Stisknutím "Enter" přejdete na obsah

Trivy supply-chain exploit, Cisco zero-day a krádež 900 000 účtů: Kyberútoky března 2026 mění pravidla hry

Třetí březnový týden 2026 přinesl sérii kybernetických incidentů, které zasáhly tisíce firem po celém světě, odhalily slabiny v bezpečnosti open-source nástrojů a ukázaly, že ani profesionální firmy na ochranu identity nejsou imunní vůči vlastním hrozbám. Přinášíme přehled tří nejzávažnějších případů.

Trivy supply-chain útok: přes 1 000 cloudových prostředí kompromitováno

Bezpečnostní konference RSA 2026 v San Franciscu byla ve svém stínu zastíněna živou hrozbou: supply-chain útok na open-source nástroj Trivy — jeden z nejrozšířenějších skenerů zranitelností v cloudovém světě — zanechal infikovaná přes 1 000 SaaS prostředí malwarem určeným ke krádeži přihlašovacích údajů.

Charles Carmakal, CTO Mandiant Consulting (součást Google), na akci přímo varoval: „Těch 1 000 postižených prostředí se pravděpodobně rozroste na dalších 500, 1 000 nebo 10 000.“

Útočníci nezůstali u Trivy. Kompromitovali také statický analyzátor KICK a kritický AI middleware liteLLM, který je přítomen ve 36 % všech cloudových prostředí podle dat společnosti Wiz. Ben Read z Wiz situaci popisuje jako systémový sněhový efekt: „Pohybem horizontálně přes ekosystém vytvářejí vzrůstající hrozbu, která bude pokračovat.“

Na kybernetické scéně se k útokům přihlásila skupina Lapsus$, notoricky známá agresivní extorzí. Podle Carmakalových slov jsou tito hráči „velmi hlasití, velmi agresivní“ a jejich dopad se bude projevovat v nadcházejících týdnech a měsících.

Doporučení: Správci cloudu by měli okamžitě ověřit integritu Trivy binárních souborů, zkontrolovat záznamy o přístupu k liteLLM a aktivovat izolaci prostředí.

Interlock Ransomware: zero-day v Cisco FMC s CVSS 10.0

Skupina ransomwaru Interlock aktivně zneužívá kritickou zranitelnost CVE-2026-20131 (CVSS skóre: 10,0) v produktu Cisco Secure Firewall Management Center (FMC). Jde o nebezpečnou deserializaci Java byte stream, která umožňuje neautentizovanému útočníkovi vzdáleně spustit libovolný kód s oprávněními root.

Amazon Threat Intelligence, pracující se senzorovou sítí MadPot, zjistil, že zranitelnost byla aktivně využívána jako zero-day od 26. ledna 2026 — více než měsíc předtím, než ji Cisco veřejně zveřejnilo. Amazon informoval Cisco o svých zjištěních a pomohl urychlit investigaci.

Zvláštní detektivní práci umožnila operační chyba samotných útočníků: špatně nakonfigurovaný infrastrukturní server odhalil celý toolkit kybergangu. CJ Moses, CISO Amazon Integrated Security, komentoval: „Tohle nebyl jen další útok — Interlock měl v rukou zero-day, který jim dal týden náskok, než se obránci vůbec dozvěděli, kde hledat.“

Cisco vydalo záplaty; administrátorům sítí je doporučeno okamžitě aktualizovat FMC na nejnovější verzí a zkontrolovat logy od 26. ledna 2026.

Aura: firma na ochranu identity prolomená vishing telefonátem

Hlubokou ironií měsíce je případ společnosti Aura — poskytovatele služeb ochrany před krádeží identity a monitoringu podvodů. Firma potvrdila únik přibližně 903 100 záznamů po cíleném voice phishing (vishing) útoku na jednoho zaměstnance.

Útočník získal přístup k zaměstnancovu účtu na přibližně jednu hodinu, než bezpečnostní tým detekoval průnik a zablokoval ho. Odpovědnost si připsala skupina ShinyHunters — stejná, která stojí za útoky na AT&T a Salesforce. Poté, co Aura odmítla zaplatit výkupné, ShinyHunters zveřejnil ukradená data na svém leak webu.

Kompromitovaná data z databáze Have I Been Pwned (HIBP) zahrnují:

  • Jména a e-mailové adresy
  • Telefonní čísla a fyzické adresy
  • IP adresy
  • Záznamy ze zákaznického servisu

Aura ujistila, že rodná čísla, hesla, finanční data ani kreditní záznamy nebyly zasaženy. Kritické je, že přibližně 865 000 ze 903 100 záznamů pocházelo ze zastaralé marketingové databáze, zdědění po akvizici z roku 2021 — databázi, která pět let nevyužívaně čekala na serveru.

Případ zdůrazňuje tři zásadní lekce: sociální inženýrství (ne technické exploity) zůstává nejúčinnější útokovým vektorem; stará data jsou tikající časovaná bomba; a ani bezpečnostní experti nejsou imunní.


Přehled hrozeb březen 2026

IncidentVektorDopadStav
Trivy supply-chainKompromitace open-source nástroje1 000+ cloudů, stále rosteAktivní
Cisco FMC CVE-2026-20131Zero-day deserializace (CVSS 10)Ransomware rootkit přístupZáplata vydána
Aura vishingVishing / sociální inženýrství903 100 záznamůData zveřejněna

Zdroje: The Register (24. 3. 2026), The Hacker News / Amazon Threat Intelligence (21. 3. 2026), IG Technologies / Have I Been Pwned (23. 3. 2026)

Komentáře nejsou povoleny.