Článek
Ruské kybernetické útoky
Ruské ozbrojené síly podnikly útoky pomocí bezpilotních prostředků zaměřené na datová centra New-Telco a United DC v Kyjevě, což způsobilo fyzické poškození klíčových síťových uzlů. Tento zásah vyústil v rozsáhlé výpadky konektivity u ukrajinských poskytovatelů Kyiv Link, Pautina, Utels či Crazy Network a připravil o spolehlivé připojení k internetu přibližně sto tisíc domácností v kyjevském regionu, přičemž ruské ministerstvo obrany úder obhajovalo tvrzením, že zasažené objekty podporovaly ukrajinské bezpečnostní složky.
Na poli kybernetické špionáže rozšířily ruské státem podporované skupiny rozsah i technickou propracovanost svých operací. Skupina Star Blizzard, známá také pod označením COLDRIVER, Callisto, SEABORGIUM či BlueCharlie, přešla od úzce zaměřeného spear-phishingu k masovějším kampaním cílícím na západní vládní instituce, think tanky, nevládní organizace a ukrajinskou občanskou společnost. Útočníci v rámci nové doručovací metody nazvané RedFlick využívali kompromitované webové stránky k odesílání archivu chráněných heslem a škodlivých zástupců LNK maskovaných za PDF dokumenty, které stahovaly skripty pro nasazení backdooru CosmicPulse a škodlivého kódu DarkSword určeného pro operační systém iOS. Před touto novou vlnou útoků zaměřenou na mobilní zařízení ukrajinských vojenských a vládních činitelů oficiálně varovala i Ukrajinská státní služba speciálního spojení a ochrany informací (SSSCIP). Kampaně využívaly exploitační sady k zneužití bezpečnostních zranitelností v prohlížeči Safari a v jádře operačního systému iOS i Android, což útočníkům umožnilo skrze malware DarkSword ze zasažených zařízení zcizovat přihlašovací údaje, zprávy, kontakty a polohové údaje.
Útoky zaznamenal také ukrajinský obranný sektor, kde ruská špionážní skupina UAC-0056 (UAC-0114) v rámci čtrnáctiměsíční kampaně Operation Talked pronikla do systémů devíti ukrajinských dodavatelů v oblasti obrany, letectví a kosmonautiky. Útočníci získali počáteční přístup masovým zneužíváním známých zranitelností ve veřejně dostupných síťových zařízeních a následně nasadili pokročilý framework Sliver C2 spolu s webovými shelly Godzilla a suo5 k odcizení přihlašovacích údajů a celých Git repozitářů; rozsáhlou operaci nakonec odhalila chyba samotných útočníků, kteří ponechali svůj řídicí server volně přístupný bez autentizace.
Útočné skupiny představily nové techniky k obcházení moderních analytických nástrojů. Proruská skupina UAC-0099 nasadila při úderu na cíl na Ukrajině novou únikovou metodu GuardBreaker, která spočívá ve vložení textového komentáře s falešnou žádostí o návod na výrobu jaderné zbraně přímo do škodlivého VBS skriptu. Tento specifický řetězec má za cíl úmyslně aktivovat bezpečnostní filtry velkých jazykových modelů (LLM) a zabránit AI analytickým nástrojům v prozkoumání kódu, kvůli tomu, že obsahuje texty týkající se zbraní hromadného ničení.
Ruští útočníci také kompromitovali legitimní ukrajinské firemní weby a pomocí techniky sociálního inženýrství ClickFix zobrazovali návštěvníkům falešné ověřovací okno Cloudflare. Lstí přiměli oběti spustit podvržený příkaz v příkazovém řádku systému Windows, čímž do zařízení nainstalovali nový malware Psychedelic Stealer zaměřený na krádeže hesel, tokenů a kryptoměnových peněženek.
Ruské kybernetické snahy doplňují také spojenci. Severokorejská skupina Konni (TA406, Opal Sleet) zahájila operaci Operation Conflict Compass namířenou na ukrajinské organizace, diplomaty a nevládní instituce, přičemž počáteční přístup získávala přes spear-phishingové e-maily se ZIP archivy a LNK zástupci předstírajícími geopolitické PDF dokumenty či podvržené instalátory aplikace Zoom. Po otevření zástupce došlo ke stažení kódů z GitHubu, nastavení persistence přes naplánovanou úlohu a nasazení nového modulárního malwaru VelvetCake pro provádění příkazů v prostředí PowerShell.
