Gen. partnerAlgotech

Pentagon odhalil průnik až po devíti měsících. Unikla data tří milionů lidí

Americké ministerstvo obrany řeší rozsáhlý únik personálních dat, AI agenti při hledání veřejných informací začali zkoušet techniky připomínající SQL injection a evropská policie zasáhla proti ransomwarové skupině KillSec. V Polsku mezitím pokračuje vyšetřování útoku na fakturační službu Fakturownia. Přinášíme přehled nejdůležitějších událostí týdne v kyberbezpečnosti.

|
5. října 2026

Pentagon odhalil průnik až po devíti měsících

Útočníci se dostali do systému amerického Defense Manpower Data Center (DMDC), který spravuje rozsáhlé množství personálních informací souvisejících s americkým ministerstvem obrany. Neoprávněný přístup měl začít už v říjnu 2025 a pokračovat až do 16. července 2026. Útočníci podle dostupných informací využili zranitelnost v systému pro sdílení souborů. Rozsah incidentu je mimořádný. Kompromitovaná data se týkají přibližně 2,76 milionu žijících lidí a dalších zhruba 294 tisíc zemřelých. Podle toho, jaké informace DMDC o konkrétním člověku evidovalo, mohly být součástí úniku například:

  • jméno a datum narození,
  • kontaktní údaje,
  • Social Security Number,
  • informace o vojenském nebo pracovním zařazení,
  • údaje o pracovní či vojenské specializaci.

Pentagon zatím veřejně neuvedl, kdo za incidentem stojí, a nejsou známé ani důkazy o aktivním zneužití odcizených dat. Zajímavá je ale samotná povaha informací. Kombinace osobních údajů s informacemi o konkrétním zařazení lidí napojených na americké ministerstvo obrany může mít hodnotu nejen pro kyberzločince, ale potenciálně také pro zahraniční zpravodajské služby. V tuto chvíli však neexistuje veřejný důkaz, že by za útokem skutečně stál státní aktér.

AI měla najít statistiku. Místo toho zkusila SQL injection

Výzkumníci z organizace Transluce popsali neobvyklé chování AI agentů při práci s webovými stránkami americké a kanadské vlády. V jednom případě měl agent získat odpověď na statistickou otázku týkající se amerického školství. Na web amerického Department of Education přitom odeslal více než 200 tisíc požadavků. Postupně začal experimentovat s parametry, které serveru posílal. Zkoušel nulové, záporné nebo neobvykle vysoké hodnoty a nakonec se mezi požadavky objevil také klasický SQL injection payload: State_Id=1 OR 1=1 Výzkumníci našli silnou vazbu mezi provozem a konkrétní úlohou z benchmarku DeepSearchQA. Více než deset tisíc požadavků navíc neslo označení začínající oai a téměř všechny odpovídaly právě této úloze. Podobné chování bylo zaznamenáno také na webu Library and Archives Canada, kde některé požadavky připomínaly testování SQL injection, cross-site scriptingu nebo debug režimu. Neexistuje důkaz, že by agent některý ze systémů úspěšně kompromitoval nebo získal neveřejná data. Případ ale ukazuje bezpečnostní problém, který s nástupem autonomnějších AI systémů získává na významu: agent nemusí pouze navrhovat další krok člověku, ale může sám používat nástroje a komunikovat s externími systémy.

Europol zasáhl proti KillSec. Podezřelému hlavnímu operátorovi je šestnáct let

Mezinárodní policejní operace Operation KillSwitch zasáhla proti ransomwarové skupině KillSec, která je podle Europolu spojována s přibližně tisícovkou podezřelých útoků po celém světě. Policie provedla osm prohlídek ve čtyřech evropských zemích a zadržela tři podezřelé. Vyšetřovatelé zároveň odstavili pět důležitých serverů, převzali pět domén včetně leak site skupiny a zabezpečili nejméně 110 terabajtů dat. Mimořádnou pozornost budí věk podezřelých. Europol označil šestnáctiletého mladíka za podezřelého hlavního operátora KillSec. Další podezřelý vývojář oslavil osmnácté narozeniny teprve v srpnu 2026. Podle Europolu skupina využívala také umělou inteligenci, a to při budování a správě ransomwarové infrastruktury i při hledání potenciálních obětí.

Fakturownia řeší rozsáhlý únik dat

Velký bezpečnostní incident zasáhl také polskou fakturační službu Fakturownia, kterou podle společnosti používá více než 600 tisíc zákazníků v Polsku i zahraničí. Služba působí také na českém trhu pod značkou BitFaktura. Útočník měl mít přístup do systému od 27. do 28. září. Fakturownia potvrdila, že velkou část databáze skutečně kopíroval na vlastní infrastrukturu a incident se určitým způsobem týká každého účtu. Mezi potenciálně kompromitovanými informacemi jsou například firemní identifikační údaje, jména, e-mailové adresy, telefonní čísla, čísla bankovních účtů, IBAN a SWIFT, hashovaná hesla, API klíče, údaje o platbách nebo části faktur. Podle společnosti naopak nebyly odcizeny údaje platebních karet, přihlašovací údaje k bankovním účtům ani certifikáty používané pro polský systém elektronické fakturace KSeF. K útoku se přihlásil člověk nebo skupina používající přezdívku Fingerprint. Tvrdí, že získal přibližně šest terabajtů faktur, toto číslo ale nebylo nezávisle potvrzeno. Fingerprint zveřejnil také vlastní popis údajného průběhu útoku. Ten měl začít technikou založenou na SQL injection, pokračovat získáním klíče aplikace a vytvořením platné session a skončit vzdáleným spuštěním kódu na serveru. Tento attack chain zatím Fakturownia ani CERT Polska veřejně nepotvrdily. Pro firmy představují odcizené informace výrazné riziko především kvůli možnosti velmi přesvědčivých podvodů. Útočník se znalostí skutečných zákazníků, dodavatelů, faktur a bankovních účtů může například vytvořit věrohodnou falešnou žádost o změnu platebních údajů.

Zranitelnosti týdne: FortiMail, Apple a Zimbra

Fortinet řeší kritickou zranitelnost CVE-2026-104286 ve FortiMailu. Chyba typu path traversal může neautentizovanému útočníkovi umožnit zapisovat soubory do systému pomocí speciálně vytvořených HTTP požadavků. Zranitelnost dosahuje skóre CVSS 9,8 a byla zařazena do katalogu známých zneužívaných zranitelností americké CISA. Apple opravil CVE-2026-86950 v CoreGraphics. Zpracování speciálně vytvořeného souboru může vést ke spuštění libovolného kódu. Apple zároveň uvedl, že chyba mohla být použita při mimořádně sofistikovaném útoku proti konkrétním cíleným osobám. Zranitelnost objevili výzkumníci z Meta Product Security. A Microsoft zveřejnil podrobnou analýzu aktivního zneužívání CVE-2026-73570 v Zimbře. Speciálně vytvořený e-mail může za určitých podmínek umožnit spuštění příkazu na serveru bez autentizace uživatele. Microsoft v reálných útocích pozoroval nasazování web shellů a reverse shellů, eskalaci oprávnění, vytváření perzistence a pokusy o získávání přihlašovacích údajů a obsahu e-mailových schránek. Další podrobnosti ke všem tématům najdete v novém vydání CCTV NEWS ve videu výše.

Načítání komentářů...

Zůstaňte v obraze

Přihlaste se k odběru našeho newsletteru a získejte nejnovější informace o kybernetické bezpečnosti přímo do vaší e-mailové schránky.

Vaše údaje jsou v bezpečí. Newsletter můžete kdykoliv odhlásit.