Článek
Ruské kyberútoky
Polské úřady publikovaly podrobnou analýzu útoku na polský energetický sektor z prosince 2025, kdy neznámý ruský aktér odstavil parní turbínu a systém úpravy technologické vody ve dvou teplárnách a třiceti větrných či solárních elektrárnách, což odřízlo 50 000 obyvatel od dodávek. Útočníci k průniku do průmyslové sítě operativních technologií (OT) využili unikátní vektor – nesprávnou konfiguraci privátní přístupové sítě APN distributora, která umožnila libovolným zařízením vzájemně komunikovat. Infiltraci usnadnila absence vícefázového ověřování, přičemž pachatelé kompromitovali koncentrátor FortiGate VPN, zneužili výchozí heslo na kontroleru WAGO PFC200, poškodili jeho tabulku oddílů pro ztížení obnovy a nakonec resetovali routery Teltonika RUTX50 do továrního nastavení. Na Slovensku útočníci s vazbami na Ruskou federaci infikovali dodavatelský řetězec a implementovali skrytý backdoor do dopravních radarů NERO R-ONE a Cordon. Zařízení měla nefunkční mechanismus SecureBoot a veřejně dostupné webové rozhraní bez hesla, což umožnilo vzdálenou aktivaci backdooru pouhou SMS zprávou z předkonfigurovaných ruských čísel. Infrastrukturní slabiny zneužil i neznámý rusky mluvící aktér, který mezi červnem a červencem 2026 plošným skenováním portu 37777 a útoky hrubou silou kompromitoval více než 14 000 IP kamer značky Dahua, převážně na Ukrajině a v Rusku. Útočník si zajistil trvalý přístup pomocí nástroje p2pwn generujícího offline záchranné kódy a na řídicím serveru nasadil malware SalatStealer vybavený skriptem pro obcházení ochrany Microsoft Defender.
Ukrajinská Agentura pro správu aktiv (ARMA) čelila hackerskému útoku pouhý den před uzávěrkou výběrového řízení na správce aktiv sankcionovaného ruského oligarchy Michaila Fridmana, což vedení úřadu označilo za podezřele synchronizované s probíhajícími mediálními kampaněmi. Na špičkové IT odborníky na Ukrajině se pro změnu zaměřila elitní ruská skupina Sandworm (známá též jako UAC-0145, UAC-0002, APT44 či Seashell Blizzard), která na pracovních portálech operovala pod hlavičkou fiktivních firem jako Atlas Business Group nebo Sopra Steria. Po úvodních pohovorech přes Telegram a Zoom nutila administrátory instalovat podvrženého podnikového klienta SopraVPN, což byla ve skutečnosti modifikovaná verze aplikace WireGuard ukrývající v nenápadné proměnné instrukce pro stažení škodlivého kódu přes PowerShell nebo cURL. Cílení na konkrétní uživatele se projevilo i ve finančním sektoru nasazením nového Android malwaru Manic, který funguje jako bankovní trojan i spyware současně. Tento nástroj, mířící primárně na Ukrajinu, zneužívá služby usnadnění (Accessibility) k odchytávání PIN kódů přes techniky pinPadOverlay a autoEnterPin, ověřuje oběti přes WebRTC a unikátně využívá offline mesh relé – ukradená data přeposílá pomocí Wi-Fi Direct, Bluetooth RFCOMM nebo BLE GATT přes jiné nakažené telefony, takže funguje i bez připojení k internetu.
Ušetřena nezůstala ani evropská a západní diplomacie. Analytici společnosti Google identifikovali tři ruské klastry (UNC6293, UNC7005/STORM-2945 a UNC5976), které útočí na akademiky a diplomaty. Skupina UNC6293 (dílčí buňka ICE RELIC/APT29) kradla jednorázová hesla a OAuth tokeny pod rouškou amerického ministerstva zahraničí, zatímco UNC7005 šířila malware VIDAR, ATOMIC, ENGINELIGHT a CHERRYPIE přes podvržené captive portály hotelových sítí, a UNC5976 nasazovala excelový plugin HEADRUSH proti ukrajinským leteckým cílům. Tato zjištění doplňuje kampaň skupiny BlueDelta (APT28, Fancy Bear, Forest Blizzard), jež mezi zářím 2025 a dubnem 2026 rozesílala evropským a tureckým diplomatům škodlivé wordové dokumenty, které přes makra nasazovaly lehký dávkový backdoor HOOKEDGE, architektonicky podobný staršímu nástroji HEADLACE. Kybernetickou špionáž doplňovaly státem sponzorované útoky využívající spearphishing přímo v aplikacích WhatsApp a Signal, kde se hackeři vydávali za oficiální technickou podporu, aby převzali soukromé komunikační účty vysokých představitelů Evropské unie.
