Ve čtvrtek 20. srpna zveřejnil Cisco Talos rozbor skupiny, která si na útoky najala AI. Nečekejte novou zranitelnost — nejnovější díra, kterou ta skupina používá ke vstupu, je z roku 2022 a nejstarší v celém řetězci z roku 2010. Zajímavý je ten sešit, který útočníkům AI napsala: devítidílný návod, ve kterém je poctivě zapsané i to, co nefungovalo. A v něm jedna věta, kterou by si měl přečíst každý, kdo provozuje web na ASP.NET: chyba 500 na vašem serveru nemusí znamenat, že útok selhal. U tohohle útoku znamená pravý opak.
Co se stalo
- Kdo a kdy: Cisco Talos objevil začátkem roku 2026 čínsky mluvící kriminální skupinu, kterou označuje jako UAT-10147. Rozbor vyšel 20. srpna 2026 jako UAT-10147: Chinese-speaking adversary integrates agentic AI into post-compromise operations.
- O co jim jde: ne o špionáž. O peníze — podvody s pozicemi ve vyhledávačích (přes škodlivý modul BadIIS vložený do IIS) a krádeže dat. Je to obyčejný zločin, ne rozvědka.
- Jak velký záběr: na serveru útočníků ležel seznam zhruba 170 000 adres k proklepnutí, rozdělený na 17 souborů po ~10 000, aby se dal zpracovávat po dávkách. Napadené servery Talos našel v Brazílii, Bolívii, Číně, Kanadě a Vietnamu, u organizací ze státní správy, univerzit, médií, technologických firem a herního průmyslu.
- Čím se dostali dovnitř: výhradně veřejně známými dírami. Konkrétně CVE-2022-27925 (neověřené spuštění kódu v Zimbra Collaboration Suite), CVE-2021-23758 (AjaxPro), CVE-2021-29441 a CVE-2021-29442 (framework Nacos) a CVE-2019-18935 (Telerik UI pro ASP.NET AJAX). Na zvýšení oprávnění na Linuxu pak sadu od CVE-2010-3904 po Dirty Pipe a Baron Samedit.
- Co dělali potom: na Windows přidali adresáře IIS (
System32\inetsrv,SysWOW64\inetsrv) do výjimek Windows Defenderu, stáhli si nástroje přescertutil, spustili QuasarRAT přeznačený nasvchosts.exe, založili plánovanou úlohu pojmenovanou „Google Chrome Start" a vytvořili si vlastní účet ve skupinách Administrators a Remote Desktop Users. - Jak je našli: chybou útočníků. Napadený stroj komunikoval se serverem
139.180.197[.]150, který měl otevřený výpis adresáře. Odtud Talos vytáhl celou jejich pracovní složku i s AI dokumentací.
Co jsem při ověřování našel navíc
Přejímající zprávy to shrnuly jako „čínští hackeři nasadili AI agenty". V původním rozboru jsou ale čtyři věci, které ten obrázek zpřesňují — a jedna z nich jde proti tomu, jak se o AI útocích běžně píše.
- AI jim nenašla ani jednu zranitelnost. Skupina má na svém řídicím serveru nainstalovaný nástroj DeepAudit na hledání děr ve zdrojovém kódu. Talos ale výslovně píše, že nepozoroval, že by nějakou díru nalezenou DeepAuditem u obětí skutečně zneužili — jen usuzuje, že to mají v úmyslu. A dodává druhou možnost, kterou nikde jinde nevidím: stejně dobře si tím můžou kontrolovat vlastní infrastrukturu, aby je nesebrala konkurence nebo výzkumníci. To je dost jiné tvrzení než „AI hledá díry".
- Skutečný přínos AI byla paměť, ne chytrost. Nejcennější nalezený artefakt je devítidílný návod na zneužití ASP.NET ViewState, který AI sepsala — a v páté kapitole je zapsaná lekce z vlastního neúspěchu: klasické ověřování „spustil se mi příkaz?" pomocí zdržení (
ping -n 10,timeout /t 10) tady vůbec nefunguje, protože spouštění procesu je asynchronní a odpověď se nezdrží. Útočník proto přešel na zpětná volání ven přescertutil,curla DNS dotazy. Tohle je ten posun: ne že AI umí víc než člověk, ale že si to, co se jednou nepovedlo, zapíše a příště už na to nenaletí nikdo z týmu. - AI v tom návodu opravuje chybu, která koluje po internetu. Doslova: proti tvrzení v několika veřejných článcích .NET 4.8 tyhle útočné řetězce nezalepil a fungují dál. Ověřeno v jejich vlastním záznamu z ostrého průniku — čtyři různé řetězce potvrzeně proběhly na .NET 4.8.4797.0. Pokud jste si někdy odškrtli tuhle hrozbu s tím, že „jedeme na novějším .NET", odškrtli jste si ji na základě nepravdivé informace.
