💰 Do autonomního pentestování investují i významné venture kapitálové fondy.
https://t.co/NZBwT21VQb oznámila, že od investorů získala 250 milionů dolarů. Momentálně je oceněna na více než 2 miliardy dolarů.
To něco vypovídá o vývoji kybernetické bezpečnosti. Doba mezi vznikem a zneužitím zranitelností se výrazně zkracuje. ⏳
👉 Proto je potřeba něco víc než jen manuální pentestování na roční bázi. Díky AI hackerovi NodeZero je možné kontinuálně ověřovat odolnost infrastruktury a odhalovat zranitelnosti dříve, než je zneužije skutečný útočník.
Další případ využití AI ke kyberútokům. 🤖
Čínský útočník si vytvořil AI agenta založeného na modelu DeepSeek a open-source frameworku Hermes Agent, aby prováděl autonomní kybernetické útoky.
Útočník zadal úkol přes Telegram, zbytek práce vykonal agent samostatně - hledal zranitelné servery, analyzoval veřejné exploity a hledal známé zranitelnosti. Když při útoku neuspěl, zkoušel jiné útočné cesty. 🔍
⏰ Snahy AI agenta sice nebyly úspěšné, ale je to další ukázka toho, jak AI dokáže útočníkům urychlit práci.
Více informace se dočtete v tomto článku: https://t.co/Z4yUrWW8lx
Pozor. Podpora Proxmox VE 8 končí v srpnu 2026.
Po skončení podpory již pro tuto verzi nebudou k dispozici:
❌ bezpečnostní aktualizace,
❌ opravy kritických zranitelností,
❌ technická podpora.
👉 Proto doporučujeme aktualizovat na novější verzi Proxmox VE 9 a ještě před zahájením si vytvořit aktuální zálohy.
❗ AI modely od OpenAI unikly z izolovaného testovacího prostředí, získaly přístup k internetu a zaútočily na infrastrukturu Hugging Face.
Místo řešení kyberbezpečnostního benchmarku se snažily získat hotové odpovědi.
V našem článku se dozvíte:
✅ proč k útoku došlo,
✅ jak útok probíhal,
✅ na co incident poukazuje.
Odkaz na článek najdete v komentářích. 👇
❗ Wordpress vynutil automatické aktualizace kvůli dvěma závažným zranitelnostem v jádru.
⚠️ Chyby CVE-2026-60137 a CVE-2026-63030 dostaly společný název WP2Shell. Když jsou řetězeny, umožňují anonymnímu uživateli vzdálené spuštění kódu. Umožňují převzetí kontroly nad webem. Zranitelné jsou verze 6.9.0-6.9.4 a 7.0.0-7.0.1.
Na internetu již koluje řada funkčních PoC. Některé z nich vznikly pomocí Claude Code a dalších AI nástrojů.
💡 U webů, které mají automatické aktualizace vypnuté, je třeba aktualizace prověřit.
🔎 V rámci červencového Patch Tuesday bylo opraveno rekordních 622 zranitelností.
Dvě zero day chyby umožňující zvýšení oprávnění již byly aktivně zneužívány:
⚠️ CVE-2026-56164 v on-premises SharePoint Serveru
⚠️ CVE-2026-56155 v ADFS
Třetí zero day zranitelnost CVE-2026-50661 se týká obejití zabezpečení BitLockeru a ještě není aktivně zneužívána.
❗ Útočníci využívají novou techniku, která jim pomáhá připravit útoky na účty v cloudových službách.
Podvrhují OAuth Client ID při přihlašování do Microsoft Entra ID. 🥷
Mohou tak zjišťovat, zda jsou uživatelská jména a hesla platná a zda účty používají bezpečností opatření jako MFA nebo Conditional Access. Díky tomu vytipují účty, na které dává smysl zaútočit.
💡 Jak takovou techniku odhalit? Považovat za varovný signál záznamy v přihlašovacích protokolech s prázdným Application ID nebo bez odpovídajícího názvu aplikace.
V čem je AI Act přelomový a jaké požadavky přináší?
💡 AI Act je vůbec první komplexní právní úpravou AI. Platí pro organizace, které v EU AI systémy vyvíjejí, uvádějí na trh nebo používají.
Cílem je zajistit, aby byla AI využívána bezpečně, eticky a za dodržení ochrany základních práv.
AI Act dělí systémy podle míry rizika do čtyřech skupin - na systémy s minimálním, vysokým, nepřípustným a specifickým rizikem.
Na systémy s vysokým rizikem se vztahuje řada povinností. 📚 Ty se liší pro poskytovatele a pro uživatele. Mimo to existují výjimky, které jsou z regulace vyňaty.
Mezi hlavní povinnosti patří například:
➖ proces řízení rizik,
➖ správa dat,
➖ transparentnost a informování uživatelů,
➖ nastavení lidského dohledu.
🔎 Pokud si myslíte, že by se vás regulace mohla týkat, prověřte si to. Hlavní povinnosti totiž nabydou účinnosti 2. 8. 2026.