Ruské dezinformace a hacktivismus
Francie odhalila rozsáhlé operace sítí Matryoshka a Storm-1516, které se snažily zdiskreditovat protikremelské prezidentské kandidáty, jako jsou Gabriel Attal, Édouard Philippe a Raphaël Glucksmann, s využitím generovaných deepfake nahrávek a falšovaných webů napodobujících legitimní francouzská média. Stejná vlivová skupina Matryoshka udeřila také v Německu před zemskými volbami, kde pomocí botů a uměle generovaného dabingu ve falešných videích systematicky propagovala myšlenku opětovného rozdělení státu na východní a západní část. Na celoevropské úrovni pak tyto dezinformační sítě zneužívají klimatickou agendu a vykreslují ekologická opatření EU jako „zelenou diktaturu“, přičemž šíří katastrofické předpovědi o hospodářském kolapsu bez levných ruských fosilních paliv. Do ovlivňování voleb se Moskva vložila i v Arménii, kde infrastruktura devíti webů (včetně 1or.am a armenia24.live) sdílejících totožný Google AdSense identifikátor (ca-pub-9505945531737591) i Yandex Metrica, spolu s telegramovými kanály a 104 AI generovanými boty, publikovala přes 13 000 příspěvků proti premiéru Nikolovi Pašinjanovi. Kampaň, za kterou stál arménský vývojář „Sargssyan Studio“, však podle analytiků nedosáhla zásadního průniku, neboť mainstreamová média snížila přímé citace ruských zdrojů o polovinu. Nasazení umělé inteligence odhalila také společnost OpenAI, jež zablokovala účty zprostředkované přes VPN propagující fiktivní izraelský „International Burke Institute“. Tato kampaň využívala ChatGPT ke generování příspěvků na sítě a pro telegramové kanály jako „Lahme Ente“, přičemž publikovala zkopírované články falešně připisované skutečným akademikům.
Kromě dezinformací se výrazně transformovala i scéna ruského hacktivismu, která přešla od plošných výpadků k cílenému zastrašování. Skupina NoName057(16), napojená na ruskou vojenskou rozvědku GRU a známá dříve především nasazováním nástroje DDoSIA, oznámila spuštění takzvaného „Projektu Tribunál“ namířeného proti německým činitelům. Z taktiky plošných útoků na dostupnost (DDoS) skupina eskalovala k doxxingu a začala veřejně publikovat osobní údaje německých úředníků včetně jejich domovských adres. Ještě razantnější dopad měla tato strategie ve Španělsku, kde skupina zveřejnila 499 stran dokumentů obsahujících data téměř tisíce španělských policistů, vojáků a příslušníků Civilní stráže. Sběr informací a koordinaci propagandy zajišťoval místní španělský akademik Enrique Arias Gil, nyní pobývající v Moskvě.
Ruská opatření
Na domácí frontě Kreml utahuje technologické šrouby a buduje bezprecedentní úroveň digitální kontroly nad vlastním obyvatelstvem i trhem. V rámci regulačního nátlaku nařídila Federální antimonopolní služba (FAS) povinnou předinstalaci téměř čtyř desítek ruských softwarových programů, včetně služeb Yandex, VK a bezpečnostních produktů Kaspersky, na všechna dovážená uživatelská zařízení společností jako Apple, a to s platností od roku 2027. Vedle toho stát drasticky omezuje možnosti obcházení cenzury; cenzurní úřad Roskomnadzor změnil taktiku a od srpna přistoupil k masivnímu blokování celých IP podsítí velkých hostingových poskytovatelů, čímž okamžitě vyřadil z provozu více než dvacet komerčních VPN služeb.
Kontrola se však netýká pouze přístupu k informacím, ale sahá přímo do soukromé komunikace uživatelů. Federální služba bezpečnosti (FSB), konkrétně její 12. centrum, usiluje o nasazení státního sledovacího systému SORM přímo do infrastruktury kryptoměnových burz a herních platforem, čímž chce získat nepřetržitý přístup k datům v reálném čase a k šifrovacím klíčům pro plošné dešifrování zachyceného provozu. Snaha o technologickou suverenitu dostává i ideologický rozměr, neboť úřady ve spolupráci s FSB a FSTĚK připravují certifikační pravidla, podle kterých budou nezávislé testovací laboratoře kontrolovat základní modely umělé inteligence z hlediska jejich morální nezávadnosti a souladu s ruskými tradičními duchovními hodnotami.
Útoky na Rusko
Rusko ovšem není pouze agresorem; jeho státní instituce i firmy se samy stávají terčem systematických ofenziv z několika směrů. Z ukrajinské strany provedla skupina Cyber Corps masivní útok na digitální infrastrukturu e-commerce a logistického giganta Wildberries, přičemž destabilizovala platební terminály a vyřadila vzdálenou obsluhu zákazníků. Tato operace efektivně narušila logistiku podporující ruskou válečnou ekonomiku a podle ukrajinské vojenské rozvědky (GUR) vhodně doplnila dřívější kinetické údery na sklady podniku. Podobně úspěšná byla i proukrajinská skupina Head Mare, která u neaktualizovaných videokonferenčních serverů TrueConf zřetězila dvě nové zranitelnosti (KLCERT-26-057 a KLCERT-26-058), podvrhla instalační soubory a na uživatelské stanice plošně rozeslala backdoory PhantomCore a PhantomGraph komunikující nenápadně přes Microsoft OneDrive. Do dalšího ruského dodavatelského řetězce pronikla proukrajinská organizace Black Spark, která tvrdí, že kompromitovala analytickou platformu EtherSensor od vývojáře Microolap a smazala citlivá data jeho klientů, ačkoli zasažená firma následně rozsah minimalizovala na únik ze zastaralých vývojových prostředí a systému Bitrix24.
