Phishing vystřelil vzhůru. Hackeři stále častěji útočí přes QR kódy

Dnes
Doba čtení: 3 minuty

Sdílet

Hacker a počítačová kriminalita QR kód, vektorová ilustrace
Autor: Shutterstock
Phishing se ve druhém čtvrtletí 2026 stal hlavní vstupní branou do firemních sítí a podle analýzy Cisco Talos stál za více než polovinou řešených incidentů. Útočníci stále častěji využívají škodlivé QR kódy, pronajímané phishingové platformy a techniky umožňující obcházet vícefaktorové ověřování.

Kyberútočníci ve druhém čtvrtletí letošního roku výrazně zvýšili sázku na phishing. Podle nejnovější analýzy Cisco Talos se právě phishing stal hlavní vstupní branou do firemních sítí a objevil se ve více než polovině všech řešených zásahů. V předchozím čtvrtletí přitom představoval přibližně třetinu případů.

Útočníci zároveň zdokonalují způsoby, jak své oběti přesvědčit k otevření škodlivého obsahu nebo zadání přístupových údajů. Vedle klasických podvodných e-mailů využívají například PDF dokumenty se škodlivými QR kódy, obsah připravený na míru konkrétním uživatelům nebo celé platformy nabízející phishingové nástroje formou služby.

MFA selhalo v 65 % útoků

Jedním z nejvýraznějších zjištění analýzy je prudký nárůst případů souvisejících se zneužitím autentizace. Zatímco v prvním čtvrtletí se tento problém objevil v 35 % útoků, ve druhém čtvrtletí už šlo o 65 % případů.

Útočníci dokážou stále častěji obcházet i vícefaktorové ověřování. Využívají například útoky typu Adversary-in-The-Middle, při nichž mohou zachytit přihlašovací údaje a další ověřovací informace, krádeže přístupových tokenů nebo takzvané MFA fatigue útoky založené na opakovaném zasílání žádostí o potvrzení přihlášení.

Škodlivé QR kódy vedou na falešný Microsoft 365

Cisco Talos od dubna monitoruje rozsáhlou phishingovou kampaň zaměřenou především na organizace v Austrálii. Útočníci rozesílali PDF dokumenty vytvořené pro konkrétní příjemce, které obsahovaly QR kódy vedoucí na podvodné přihlašovací stránky napodobující službu Microsoft 365.

Kampaň pokračovala ještě na konci června a šířila se také prostřednictvím kompromitovaných firemních e-mailových schránek. QR kódy tak útočníkům poskytují další způsob, jak přimět uživatele k návštěvě škodlivé stránky a zároveň obejít některé tradiční bezpečnostní kontroly zaměřené na odkazy v e-mailech.

Falešné výhry a zablokované účty. Kyberšmejdi stále častěji využívají online reklamu Přečtěte si také:

Falešné výhry a zablokované účty. Kyberšmejdi stále častěji využívají online reklamu

Phishingové nástroje si lze jednoduše pronajmout

Bezpečnostní experti zároveň odhalili platformu ARToken fungující na principu Phishing-as-a-Service. Služba nabízí útočníkům nástroje pro krádeže přihlašovacích tokenů a další aktivity, které mohou následovat po úspěšném kompromitování účtu.

Platforma poskytuje mimo jiné možnosti přístupu k e-mailům, provádění podvodů typu business email compromise nebo získávání dat ze služeb OneDrive a SharePoint. Podle Cisco Talos tak podobné služby rozšiřují možnosti i méně zkušených útočníků, kteří si mohou potřebné nástroje jednoduše pronajmout.

Ransomware stagnuje, mění se ale používané nástroje

Podíl ransomwaru zůstal ve druhém čtvrtletí stabilní a tvořil více než 20 % všech zásahů. Útočníci se ale stále častěji snaží skrýt svou aktivitu za legitimní administrátorské nástroje, jejichž provoz může na první pohled vypadat jako běžná správa IT infrastruktury.

Cisco Talos například poprvé zasahoval proti ransomwaru Sinobi, který využil trojanizovaný nástroj MeshAgent k vytvoření zadních vrátek a několikadennímu nepozorovanému přístupu před samotným nasazením ransomwaru. Skupina Warlock zase zneužívala nástroj Zoho Assist Unattended Agent pro vzdálené ovládání systémů.

Nejčastějším terčem bylo zdravotnictví

Nejatraktivnějším cílem kyberútočníků bylo podruhé v řadě zdravotnictví, které představovalo 17 % všech řešených případů. Následovala veřejná správa a výrobní průmysl, každý s podílem 14 %.

Tato odvětví spojuje především nízká tolerance k výpadkům. Ve zdravotnictví mohou problémy s IT systémy přímo ohrozit poskytování péče, veřejná správa zajišťuje základní služby obyvatelstvu a výrobní podniky jsou často součástí rozsáhlých dodavatelských řetězců.

Problémem zůstává také nedostatečné logování

Analýza upozorňuje také na výrazný nárůst problémů spojených s nedostatečným logováním. Ve druhém čtvrtletí komplikovalo vyšetřování incidentů ve 42 % případů, zatímco v předchozím kvartálu šlo o 18 %.

Cisco Talos proto doporučuje centralizovat bezpečnostní záznamy a uchovávat je alespoň 90 dní. Logy by navíc neměly zůstávat pouze na koncových zařízeních, protože útočníci je mohou po získání přístupu odstranit a výrazně tak ztížit následné vyšetřování.

Microsoft zůstává nejčastějším terčem podvodů. Do první desítky zamířil i ChatGPT Přečtěte si také:

Microsoft zůstává nejčastějším terčem podvodů. Do první desítky zamířil i ChatGPT

Neopravená infrastruktura otevírá útočníkům dveře

Dalším významným problémem zůstávají nezáplatované systémy připojené k internetu. Zranitelná nebo neopravená infrastruktura stála ve druhém čtvrtletí za 31 % zásahů, oproti 25 % v předchozím období.

Útočníci zneužívali například známé zranitelnosti ToolShell, starší chyby v Telerik UI nebo slabiny v některých zařízeních SD-WAN a VPN. Důležité proto podle expertů zůstává rychlé nasazování bezpečnostních aktualizací, vyřazování zastaralých systémů a omezení vzdáleného přístupu pouze na důvěryhodné zdroje.

Pomoci může i obyčejný limit pro odesílání e-mailů

Analýza upozorňuje také na zdánlivě jednoduché opatření, které může omezit šíření útoku po kompromitování firemního účtu. Neomezené možnosti odesílání e-mailů umožnily útočníkům šířit další phishing téměř v 15 % řešených případů.

V jednom zdokumentovaném incidentu dokázali útočníci krátce po získání přístupu odeslat z kompromitovaného účtu více než 6 600 phishingových a spamových zpráv. Nastavení rozumných limitů pro odchozí komunikaci tak může v případě napadení výrazně zpomalit další šíření útoku a snížit jeho dopady.

Zdroj: Cisco

Autor článku

Šéfredaktor magazínu Channeltrends. Technologické žurnalistice se věnuje od roku 2015. Před nástupem do Channeltrends pracoval jako reportér a následně editor v magazínu Chip. Kromě toho přispívá na web SMARTmania.cz nebo Lupa.cz. Má rád filmy od Lynche, obrazy od Pollocka, french house a fotbalový klub Arsenal.