GhostLock je tu s námi už 15 let, než byl lidmi z Nebula Security odhalen.
Jde o bug v kernelu umožňující získat roota nebo uniknout z kontejneru.
⚠️ CVE-2026-43499
👉 Doporučujeme co nejdříve přejít na opravený kernel.
Pokud patchování neumíte bez výpadku, zamyslete se nad tím, jestli to nezměnit. Tato investice se vyplatí - podobných chyb bude spíše přibývat. 📈
Bruce Schneier, legenda z oblasti security, přijel na pozvání AISLE do Prahy.
My jsme byli u toho a máme pro vás shrnutí jeho přednášky:
✅ proč nejsou rozdíly mezi AI modely vždy až tak zásadní,
✅ proč se AI chová jako džin,
✅ jaký vliv na pokrok mají regulace.
Více se dozvíte v článku: https://t.co/HlmonA11QY
❗ Microsoft detekoval a odstranil škodlivá rozšíření pro Edge.
V našem článku se dozvíte:
☑️ jaké má malware dopady,
☑️ jak poznáte, zda máte kompromitovaný prohlížeč,
☑️ jaká opatření je vhodné zavést.
👇 https://t.co/f7Roguza7U
Pomáháme firmám rychleji reagovat na bezpečnostní hrozby 🤝
V souvislosti s kampaní Fortibleed se objevily informace o kompromitování desetitisíců firewallů Fortinet FortiGate.
💡 Díky seznamu od Hudson Rock si mohou organizace ověřit, zda se jich riziko netýká.
My jsme tuto kontrolu udělali za vybrané české firmy a ty, u kterých se objevilo možné riziko, jsme rovnou upozornili. 📩 Protože včasné varování může zabránit velkému problému.
Jak elegantně řešit požadavek na Early Warning System?
💡 Deception nástrojem Labyrinth.
V infrastruktuře vytváří návnady - falešné prvky, které běžní uživatelé nemají důvod používat. Pokud s nimi někdo interaguje, jde o signál, že se v síti pohybuje útočník. 🥷
Labyrinth je tak jednoduchým řešením, kterým můžete prakticky posílit schopnost včasné detekce. ✅
❗️Pokud plánujete používat wizard pro vytvoření VPN typu Native Windows VPN na zařízeních FortiGate, doporučujeme dát pozor na jeden vedlejší efekt tohoto řešení.
💡Wizard totiž povolí protokol L2TP, jehož konfigurace není viditelná v GUI.
Tento protokol pak může zůstat aktivní i po smazání samotné VPN konfigurace.
👉Pokud jste tedy někdy vytvořili VPN pomocí tohoto wizardu, nezapomeňte L2TP v případě, že ho již nepotřebujete, explicitně vypnout pomocí:
config vpn l2tp
set status disable
end
Co přináší Cyber Resilience Act?
Cyber Resilience Act (CRA) je nařízení EU, které stanovuje pravidla kybernetické bezpečnosti pro produkty s digitálními prvky, jež jsou uváděny na unijním trhu. 🇪🇺
💡 Jaká je hlavní změna?
Zodpovědnost za zabezpečení produktů už neponese spotřebitel, ale přenáší se na výrobce, dovozce a distributory.
CRA se týká hlavně těchto oblastí:
➖ bezpečnosti produktů po celý životní cyklus,
➖ řízení kybernetických rizik,
➖ správy zranitelností,
➖ hlášení aktivně zneužívaných zranitelností a incidentů.
❗ Plnění většiny povinností platí od 11. 12. 2027. Povinnost hlášení incidentů ale začíná už 11. 9. 2026.
Jelikož se nejedná jen o dokumentační povinnost, je třeba začít včas. ⏳ Mnoho firem bude muset upravit přístup k navrhování, vyvíjení i zabezpečení svých produktů.
Může zajímavou studentskou praxi nabídnout i malá firma?
My si myslíme, že ano.
Studentům, kteří si pro svou praxi vybrali Sec4good, jsme chtěli ukázat praktickou stránku IT a kybernetické bezpečnosti. Nejen teorii, ale i to, jak obor funguje v reálném prostředí. 🧑💻
Co si u nás vyzkoušeli a proč nám dává smysl studentům takovou možnost dávat? 🔎
To jsme shrnuli v krátkém článku 👉 https://t.co/CpFFZCrWNQ
Přes 20 000 instagramových účtů bylo kompromitováno kvůli chybě v procesu obnovy hesla.
Problém vznikl v souvislosti s podpůrným nástrojem High Touch Support (HTS), který uživatelům pomáhá získat přístup k účtu a posílá jim odkazy pro resetování hesla.
❌ Nedocházelo ale k ověření e-mailové adresy, ze které žádost přišla, vůči adrese uvedené u daného instagramového účtu. V důsledku této chyby se útočníkům podařilo získat odkazy pro obnovu hesla u cizích účtů.
✅ I v této fázi se ale dalo hacknutí účtu předejít, a to zapnutým dvoufaktorovým ověřením (2FA).
💡 Máte 2FA zapnuté i u účtů, které pro vás nejsou kritické?