Červená kalina

Kyberválka na Ukrajině, červenec 2026

Kyberválka na Ukrajině, červenec 2026

Rusko pokračuje v útocích na západní cíle, tentokrát se soustředí na webmailové služby. Vnitrostátně v Rusku přituhuje cenzura. Zablokované byly další komunikátory a zakladatel Telegramu, Pavel Durov byl obviněn.

Ruské kyberútoky

Bezpečnostní služba Ukrajiny (SBU) od začátku plnohodnotné invaze úspěšně neutralizovala více než 16 tisíc kybernetických incidentů vedených Ruskou federací, přičemž kromě státních a obranných institucí se prioritním terčem stávají také média. Příkladem této agresivní taktiky je masivní tříhodinový DDoS útok na aplikační vrstvu z roku 2026, který naprosto zahltil servery jednoho z celostátních kanálů tím, že síť infikovaných počítačů generovala až 200 000 požadavků za minutu. Předcházela tomu phishingová kampaň z roku 2025 s cílem zneužít ukrajinskou televizní infrastrukturu k šíření nepřátelské propagandy.

Ruské státní skupiny se v uplynulém měsíci ve velké míře zaměřily na zneužívání e-mailových a webových platforem. Skupina Void Blizzard, známá také jako Laundry Bear či TA488, která je napojena přímo na ruskou FSB a kapacity ministerstva pro mimořádné události (EMERCOM), dlouhodobě vytěžuje otevřené databáze a využívá cílený phishing proti ukrajinským sítím a členským státům NATO. K zajištění přístupu bez nutnosti interakce uživatele nasadila tato skupina dosud neznámou, tzv. zero-day zranitelnost (CVE-2025-66376) v poštovních serverech Zimbra, díky níž pouhé zobrazení e-mailu spustí extrakční nástroj Ulej, který data odesílá na infrastrukturu Flowerbed. K tomu útočníci využívají i pokročilé techniky zachytávání komunikace mezi uživatelem a serverem (adversary-in-the-middle) přes modifikovaný nástroj Evilginx. Stejný aktér využil i tzv. „half-click“ XSS zranitelnost v platformě Outlook Web Access, u které k nákaze stačí minimální akce uživatele, aby přímo do webového prohlížeče tiše nasadil malware OWAReaper k odcizení přihlašovacích údajů vládních organizací v USA a Evropě. Paralelně s tím jiná skupina ruské vojenské rozvědky GRU, označovaná jako TA458 (Unit 20728), napadla ukrajinské a východoevropské instituce v rámci operace RoundPress. Útočníci k průniku zneužili řadu zranitelností ve webmailech SOGo, Zimbra, mDaemon či Roundcube, aby nasadili obfuskovaný javascriptový kód SpyPress a skrze nebezpečnou deserializaci v PHP otevřeli zadní vrátka (backdoory) pro trvalý vzdálený přístup.

Dalším výrazným trendem je přesun pokročilých aktérů k technikám sociálního inženýrství, zejména k metodě ClickFix, která falešnými hláškami manipuluje uživatele k manuálnímu spuštění škodlivého kódu. Podskupina UAC-0145, patřící pod známý klastr Sandworm (APT44), využívala falešné testy CAPTCHA na kompromitovaných webech k doručení příkazů rozhraní PowerShell. Mobilní zařízení navíc tato skupina napadala Android backdoorem COWARDDUCK, který se šířil přes messengery a torrenty. Další křídlo Sandwormu, proruská skupina UAC-0099, schovala VBS skripty přímo do phishingových e-mailů s cílem rozbalit přenosnou verzi programu Notepad++ a zneužít jej k načtení malwaru. Techniku ClickFix úspěšně adaptovala také podskupina ruského aktéra Midnight Blizzard (Storm-2945), která v kampani CaptiveCrunch cílila na firemní cestovatele manipulací provozu na přihlašovacích Wi-Fi portálech v hotelech a konferenčních zařízeních. Uživatelé byli pod záminkou falešných aktualizací přinuceni ke stažení nástroje pro vzdálené ovládání CornFlake (RAT) a programu pro krádež dat ChocoShell. Taktiku zneužívání lidské chyby ilustruje i vysoce sofistikovaná phishingová kampaň na Telegramu namířená proti běloruskému exilovému aktivistovi v Litvě. Útočníci k zachycení jeho jednorázových ověřovacích hesel (OTP) zaslali falešné bezpečnostní upozornění maskované neviditelnými Unicode znaky a homoglyfy.