Ruské cíle jsou však pod palbou i z východu a ze strany etablovaných špionážních aktérů. Skupina Likho (Cyber Likho) nadále proniká do ruských vládních subjektů a podniků obranného průmyslu pomocí spear-phishingu a vytváří šifrované tunely k exfiltraci dat pomocí upravené verze legitimního nástroje MeshAgent. Závažnou hrozbou se ukázala také čínská kampaň skupiny HoneyMyte (Mustang Panda), která ruské a asijské organizace infikovala backdoor rootkitem CoolClient prostřednictvím DLL sideloadingu ve zneužité aplikaci Sangfor. Tento malware spouštěný z falešné složky Windows Defender nasazuje podepsaný ovladač v režimu jádra (Msagent.sys), který aktivně maskuje škodlivé soubory před bezpečnostní inspekcí. Největší ránu samotným ruským kybernetickým kapacitám však zasadil bezprecedentní únik interních materiálů Katedry č. 4 z Moskevské státní technické univerzity (Baumanovy univerzity), který na darknetovém fóru DarkForums RU publikoval účet „Losyash“. Uniklá data detailně zmapovala vojenský výcvikový program GRU (obory VUS 093400, 141600 a 751100), přes který důstojníci jako Viktor Netykšo, Kirill Stupakov a Jurij Šikolenko cvičili zhruba 250 operátorů pro tvorbu malwaru a exploitaci serverů, přičemž absolventi byli následně nasazováni přímo do elitních jednotek 26165 (APT28) a 74455 (Sandworm). Mezi odhalenými frekventanty figuruje i Vladislav Borovkov, obviněný v USA za nasazení destruktivního malwaru WhisperGate.
Politika západu
Mezinárodní komunita reaguje na ruskou kybernetickou agresi posilováním vlastních ofenzivních kapacit a prohlubováním sankčních i diplomatických opatření. Z technologického hlediska se Rusko potýká s rostoucí izolací – po hromadné revokaci zahraničních SSL certifikátů přestaly webové prohlížeče jako Chrome či Edge důvěřovat portálům předních ruských bank (Sberbank, VTB, Alfa-Bank), jež musely přejít na certifikáty Ministerstva digitálního rozvoje; uživatelé jsou tak de facto nuceni k přístupu používat domácí Yandex Browser.
K překvapivému kroku přistoupila americká FBI pod vedením Kashe Patela, jež navzdory geopolitickému napětí navázala spolupráci s bezpečnostními orgány Ruska a Číny k potírání globální kyberkriminality, což vyústilo například v rozsáhlou květnovou razii v Dubaji a zatčení tří stovek podvodníků.
Západní Evropa zároveň zásadně přehodnocuje svou vojenskou doktrínu v kyberprostoru. Německý kabinet schválil přelomovou legislativu umožňující zpravodajským službám BND a BfV aktivně sabotovat dodavatelské řetězce protivníka a paralyzovat řídicí servery pomocí ofenzivních technologií včetně AI, přičemž jedinou hranicí zůstává zákaz přímého ohrožení lidských životů. Toto rozšíření pravomocí okamžitě vyvolalo diskusi o nasazení preventivních kybernetických úderů přímo proti ruským továrnám na vojenské drony, což je bezprostřední politická reakce na incident z Lipska, kde jen shodou náhod neexplodoval výbušninou Semtex naložený dron mířící na ukrajinský letoun. Aspekt technologického zbrojení podtrhuje také nová britsko-ukrajinská obranná dohoda, jež britskému sektoru zajišťuje exkluzivní přístup do obří ukrajinské databáze reálných bojových dat Avengers AI Labs. Společné úsilí se zaměřuje na vývoj nízkoenergetických čipů pro autonomní systémy a inovativní využití podzemních optických kabelů v roli ochranných senzorů, čímž vzniká nová generace vojenských technologií testovaných přímo v podmínkách moderní kybernetické války.
_____________________________________________________________________________
TOMÁŠ FLÍDR, 2. 9. 2026, ANALÝZA
Líbí se vám naše činnost a chcete také podpořit pomoc Ukrajině? Prosím pošlete nám příspěvek na transparentní účet 2801169198/2010 nebo navštivte náš dobročinný eshop. Případně můžete podpořit některý z našich projektů i na platformě Donio.






