Třetí březnový týden 2026 přinesl sérii kybernetických incidentů, které zasáhly tisíce firem po celém světě, odhalily slabiny v bezpečnosti open-source nástrojů a ukázaly, že ani profesionální firmy na ochranu identity nejsou imunní vůči vlastním hrozbám. Přinášíme přehled tří nejzávažnějších případů.
Trivy supply-chain útok: přes 1 000 cloudových prostředí kompromitováno
Bezpečnostní konference RSA 2026 v San Franciscu byla ve svém stínu zastíněna živou hrozbou: supply-chain útok na open-source nástroj Trivy — jeden z nejrozšířenějších skenerů zranitelností v cloudovém světě — zanechal infikovaná přes 1 000 SaaS prostředí malwarem určeným ke krádeži přihlašovacích údajů.
Charles Carmakal, CTO Mandiant Consulting (součást Google), na akci přímo varoval: „Těch 1 000 postižených prostředí se pravděpodobně rozroste na dalších 500, 1 000 nebo 10 000.“
Útočníci nezůstali u Trivy. Kompromitovali také statický analyzátor KICK a kritický AI middleware liteLLM, který je přítomen ve 36 % všech cloudových prostředí podle dat společnosti Wiz. Ben Read z Wiz situaci popisuje jako systémový sněhový efekt: „Pohybem horizontálně přes ekosystém vytvářejí vzrůstající hrozbu, která bude pokračovat.“
Na kybernetické scéně se k útokům přihlásila skupina Lapsus$, notoricky známá agresivní extorzí. Podle Carmakalových slov jsou tito hráči „velmi hlasití, velmi agresivní“ a jejich dopad se bude projevovat v nadcházejících týdnech a měsících.
Doporučení: Správci cloudu by měli okamžitě ověřit integritu Trivy binárních souborů, zkontrolovat záznamy o přístupu k liteLLM a aktivovat izolaci prostředí.
Interlock Ransomware: zero-day v Cisco FMC s CVSS 10.0
Skupina ransomwaru Interlock aktivně zneužívá kritickou zranitelnost CVE-2026-20131 (CVSS skóre: 10,0) v produktu Cisco Secure Firewall Management Center (FMC). Jde o nebezpečnou deserializaci Java byte stream, která umožňuje neautentizovanému útočníkovi vzdáleně spustit libovolný kód s oprávněními root.
Amazon Threat Intelligence, pracující se senzorovou sítí MadPot, zjistil, že zranitelnost byla aktivně využívána jako zero-day od 26. ledna 2026 — více než měsíc předtím, než ji Cisco veřejně zveřejnilo. Amazon informoval Cisco o svých zjištěních a pomohl urychlit investigaci.
Zvláštní detektivní práci umožnila operační chyba samotných útočníků: špatně nakonfigurovaný infrastrukturní server odhalil celý toolkit kybergangu. CJ Moses, CISO Amazon Integrated Security, komentoval: „Tohle nebyl jen další útok — Interlock měl v rukou zero-day, který jim dal týden náskok, než se obránci vůbec dozvěděli, kde hledat.“
Cisco vydalo záplaty; administrátorům sítí je doporučeno okamžitě aktualizovat FMC na nejnovější verzí a zkontrolovat logy od 26. ledna 2026.
Aura: firma na ochranu identity prolomená vishing telefonátem
Hlubokou ironií měsíce je případ společnosti Aura — poskytovatele služeb ochrany před krádeží identity a monitoringu podvodů. Firma potvrdila únik přibližně 903 100 záznamů po cíleném voice phishing (vishing) útoku na jednoho zaměstnance.
Útočník získal přístup k zaměstnancovu účtu na přibližně jednu hodinu, než bezpečnostní tým detekoval průnik a zablokoval ho. Odpovědnost si připsala skupina ShinyHunters — stejná, která stojí za útoky na AT&T a Salesforce. Poté, co Aura odmítla zaplatit výkupné, ShinyHunters zveřejnil ukradená data na svém leak webu.
Kompromitovaná data z databáze Have I Been Pwned (HIBP) zahrnují:
- Jména a e-mailové adresy
- Telefonní čísla a fyzické adresy
- IP adresy
- Záznamy ze zákaznického servisu
Aura ujistila, že rodná čísla, hesla, finanční data ani kreditní záznamy nebyly zasaženy. Kritické je, že přibližně 865 000 ze 903 100 záznamů pocházelo ze zastaralé marketingové databáze, zdědění po akvizici z roku 2021 — databázi, která pět let nevyužívaně čekala na serveru.
Případ zdůrazňuje tři zásadní lekce: sociální inženýrství (ne technické exploity) zůstává nejúčinnější útokovým vektorem; stará data jsou tikající časovaná bomba; a ani bezpečnostní experti nejsou imunní.
Přehled hrozeb březen 2026
| Incident | Vektor | Dopad | Stav |
|---|---|---|---|
| Trivy supply-chain | Kompromitace open-source nástroje | 1 000+ cloudů, stále roste | Aktivní |
| Cisco FMC CVE-2026-20131 | Zero-day deserializace (CVSS 10) | Ransomware rootkit přístup | Záplata vydána |
| Aura vishing | Vishing / sociální inženýrství | 903 100 záznamů | Data zveřejněna |
Zdroje: The Register (24. 3. 2026), The Hacker News / Amazon Threat Intelligence (21. 3. 2026), IG Technologies / Have I Been Pwned (23. 3. 2026)




Komentáře nejsou povoleny.