Ruské operace však nespoléhají pouze na interakci uživatele, ale agresivně a automatizovaně napadají zranitelnou fyzickou i síťovou infrastrukturu. Kyberšpionážní skupina APT-C-20 (Fancy Bear) napadla ukrajinské ministerstvo obrany útokem, kdy makro v dokumentu zneužilo legitimní proces explorer.exe k metodě zneužití systémových komponent (COM hijacking) a načtení zavaděče dnxstore.dll. Globální dosah ruských zpravodajských služeb prokazuje aktivita 16. centra FSB (Berserk Bear), jež plošně skenuje internet a zneužívá výchozí SNMP hesla k ovládnutí síťových směrovačů v energetice, telekomunikacích, zdravotnictví a obraně spojeneckých států. Zpravodajské služby Ruské federace navíc pro vojenskou špionáž systematicky kompromitují staré a špatně zabezpečené IP kamery na Ukrajině a v zemích NATO, včetně Nizozemska. Získané živé přenosy rovnou prohánějí softwarem pro rozpoznávání obrazu, aby v reálném čase sledovaly přesuny vojenské techniky a klíčové logistické trasy.

Ruské dezinformace a hacktivismus

Zatímco hackerské skupiny kradou data, ruské vlivové operace neustále hledají nové cesty, jak obejít západní moderaci obsahu a ovlivnit veřejné mínění. Proruská dezinformační síť Roska Bridge, napojená na známou operaci Portal Kombat, začala zneužívat zranitelnosti decentralizovaných sociálních platforem Mastodon a Bluesky, kam automatizovaně nahrává agresivní protizápadní propagandu prostřednictvím služby Brid.gy. Tento systém využívá stovky AI botů, kteří se aktivují v pravidelných měsíčních vlnách, aby unikli detekci.

Globální geopolitické ambice Moskvy potvrzuje i transformace dezinformační sítě Africa Politology, kterou původně spravoval Jevgenij Prigožin, a již nyní plně převzala ruská zahraniční zpravodajská služba (SVR). Bývalí důstojníci SVR ji pod novým vedením přebudovali na státní nástroj pro hybridní válku, který pomocí mediálních manipulací, politických konzultantů a falešných průzkumů veřejného mínění šíří ruský vliv napříč africkými a latinskoamerickými státy. Vysoce cílené lokální ovlivňování bylo rovněž zaznamenáno v Arménii, kde Ruskem podporovaný aktér Storm-1516 před tamními parlamentními volbami nasadil masivní kampaň na sociální síti X. Pomocí předpřipravených šablon a koordinované sítě stovek falešných účtů, u kterých si útočníci zakoupili placené ověření profilů (tzv. modré fajfky) k oklamání doporučovacích algoritmů, šířila skupina smyšlená obvinění proti vládním představitelům.

Ruská opatření

Na domácí frontě Ruská federace dramaticky stupňuje snahy o absolutní kontrolu nad informačním prostorem a zahraničními technologiemi. Ruská tajná služba FSB zintenzivnila mezinárodní tlak obviněním zakladatele komunikační sítě Telegram Pavla Durova z napomáhání terorismu s cílem zapsat jej na mezinárodní seznam hledaných osob. Ruské úřady tento krok obhajují tvrzením, že ukrajinské zpravodajské služby využívaly na Telegramu populárního seznamovacího bota jménem Daivinchik, přes kterého agenti pod falešnou identitou mladých žen údajně verbovali ruskou mládež k provádění sabotážních misí. Od loňského léta bylo v souvislosti s těmito údajnými žhářskými útoky na čerpací stanice zadrženo 46 mladistvých a dospělých ve věku od 12 do 22 let.

Snaha odříznout občany od nezávislých komunikačních kanálů se koncem července projevila také záměrným plošným blokováním asijských aplikací KakaoTalk a BiP, které uživatelé začali používat jako náhradu za dříve zakázané platformy. Ruské státní orgány uměle narušily jejich datový provoz, čímž uživatelům znemožnily doručování zpráv a multimédií bez použití VPN. Státní tlak neminul ani západní technologické korporace; ruský antimonopolní úřad oficiálně zahájil formální řízení proti americké společnosti Apple, kterou se snaží legislativním nátlakem donutit k povinné předinstalaci státem kontrolované aplikace MAX a alternativního obchodu RuStore. Apple tyto požadavky dlouhodobě odmítá a z důvodu mezinárodních sankcí již dříve odstranil z oficiálního obchodu App Store veškeré aplikace spadající pod ruskou technologickou společnost VK.

