Jeden týden v kybernetické bezpečnosti jen zřídka přinese tolik najednou. Agentura pro kybernetickou bezpečnost a ochranu infrastruktury (CISA) přidala čtyři nové záznamy do svého katalogu známých zneužívaných zranitelností, útočníci napojení na Čínu řetězili zranitelnosti k průnikům do prostředí VMware, nástroje generované umělou inteligencí se objevily v útocích na průmyslové řadiče Siemens a Oracle vydal ohromujících 943 záplat v jediném aktualizačním cyklu. Samostatně by každá z těchto zpráv byla pozoruhodná. Dohromady ukazují, jak rychle se aktéři napojení na národní státy, ransomware gangy a nyní i operátoři s podporou umělé inteligence pohybují při zneužívání slabin softwaru dříve, než obránci stihnou zareagovat.

Nové položky KEV od CISA a průnik do VMware

Katalog známých zneužívaných zranitelností CISA existuje proto, aby označoval chyby, které útočníci již používají v praxi, a dával tak federálním agenturám i soukromým organizacím jasný signál, které záplaty nelze odkládat. Čtyři nové přírůstky tohoto týdne zapadají do vzorce, který je dobře známý každému, kdo sleduje doporučení CISA: zranitelnosti, které na papíře působí izolovaně, ale jakmile se k nim dostanou hroziví aktéři, jsou řetězeny do plnohodnotných kompromitací sítí.

Nejvýznamnější událost spojená s touto aktualizací se týká útočníků napojených na Čínu, kteří podle zpráv zneužili zranitelnost ve VMware k průniku do velkého počtu sítí během několika dní. Řetězení jediné zranitelnosti do rychlého a rozsáhlého kompromitování je taktika, kterou CISA opakovaně upozorňuje v posledních měsících. Čtenáři, kteří sledovali, jak CISA označila CVE-2026-31431 jako aktivně zneužívanou zranitelnost eskalace oprávnění v Linuxu nebo jak CISA přidala zranitelnosti Langflow, Tomcat a N-central do seznamu KEV, rozpoznají stejnou základní dynamiku: útočníci se pohybují rychleji než opravné cykly a neopravené systémy se stávají vstupními body téměř okamžitě poté, co je exploit k dispozici.

Reakcí CISA je zkrácení časového rámce. Federální agentury podléhající závazným provozním směrnicím mají obvykle jen několik dní na nápravu zranitelností uvedených v KEV po jejich přidání, a tato naléhavost odráží, jak rychle jsou tyto zranitelnosti po zveřejnění zneužívány.

Útoky s asistencí umělé inteligence míří na průmyslové řadiče Siemens

Možná nejvíce perspektivní částí tohoto týdenního zpravodajství je varování, že nástroje s asistencí umělé inteligence se nyní používají proti programovatelným logickým řadičům řady S7 od společnosti Siemens – pracovním koním, kteří stojí za velkou částí průmyslové automatizace v energetice, vodárenství a výrobním sektoru. Namísto spoléhání se pouze na ručně vytvořené exploity útočníci zřejmě používají AI k vytváření a vylepšování skriptů maskovaných jako legitimní software, čímž snižují technickou bariéru pro útoky na specializované průmyslové systémy, které byly kdysi považovány za příliš nejasné pro náhodné cílení.

Toto není poprvé, co se AI objevila na útočné straně rovnice. Dřívější zprávy o tom, jak útočník hovořící čínsky proměnil DeepSeek v útočný nástroj typu autopilota proti více než 460 cílům, ukázaly, jak může generativní AI urychlit průzkum a vývoj exploitů ve velkém měřítku. Použití stejného zrychlení na systémy průmyslového řízení výrazně zvyšuje sázky, protože PLC často řídí fyzické procesy, jako je úprava vody nebo distribuce elektřiny, nejen data.

943 záplat od Oracle a spojení s ransomwarem

Vydání záplat Oracle v tomto cyklu řešilo 943 jednotlivých problémů napříč produktovým portfoliem, což je ohromující číslo i na poměry společnosti, která vydává masivní čtvrtletní aktualizace. Pro IT a bezpečnostní týmy znamená vydání této velikosti třídění, které ze stovek oprav se týká jejich vlastního prostředí a které nesou nejvyšší riziko zneužití.

Načasování je důležité, protože aktéři napojení na národní státy a ransomware skupiny opakovaně prokazují vzorec řetězení nově zveřejněných zranitelností do plnohodnotných vyděračských kampaní dříve, než organizace dokončí patchování. Stejné chování řetězení bylo zdokumentováno v tom, jak CISA a FBI popsaly dvě zranitelnosti pohánějící ransomware Gunra, kde se zranitelnosti počátečního přístupu staly odrazovým můstkem pro šifrování a krádež dat. Zpožděné opravy téměř tisíce položek je přesně ten druh mezery, kterou útočníci hledají.

Co to znamená pro vás

Většina čtenářů nespravuje PLC Siemens nebo podnikový software Oracle přímo, ale základní ponaučení platí široce. Útočníci, ať už skupiny napojené na národní státy nebo operátoři s asistencí AI, stále častěji cílí na mezeru mezi okamžikem, kdy je zranitelnost zveřejněna, a okamžikem, kdy je skutečně opravena. Právě v této mezeře dochází k průnikům, nasazení ransomwaru a únikům dat. Pokud pracujete v organizaci, která spoléhá na infrastrukturu VMware, průmyslová zařízení Siemens nebo produkty Oracle, berte katalog KEV od CISA jako prioritní kontrolní seznam, nikoli jako šum na pozadí, a tlačte na rychlé opravy všeho, co je označeno jako aktivně zneužívané.

Pro běžné uživatele je úhel umělé inteligence hodný pozorného sledování. Jak nástroje AI usnadňují vytváření přesvědčivého kódu exploitů a maskování škodlivých skriptů jako legitimního softwaru, objem a sofistikovanost útoků mířících na podniky i kritickou infrastrukturu bude pravděpodobně dále růst.

Klíčové poznatky

Organizace by měly upřednostnit opravy všech systémů spojených s nově přidanými položkami KEV od CISA, zejména infrastruktury VMware a Siemens vystavené internetu. IT týmy čelící vydání 943 záplat od Oracle by se měly nejprve zaměřit na systémy vystavené internetu a s vysokými oprávněními, spíše než se pokoušet o hromadné nasazení všeho najednou. Každý, kdo odpovídá za systémy průmyslového řízení, by měl přezkoumat nejnovější doporučení pro PLC Siemens a neprodleně aplikovat doporučená zmírnění, protože útočné nástroje s asistencí AI snižují práh dovedností potřebných pro cílení na tato zařízení. A konečně, sledování aktuálních aktualizací zneužívaných zranitelností od CISA zůstává jedním z nejjednodušších a nejhodnotnějších návyků, které může každá organizace dbající na bezpečnost udržovat.