- Žádná evropská oběť potvrzená není. Talos jmenuje pět zemí a Česko ani jiný stát EU mezi nimi není. Rozsah nálezu je navíc zatím doložený jedním zdrojem — Talos sám hodnotí zařazení skupiny mezi „agentní" útočníky se střední až vysokou jistotou, ne s jistotou úplnou. Neberte to jako zprávu o útoku na české firmy. Berte to jako popis metody, která na seznam 170 000 adres nikoho nevybírá podle národnosti.
Proč se to týká i vás
- Cíl se nevybírá, cíl se najde skenem. Tady nešlo o vytipované oběti, ale o seznam adres a dávkové proklepávání. Argument „my jsme moc malí" proti tomuhle neplatí — nikdo se nedíval, kdo jste, jen jestli běžíte na neopravené Zimbře nebo Teleriku.
- Nejcennější věc, kterou u vás mají, je podpisový klíč. Celý ten útok na ViewState stojí a padá s tím, jestli útočník zná
MachineKeyvašeho webu. Talos to říká natvrdo: utajení MachineKey je ten nejdůležitější obranný prvek. Klíče se přitom běžně kopírují z návodů a ukázkových konfigurací na internetu — a existuje otevřená databáze těch uniklých a veřejně známých, badsecrets, kterou útočníci v tom návodu sami doporučují jako první krok. - Vaše monitorování se nejspíš dívá na špatné číslo. Útočníci si zapsali, že úspěch poznají podle chyby HTTP 500 s výjimkou
InvalidCastException, zatímco MAC Validation Failure znamená, že klíč nesedí. Talos to označuje za slepou skvrnu obrany: dohledové nástroje často berou pětistovky jako šum, protože jich je moc — a útok tím pádem probíhá tiše přesně v tom šumu. - Tohle není téma AI Actu. Řeknu to stejně natvrdo jako minule: v tomhle příběhu nejste poskytovatel ani provozovatel AI systému, jste možný cíl. Žádná dokumentace podle nařízení, žádné hodnocení rizik a žádný audit shody vám tenhle útok nezastaví. Zastaví ho záplaty a rotace klíčů.
Co s tím
Čtyři kroky, všechny zvládne váš správce serverů nebo dodavatel webu během jednoho dne. Žádný z nich nepotřebuje konzultanta.
- 1. Zjistěte, jestli venku máte něco ze jmenovaného seznamu. Zimbra, Telerik UI pro ASP.NET AJAX, Nacos, AjaxPro. Nejde o exotiku — Telerik bývá součástí starších firemních aplikací, o kterých se roky neví, že tam jsou. Když to najdete a nemáte to aktuální, tohle je celá vaše dnešní priorita.
- 2. Vyměňte MachineKey a ověřte ho proti databázi úniků. Zkontrolujte v
web.config, jestli klíč není opsaný z tutoriálu, a projeďte ho proti badsecrets. Užitečný detail z rozboru: klíč platí na úrovni jednotlivého webu v IIS, takže klíč z jednoho virtuálního hostu neotevře ostatní weby na témže stroji — ale zároveň to znamená, že měnit se musí u každého zvlášť. - 3. Přestaňte ignorovat pětistovky u požadavků s
__VIEWSTATE. Zaveďte pravidlo, že chyba 500 na POST požadavek obsahující__VIEWSTATEse loguje i s typem výjimky a někdo se na ni podívá. Zároveň se v odchozím provozu koukněte pocertutilstahujícím soubory z internetu, po DNS dotazech a voláních nawebhook.sitea po PowerShellu spouštěném s parametrem-enc. - 4. Projděte tři místa, kde se skupina usadila. Seznam výjimek Windows Defenderu (jestli tam nepřibyly cesty
inetsrv), plánované úlohy s nevinně znějícími jmény typu „Google Chrome Start" a nové účty ve skupinách Administrators a Remote Desktop Users. Talos zveřejnil i pravidla Snort (SID1:66696,1:66697), signatury ClamAV a indikátory kompromitace na GitHubu — pošlete ten odkaz tomu, kdo vám dělá bezpečnostní dohled.
Kde to řeším s klienty
Budu upřímný: na tenhle článek se audit AI governance nekupuje. Čtyři kroky výše jsou správa záplat a základní bezpečnostní hygiena. Pokud máte penetrační test mladší než rok, který pokrýval veřejné servery a správu klíčů, stačí ověřit, že se nálezy opravdu zavřely — a máte hotovo. Pokud ho nemáte, kupte si pentest, ne audit AI.
Kde má smysl se ozvat, je opačná strana téže mince: co u vás dnes umí jednat samo a s jakými oprávněními. Útočníci v tomhle případě nasadili volně dostupné nástroje a nechali si od modelu sepsat postup — a přesně stejné nástroje mají dnes ve firmě legálně vaši lidé. Soupis agentů, jejich oprávnění a semafor rizika dělá AI Agent Governance Checkup; když si nejste jistí, jestli se vás to vůbec týká, napište si o AI Risk Scan zdarma. Na stejný vzorec z druhé strany jsme se dívali v článku Čtyři dny, 85 účtů, žádná nová zranitelnost — tam šlo o státní cíl a rychlost, tady o obyčejný zločin a o to, že si AI píše poznámky.