Útoky na Rusko

Kybernetický konflikt probíhá oboustranně a ruské organizace i státní aparát čelí masivním destruktivním útokům. Ukrajinská hacktivistická skupina Cyber Anarchy Squad provedla fatální operaci zaměřenou na přední ruskou stavební firmu Grand Line, při které odcizila více než 650 terabajtů citlivých interních dokumentů. Během tohoto incidentu útočníci kompletně vymazali data z 3 000 serverů a pracovních stanic, nenávratně zlikvidovali 700 virtuálních strojů a odstranili veškeré dostupné zálohy, čímž infrastrukturu firmy zcela ochromili.

Kromě hacktivistů operují v ruském prostoru i vysoce sofistikované, státem sponzorované hrozby. Skupina Armored Likho (Eagle Werewolf) zahájila globální kampaň namířenou na vládní a energetický sektor v Rusku, Brazílii a Kazachstánu, přičemž do systémů proniká přes spear-phishingové e-maily. Jejich hlavní zbraní je nově objevený pythonový kód BusySnake Stealer, který kromě krádeží cookies a obsahu schránky zajišťuje zřízení skrytých šifrovaných kanálů (reverzních SSH tunelů) pro trvalý přístup útočníků. Technicky mimořádně pokročilý přístup pak zvolila dosud neznámá čínsky mluvící APT skupina v kampani HelloNet, která se zaměřila na ruské vládní a logistické cíle zneužitím aktualizačního mechanismu domácího bezpečnostního softwaru ViPNet. Metodou nenápadného podvržení systémových knihoven (DLL Sideloading) byl do legitimního systémového procesu svchost.exe injektován zavaděč HelloInjector, který následně zprovoznil další malware.

Politika západu

Západní spojenci v reakci na stupňující se agresivitu odpovídají koordinovaným diplomatickým tlakem, rozsáhlými policejními zátahy i fyzickým odpojováním sdílené infrastruktury. Evropská unie ve spolupráci s Velkou Británií uvalila historicky první společné sankce na ruské státní hackerské skupiny napojené na vojenskou rozvědku GRU (Sandworm) a tajnou službu FSB (Turla). Tyto skupiny byly potrestány za dlouhodobé ofenzivní kampaně, které cílily na veřejné a obranné instituce v Polsku, Francii a Německu se specifickým cílem nevratně poškodit provozní a průmyslové technologie (OT) západních států.

Západní orgány činné v trestním řízení se navíc přímo zaměřily na infrastrukturu, která tyto kyberzločiny umožňuje. Španělská policie za asistence americké FBI zadržela člena proruských hacktivistických skupin Cyber Army of Russia Reborn (Z-Pentest) a NoName057(16), jenž za odměny vyplácené v kryptoměnách prováděl přímé útoky a pomáhal organizovat logistické zázemí pro útěk jiných spřízněných hackerů na území Ruska. Spojené státy vzápětí vznesly oficiální obvinění proti třem ruským občanům za provozování platforem Media Land a ML.Cloud, které fungovaly jako takzvaný neprůstřelný hosting pro kyberzločince z celého světa. Tato infrastruktura hostovala řídicí C2 servery, zajišťovala masivní DDoS útoky a poskytovala bezpečné zázemí pro doručování mimořádně destruktivních ransomwarových kmenů jako jsou Lockbit, Blacksuit a Play. 

Kybernetická izolace Ruska nabývá i reálných fyzických obrysů; finský státní operátor přenosové soustavy Fingrid oznámil, že po vypršení stávající nájemní smlouvy neobnoví údržbu stožárů vysokého napětí nesoucích optické kabely, čímž definitivně a fyzicky odpojí veškeré přeshraniční telekomunikační a datové spojení se severozápadním Ruskem.

_____________________________________________________________________________

TOMÁŠ FLÍDR, 6. 8. 2026, ANALÝZA

Líbí se vám naše činnost a chcete také podpořit pomoc Ukrajině? Prosím pošlete nám příspěvek na transparentní účet 2801169198/2010 nebo navštivte náš dobročinný eshop. Případně můžete podpořit některý z našich projektů i na platformě Donio.

 

Pomoc Ukrajině - prosíme o podporu.
Nenech si ujít další informace o našich aktivitách!
Přihlásit se k odběru novinek v souladu s nařízením na ochranu osobních údajů (GDPR).

Sledujte nás na Instagramu

Partneři