Hloubku ruské státní kybernetické mašinérie osvětlil únik dat z výzkumného institutu Specvuzavtomatika (SVA) zveřejněný na darknetu, který odhalil specifikace sedmi projektů vyvíjených pro rozvědku SVR). Dokumentace doložila vývoj skenerů zranitelností Felix-23 a HAD, modulu Putnik pro získávání přihlašovacích údajů, nástroje Initiative-24 pro skryté řízení agentů v cloudu, programu Botany pro odposlech zařízení se systémem Android a řešení Chain-24 pro anonymní nákup serverové infrastruktury.
Terčem ruských útoků se staly i nezávislé projekty; neznámí pachatelé zneužili zranitelnost v integraci mezi platebním procesorem Stripe a e-commerce pluginem WooCommerce a pronikli do účtů ruských charitativních projektů Davayte a You Are Not Alone, které vybírají prostředky pro ukrajinské civilisty a ruské politické vězně, čímž získali e-mailové adresy dárců i částečné údaje z jejich platebních karet.
Ruské dezinformace a hacktivismus
Ruské vlivové operace a dezinformační sítě pokračovaly v intenzivním tlaku na evropský informační prostor s cílem oslabit mezinárodní jednotu, zpochybnit demokratické procesy a narušit podporu Ukrajině. Proruská dezinformační síť Matryoshka (Operation Overload, Storm-1679) zaměřila své aktivity na Řecko, kde využívala takzvané praní dezinformací. Falešné zprávy, podvržené videoreportáže, deepfakes a zfalšované články zneužívající vizuální identitu renomovaných západních médií byly nejprve publikovány na okrajových webech, odkud je následně přebíraly masové sdělovací prostředky. Stejná skupina se pokusila ovlivnit zemské a komunální volby v Německu, kde distribuovala manipulativní příspěvky, využívala syntetické hlasy generované umělou inteligencí a masově označovala reálná média či faktografické organizace ve snaze diskreditovat vládní strany a zpochybnit volební proces.
V pobaltských státech zahájila skupina Storm-1516, propojovaná s ruskou vojenskou rozvědkou GRU, koordinovanou vlivovou kampaň namířenou proti Estonsku, Lotyšsku a Litvě. Útočníci vytvářeli klonované webové stránky legitimních médií, jako jsou The Defense Post či EUobserver, a šířili zmanipulovaná videa a nepravdivá tvrzení o incidentech v armádách NATO napříč sociálními sítěmi X, Telegram a TikTok s cílem narušit důvěru v obranyschopnost Pobaltí.
Práce propagandistických aparátů navíc přerůstala i do přímých operací v terénu. Ruský propagandistický kanál Rybar skrytě působil z Berlína prostřednictvím reportéra Vitalije Čaščuchina a kameramana Igora Dolmatova, kteří využívali novinářské krytí sankcionovaného vydavatelství Izvestija. Tato dvojice odcestovala do Prahy, kde se pod falešnou záminkou pokusila natočit rozhovor s českým expertem na mediální vzdělávání s cílem získat materiál pro tvorbu prokremelské propagandy; jejich činnost však odhalili místní investigativní novináři, což vyústilo v zásah policie a jejich nucené opuštění ČR.
Ruská opatření
Na základě nedávného prezidentského dekretu nařídila ruská vláda všem provozovatelům datových center zavést povinnou obranu proti útokům ukrajinských dronů. Přestože datová centra formálně nespadají do sektoru kritické infrastruktury, nová legislativa umožňuje státu dočasně převzít kontrolu nad jakýmkoliv podnikem, který nedokáže zajistit adekvátní ochranu nebo rychle opravit vzniklá poškození.
Zároveň došlo k dalšímu zpřísnění státního dohledu nad digitální komunikací občanů. Analýza výzkumníků z organizace InterSecLab odhalila závažná rizika spojená se státem nařízenou aplikací Max, která musí být od září 2025 předinstalována na všech chytrých zařízeních prodávaných v Rusku. Zjištění ukazují, že aplikace zcela postrádá koncové šifrování zpráv, odesílá na servery provozovatele nezašifrovaný kompletní adresář kontaktů a v reálném čase monitoruje síťové prostředí uživatele. Funkce aplikace i rozsah shromažďovaných dat lze navíc dynamicky měnit pro jednotlivé uživatele přímo ze serverů společnosti VK bez nutnosti aktualizace softwaru.
