Útočníci optimalizujú stratégiu, obrancovia prepisujú scenáre
Počet útokov, kde aktéri využívali AI, vzrástol v roku 2025 medziročne o 89 percent*.
Najľahší cieľ sme my ľudia
Prieniky prostredníctvom vishingu, čiže telefonického phishingu, sa zdvojnásobili v prvom polroku 2026 v porovnaní s predchádzajúcim polrokom. Mesačné pokusy o device code phishing vzrástli 15-násobne.
V preukázanom kybernetickom incidente trvalo menej ako 5 minút, kým zločinecký gang SNARKY SPIDER ukradol údaje po prevzatí účtu.
Priama komunikácia medzi ľuďmi robí z vishingu mimoriadne účinnú techniku sociálneho inžinierstva. Fiktívny IT špecialista presvedčí obeť, aby na legitímnom autentifikačnom portáli zadala kód zariadenia, ktoré kontroluje útočník. Útočníkovi tak udelí prístupové tokeny ku cloudovým službám a aplikáciám. Na rozdiel od tradičného phishingu táto technika obchádza viacfaktorovú autentifikáciu, pretože obeť sa autentifikuje legitímne. Útočník iba prevezme výsledný token.
Zneužívanie legitímnej autentifikácie
Útočníci takto systematicky podkopávajú dôveru v organizáciách. Získajú od zamestnancov počiatočný prístup a nepozorovane sa pohybujú v prostredí. Umelú inteligenciu využívajú na zrýchlenie phishingu, prieskumu a technických operácií.
Zneužívajú pri tom legitímny softvér, dodávateľský reťazec aj vývojárske ekosystémy. Útočníci správne predpokladajú, že sú slabiny, o ktorých obrancovia často nemajú úplný prehľad – platné prihlasovacie údaje, autentifikačné postupy v cloude, SaaS aplikácie, okrajové sieťové zariadenia a nespravované systémy.
Prepájaním aktivít medzi systémami identít, cloudom, SaaS aplikáciami, koncovými zariadeniami a infraštruktúrou na hranici siete si útočníci dokážu vytvoriť oporné body. Vedia si takto zvýšiť oprávnenia, odcudziť dáta alebo spustiť útoky. A dokážu to skôr, než obrancovia prepoja signály z monitoringu a stihnú zareagovať.
Útoky na dodávateľský reťazec cielia na AI ekosystém
Prepájanie softvérového vývoja a pracovných postupov, ktoré využívajú umelú inteligenciu, rozšírilo útočnú plochu. Jeden kompromitovaný komponent môže zasiahnuť ďalšie prvky infraštruktúry.
Skupina STARDUST CHOLLIMA vložila škodlivú závislosť do stovky balíkov frameworku Mastra, ktorý slúži na tvorbu AI aplikácií a agentov. Útočníci prevzali účet vývojára, ktorý mohol zverejňovať balíky Mastra, a pod jeho menom vydali škodlivé aktualizácie. Inštalácia spustila u používateľov malvér a ten sa po pripojení na server útočníka aj sám vymazal. Mastra v incidentnej správe uvádza 116 kontaminovaných balíkov, Microsoft až 144.
Iná finančne motivovaná kyberzločinecká skupina za jediný deň kompromitovala viac než 300 softvérových závislostí. Útočníci využili získané prístupy na publikovanie škodlivých aktualizácií a cez ne kradli ďalšie prihlasovacie údaje. Škodlivý program zistil, ku ktorým balíkom token poskytuje prístup, a vydal ich upravené verzie. Ďalšia kyberzločinecká skupina publikovala 28 škodlivých balíkov za menej ako minútu.
Čerpanie služieb na účet obetí
Finančne motivovaní kybernetickí zločinci neoprávnene využívajú firemný prístup k veľkým jazykovým modelom na útoky LLMJacking. V organizáciách sú tak ohrozené aj výpočtové zdroje, prevádzka a náklady na AI služby.
Jedna z tohoročných kyberzločineckých kampaní počas úvodného dvojminútového náporu odoslala takmer 200-tisíc API požiadaviek. Je to približne 1 667 požiadaviek za sekundu, a ak by tempo pokračovalo, bolo by to šesť miliónov požiadaviek za hodinu. Pre globálnu firmu to nemusí byť až také výnimočné, ale pre jeden zneužitý podnikový účet to môže znamenať už vážny problém.
