding a poslali požadavek na /%50SEMHUB/. Pro některé ochranné mechanismy šlo o jiný řetězec, zatímco PeopleSoft jej po dekódování zpracoval jako původní zranitelný endpoint.

Technickou analýzu celé kampaně zveřejnil Google Threat Intelligence Group.

Je to zároveň dobrá připomínka, že virtuální záplata ve WAF není totéž jako skutečná aktualizace zranitelného systému.

Český stát mění kontrolu nad výdaji na IT

Velká změna se chystá také u českých státních IT projektů.

Výdaje na digitální projekty financované ze státního rozpočtu mají nově procházet centrální kontrolou Rady vlády pro informační společnost. Projekty s hodnotou nad 30 milionů korun pak mají mířit až na vládu.

Neznamená to, že by státní IT projekty dosud žádnou kontrolou neprocházely. Významné ICT projekty už posuzuje Odbor hlavního architekta v rámci Digitální a informační agentury. Nový systém přidává další centrální rozpočtovou a rozhodovací vrstvu.

Podrobnosti přinesl iROZHLAS. Informace o současném systému hodnocení ICT projektů zveřejňuje také Digitální a informační agentura.

AI roboti berou obsah. Návštěvnost ale často nevracejí

Dohoda, na které dlouhé roky fungovala velká část otevřeného webu, se začíná měnit.

Vyhledávač stránku navštívil, zaindexoval její obsah a část uživatelů následně poslal zpět na původní web. U AI crawlerů a odpovědních systémů může být tento vztah výrazně jednostrannější: obsah přečtou a využijí při tvorbě odpovědi, ale uživatel se na původní stránku vůbec nemusí dostat.

Data Cloudflare Radar AI Insights ukazují výrazné rozdíly mezi jednotlivými službami v poměru crawlování k návštěvám odeslaným zpět na zdrojové weby. Jde přitom o metriky závislé na konkrétním sledovaném období, nikoliv o neměnné univerzální hodnoty.

Cloudflare proto postupně rozšiřuje možnosti, jak mohou provozovatelé webů rozlišovat mezi klasickým indexováním pro vyhledávání a použitím obsahu pro trénování AI. Novou možnost firma popsala v článku Have it both ways: stay discoverable in search while disallowing AI training.

Pro vydavatele, média a provozovatele obsahových webů se z toho postupně stává zásadní ekonomická otázka: kdo smí jejich obsah automatizovaně číst, k čemu ho může použít a co za něj původní autor dostane zpět?

Zranitelnosti týdne: Citrix, Check Point, F5 i MikroTik

Týden přinesl také mimořádně nabitý seznam bezpečnostních oprav. Několik nejzávažnějších problémů se navíc nachází v technologiích přímo na hranici firemních sítí.

Citrix potvrdil aktivní zneužívání kritických zranitelností CVE-2026-88771 a CVE-2026-88772 v NetScaler ADC a Gateway. První umožňuje neautentizovanému útočníkovi vzdálené spuštění příkazů i v základní konfiguraci. Druhá může při zapnutém DTLS vést ke vzdálenému spuštění kódu nebo pádu zařízení.

Aktivní útoky řeší také Check Point. CVE-2026-85102 je kritická pre-authentication RCE v práci s VPN certifikáty na Security Gateway. Výrobce uvádí, že pokusy o její zneužití pozoruje od 12. září.

Druhá chyba, CVE-2026-93616, je pre-authentication path traversal v management web service. Check Point zaznamenal několik cílených útoků už v červenci. Pro obě zranitelnosti jsou dostupné opravy.

Další kritickou zranitelnost opravovala společnost F5. CVE-2026-94127 umožňuje neautentizovanému útočníkovi vzdálené spuštění kódu na BIG-IP APM. Netýká se ale automaticky každého BIG-IP – zranitelná je konkrétní konfigurace, ve které APM funguje jako OAuth Authorization Server.

CISA potvrdila aktivní zneužívání SharePoint Server zranitelnosti CVE-2026-65660. Jde o code injection vedoucí ke vzdálenému spuštění kódu, samotná chyba ale vyžaduje přihlášeného útočníka s nízkými oprávněními.

Do katalogu Known Exploited Vulnerabilities americké CISA se dostaly také CVE-2026-5430 ve WSO2, CVE-2026-71362 v Adobe Commerce a Magento a CVE-2026-67279 v MikroTik RouterOS.

Poslední jmenovaná chyba se týká stavového mechanismu SSH a může neautentizovanému klientovi umožnit odeslat příkaz ještě před dokončením autentizace.

Společný jmenovatel je tentokrát poměrně jasný. Hned několik nejzávažnějších problémů zasahuje VPN, gateway a další systémy na hranici firemních sítí. Pokud některou z dotčených technologií provozujete, aktualizace tentokrát není dobré odkládat.

Načítání komentářů...

Zůstaňte v obraze

Přihlaste se k odběru našeho newsletteru a získejte nejnovější informace o kybernetické bezpečnosti přímo do vaší e-mailové schránky.

Vaše údaje jsou v bezpečí. Newsletter můžete kdykoliv odhlásit.