Stisknutím "Enter" přejdete na obsah

Írán smazal 200 000 zařízení Stryker přes firemní cloud: Kyberútoky týdne (18. 3. 2026)

Týden 11.–18. března 2026 přinesl sérii závažných kyberincidentů. Nejničivější z nich byl „wiper attack“ íránské hacktivistické skupiny Handala na amerického výrobce zdravotnické techniky Stryker — první velký kyberútok na USA v rámci probíhajícího konfliktu s Íránem. Útok nevyužil malware; útočníkům stačil přístup ke cloudu.

Stryker vs. Handala: když nepotřebujete virus

Co se stalo

  1. března 2026 detekoval Stryker Corporation — michigánský gigant vyrábějící chirurgické přístroje, endoskopy a zdravotnickou bezpečnostní techniku — podezřelou aktivitu ve svých systémech. Útočníci ze skupiny Handala si prorazili cestu do interní sítě a získali přístup k administrativnímu účtu Microsoft Intune, firemní platformy pro vzdálenou správu zařízení.

Odtud provedli něco neobvyklého: vzdáleně smazali obsah notebooků a mobilních telefonů zaměstnanců po celém světě — bez jediného kusu malwaru. Stačilo jim to, k čemu je Intune navržen: vzdálené vymazání ztracených nebo odcizených zařízení.

Rozsah škod

Podle zjištění médií a firemního oznámení pro americkou SEC (Securities and Exchange Commission):

  • Postiženo přes 200 000 serverů, mobilů a dalších zařízení v 79 zemích
  • Ztraceno 50 TB dat (Handala tvrdí, data získali; Stryker nepotvrdil exfiltraci)
  • 5 500+ zaměstnanců na irském ústředí v Corku okamžitě odříznuto od systémů
  • Výroba, zpracování objednávek a logistika přerušeny — 17. března stále fungovaly v omezeném režimu
  • Přihlašovací obrazovky defacovány logem skupiny Handala
  • Akcie Stryker odepsaly přibližně 3 % v den oznámení útoku

Stryker 17. března zveřejnil aktualizaci: útok je považován za izolovaný na interní Microsoft prostředí, internetově připojené zdravotnické přístroje jsou bezpečné k použití. Příčina kompromitace přihlašovacích údajů zatím nebyla zveřejněna; bezpečnostní experti Palo Alto Networks i IBM poukazují na phishing nebo infostealer malware jako nejpravděpodobnější vstupní vektor.

Motiv: odplata za školu v Minabu

Handala ve svém prohlášení na X uvedla: „Jako odplata za brutální útok na školu v Minabu a v reakci na kybernetické útoky na infrastrukturu Osy odporu jsme tuto operaci dokončili s plným úspěchem.“

Útok se odehrál krátce po americkém leteckém bombardování základní školy v íránském Minabu, při němž zahynulo nejméně 175 lidí, převážně dětí (AP News, 9. 3. 2026). Analytici bezpečnostní firmy Binalyze ho označili za „první kapku krve ve vodě“ — první velký íránský kyberútok proti americké firmě od zahájení konfliktu.

Skupina Handala (někdy také „Handala Hack Team“) je aktivní od roku 2023 a je jinak zaměřena primárně na izraelské, jordánské a saúdskoarabské cíle v ropném, plynárenském a zdravotnickém sektoru. IBM a Intel 471 ji klasifikují jako íránsky orientovanou hacktivistickou skupinu specializující se na destruktivní wiper útoky — nikoli na vydírání.


Ostatní incidenty týdne

TELUS Digital: 1 petabyte dat

Kanadská firma TELUS Digital, poskytovatel BPO a IT služeb pro bankovnictví, e-commerce a zdravotnictví, 11. března potvrdila útok skupiny ShinyHunterz. Útočníci tvrdí, že exfiltrovali 1 petabyte dat — včetně zdrojových kódů, prověrek FBI, finančních informací, hlasových nahrávek a Salesforce dat klientů. Rozsah škod prověřuje Bleeping Computer a kanadské úřady.

FBI: útok na systémy odposlechů

Americký FBI čelil útoku na systémy pro správu soudně nařízených odposlechů a sledovacích příkazů. Povaha a rozsah kompromitace jsou zatím předmětem interního vyšetřování (Bleeping Computer, 14. 3. 2026).

Polská nemocnice v Štětíně: zpět na papír

Nezávislá veřejná regionální nemocnice ve Štětíně se stala obětí ransomwarového útoku, který zablokoval přístup k digitálním systémům. Personál byl nucen přejít na papírovou dokumentaci. Útočníci zašifrovali části dat a záznamy o pacientech (The Cyber Express, 15. 3. 2026).

Německá logistika Paass: útok skupiny Akira

Německá logistická firma Paass Logistik přišla o 26 GB dat (ID zaměstnanců, smlouvy s klienty, NDA, finanční výkazy) po útoku skupiny Akira. Firma i data jsou zatím předmětem vyšetřování.


Jak se bránit: lekce z útoku na Stryker

Útok na Stryker je učebnicovým příkladem toho, proč silná MDM/UEM bezpečnost není volitelná. Konkrétní kroky:

  1. MFA na všechny administrátorské účty — Stryker pravděpodobně neměl MFA aktivní na kompromitovaném Intune účtu (Stryker otázku novinářů nepotvrdil ani nevyvrátil)
  2. Privileged Access Workstations (PAW) pro správce cloudových platforem
  3. Zero Trust architektura — žádný účet nemá neomezený přístup k hromadnému mazání zařízení
  4. Monitoring neobvyklých akcí v MDM — bulk wipe stovek zařízení najednou je detekční signál
  5. Infostealer monitoring — zkompromitované přihlašovací údaje jsou na dark webu k prodeji dávno před útokem samotným

Kontext: geopolitický rozměr kyberútoků

Analytici Sophos a Intel 471 varují: s probíhajícím americko-íránským konfliktem se zvyšuje pravděpodobnost dalších destruktivních kyberútoků na americké a spojenecké firmy. Íránský stát využívá hacktivistické skupiny jako „plausible deniability“ — vzdálené proxy, které útočí, aniž by přímo zapojily státní aktéry.

„Aktuální nárůst pro-íránské hacktivistické aktivity poskytuje íránskému režimu větší schopnost projektovat sílu v době, kdy je domácí konektivita výrazně omezena.“ — Intel 471


Zdroje

  • TechCrunch, 17. 3. 2026: Stryker says it’s restoring systems after pro-Iran hackers wiped thousands of employee devices
  • The Guardian, 12. 3. 2026: Iran-linked group says it hacked US company in retaliation for Minab school bombing
  • NBC News, 12. 3. 2026: Iran appears to have conducted a significant cyberattack against a U.S. company
  • Moody’s Insights, 12. 3. 2026: From silence to Stryker: Iran’s cyber retaliation begins
  • Bleeping Computer, 13. 3. 2026: Stryker attack wiped tens of thousands of devices, no malware needed
  • SharkStriker, Top data breaches of March 2026 (průběžně aktualizováno)
  • Reuters, 17. 3. 2026: Stryker says cyberattack on its network contained
  • Wall Street Journal, 12. 3. 2026: Hack on U.S. medical company shows reach of Iran’s cyber capabilities
  • Palo Alto Networks Unit 42: Handala hack wiper attacks
  • IBM X-Force threat intelligence: Handala group profile

Komentáře nejsou povoleny.