Prečo sa čas na reakciu obrancov skracuje na hodiny?
Výskumníci v júni 2026 predpokladali, že do konca roka 2026 bude hlásených približne 66-tisíc zraniteľností. Forum of Incident Response and Security Teams už po prvom polroku prehodnotilo svoje odhady smerom nahor a varuje pred čoraz rýchlejším tempom rastu CVE s rôznou úrovňou kritickosti.
Tento historický nárast je výsledkom intenzívneho bezpečnostného výskumu aj postupov nahlasovania, využívania AI pri identifikácii a pribúdania počtu zariadení a produktov na trhu.
V prvom polroku 2026 sa 88 percent zneužití* zraniteľností odohralo do 48 hodín od zverejnenia Proof of Concept. (PoC je ukážkový kód alebo postup, ktorý dokazuje, že konkrétnu bezpečnostnú chybu možno zneužiť. Ak organizácie dovtedy nenasadia záplatu, môžu čeliť zvýšeniu rizika.)
Útočníci spájaní s Čínou postupovali ešte rýchlejšie: dve skupiny spustili cielené útoky do 24 hodín od zverejnenia kritickej zraniteľnosti webovej aplikácie.
S ďalším vývojom môžu pokročilé AI systémy skracovať čas na vyhľadanie zraniteľnosti, prípravu exploitu a identifikáciu cesty útoku. Výzvou pre obrancov už nie je objavovanie zraniteľností, ale kapacita na ich overovanie, koordináciu riešenia a určovanie priorít.
Čo čakať na bojisku kybernetickej bezpečnosti
Kyberbezpečnostná firma CrowdStrike očakáva ďalšie skracovanie času medzi zverejnením zraniteľnosti a jej zneužitím. Ich profesionálny výhľad na ďalších šesť až dvanásť mesiacov upozorňuje:
- Viac útokov cez vývojárske a AI závislosti
- Viac zneužívania účtov, tokenov a autentifikačných postupov
- Rast krádeží AI kapacity a prístupov k modelom
- Viac pozornosti pre automatizované aktivity AI agentov
Dokážu obrancovia držať krok s kybernetickými útočníkmi?
Obrancovia potrebujú v kybernetickej bezpečnosti rýchlejšiu analýzu, širší kontext a schopnosť zasiahnuť skôr, než prienik prerastie do závažnejšieho incidentu. Podľa skúseností analytického tímu ALISON Slovakia sa stáva zásadnou výhodou obrancov spojenie automatizácie a ľudskej expertízy.
AI pomáha triediť tisíce udalostí a zrýchľuje analýzu. Rozhodnutie, či ide o útok a ako zasiahnuť, však stále stojí na skúsenom analytikovi, ktorý pozná prostredie organizácie. Je dôležité, aby rozumel postupom útočníkov a rozpoznal zmenu taktiky útočníkov. Bezpečnostný analytik zároveň musí vedieť prepájať udalosti naprieč identitami, cloudom, aplikáciami a koncovými zariadeniami a podľa nich priebežne upravovať detekciu, priority aj spôsob reakcie.
Piliermi pre kybernetickú odolnosť sa stávajú technológie využívajúce AI, spravodajstvo o hrozbách a nové techniky aktívneho vyhľadávania hrozieb. Sú nevyhnutné na predvídanie ďalších krokov útočníkov, pochopenie meniacich sa postupov a adaptáciu obrany, aby si udržala náskok.
* Všetky uvedené údaje sa týkajú konkrétnej pozorovanej kategórie v reporte CrowdStrike. Report sa sústreďuje na podnikové digitálne prostredie, čiže koncové zariadenia, identity, cloud, SaaS aplikácie, AI služby a vývojárske ekosystémy. Správa tu zároveň upozorňuje aj na okrajové sieťové zariadenia a nespravované systémy, kde často chýba viditeľnosť.
Zdroje a vysvetlenia:
Threat Hunting Report pokrýva obdobie 1. júla 2025 až 30. júna 2026. Spracováva spravodajstvo tímu Counter Adversary Operations, ktorý spája CrowdStrike Intelligence a aktívne vyhľadávanie hrozieb OverWatch, pričom CrowdStrike uvádza sledovanie viac než 290 útočníckych skupín.
TeamPCP deploys CanisterWorm on NPM following Trivy compromise