Útoky na Rusko
Během ruských parlamentních voleb zaznamenaly úřady tisíce Distributed Denial of Service (DDoS) útoků cílených na infrastrukturu elektronického hlasování, portály Ústřední volební komise (ÚVK) i systémy operátora Rostelecom, ze kterých obvinily skupiny z Ukrajiny, Velké Británie, Brazílie a Mexika. Útoky vyvolaly výpadky volebních terminálů v Moskvě i tvoření front ve volebních místnostech a byly doprovázeny fyzickou sabotáží optických kabelů na Dálném východě. V návaznosti na tyto události zveřejnila anonymní hacktivistická skupina CikLeak rozsáhlý únik dat získaný z IT infrastruktury ÚVK a společnosti Tsifrotekh ze skupiny Rostelecom, obsahující zdrojové kódy nového volebního systému Vybory 2.0, konfigurace serverů a interní komunikaci s cílem poukázat na manipulace s výsledky hlasování. Masivní nápor zažil i samotný úřad Roskomnadzor, jehož monitorovací centrum zaznamenalo během srpna téměř 1 700 DDoS útoků, z nichž nejdelší trval bez přerušení téměř deset dní v souvislosti se zprávami o blokování aplikace Telegram.
Významné škody způsobily pro-ukrajinské skupiny také uvnitř ruské firemní a vojenské sítě. Skupina Hacking Cat (Хакерский кiт) prováděla zničující útoky na ruské podniky s využitím trojanu Gorilla RAT k vytvoření šifrovaných TCP tunelů, načež sítě šifrovala vlastním Monkey Ransomwarem a zálohy i přístupové deníky likvidovala destruktivním wiperem Nemo. Souběžně s tím probíhala i pokročilá špionáž; údajně americká skupina NightEagle (APT-Q-95) napadla podnikové sítě v Rusku zneužitím zranitelnosti CVE-2020-0688 v Microsoft Exchange a nasazením zadních stránek GhostContainer obcházejících ověřování AMSI. V oblasti vojenského průmyslu zahájila skupina Mimbrob špionážní kampaň využívající phishingové e-maily s podvrženou aplikací maskovanou za nástroj ke sledování ukrajinských dronů „Baba Jaga“ k infiltraci počítačů vojenského personálu a IT firem.
Zřejmě nejzávažnějším úderem proti ruským vojenským kapacitám byla operace Poseidon vedená hackerskou skupinou Ukrainian Militant. Útočníci pronikli do systémů klíčových konstrukčních kanceláří Rubin, Malachit či ústavu Elektropribor a odcizili utajované technické dokumenty k 70 projektům ruského námořnictva, které obsahují detailní výkresy jaderných i dieselelektrických ponorek, navigačních systémů a autonomních podvodních plavidel.
Západní politika
Na Ukrajině odhalil Národní protikorupční úřad (NABU) a Specializovaná protikorupční prokuratura (SAPO) rozsáhlou zločineckou organizaci vedenou vysokým představitelem Kanceláře generálního prokurátora, která výměnou za úplatky poskytovala krytí nelegálním podvodným callcentrům a výnosy legalizovala nákupem luxusních nemovitostí. Tento škandál vedl k rezignaci a útěku ukrajinského Generálního prokurátora i k bleskovému schválení nové legislativy ukrajinským parlamentem, která zavádí samostatnou trestní odpovědnost za provozování podvodných telefonních center s trestem odnětí svobody až na dvanáct let.
Ke změnám došlo i v samotném vedení kybernetické obrany státu, když prezident Volodymyr Zelenskyj jmenoval tajemníka Rady národní bezpečnosti a obrany Ihora Klymenka do čela Národního koordinačního centra pro bezpečnost digitálního prostoru, kde nahradil Rustema Umerova s cílem zefektivnit ochranu kritické infrastruktury a energetických sítí.
Významnou vzpruhou pro ukrajinskou obranu se stalo rozhodnutí společnosti OpenAI, která rozšířila svůj bezpečnostní program Daybreak a poskytla ukrajinské vládě bezplatný přístup ke svým pokročilým modelům umělé inteligence. Týmy týmu CERT-UA tak získaly nástroje využívající model GPT-5.6 Sol pro automatizované vyhledávání zranitelností, analýzu škodlivého kódu a zrychlení vývoje opravných balíčků pro ochranu civilní infrastruktury.
V západních zemích vzrostly obavy z infiltrací do vlastní infrastruktury: evropské policejní složky v Rumunsku, Lotyšsku či Velké Británii pozastavily využívání forenzního softwaru Oxygen Forensics na základě zjištění americké justice, že firmu tajně vlastní a řídí ruské subjekty a její vývoj probíhá v Rusku, což představovalo závažné špionážní riziko uvnitř policejních vyšetřovacích orgánů.
_____________________________________________________________________________
TOMÁŠ FLÍDR, 8. 10. 2026, ANALÝZA
Líbí se vám naše činnost a chcete také podpořit pomoc Ukrajině? Prosím pošlete nám příspěvek na transparentní účet 2801169198/2010 nebo navštivte náš dobročinný eshop. Případně můžete podpořit některý z našich projektů i na platformě Donio.






