Služby AI Act META KODEX Reference Články Ceník O mně Kontakt 🇩🇪 Deutsch
ÚvodČlánky › Bezpečnost
Bezpečnost

Chyba 500 na vašem serveru může být úspěšný průnik. Útočníkům to poradila AI

Josef Šubert · 23. srpna 2026 · 6 min čtení

Ve čtvrtek 20. srpna zveřejnil Cisco Talos rozbor skupiny, která si na útoky najala AI. Nečekejte novou zranitelnost — nejnovější díra, kterou ta skupina používá ke vstupu, je z roku 2022 a nejstarší v celém řetězci z roku 2010. Zajímavý je ten sešit, který útočníkům AI napsala: devítidílný návod, ve kterém je poctivě zapsané i to, co nefungovalo. A v něm jedna věta, kterou by si měl přečíst každý, kdo provozuje web na ASP.NET: chyba 500 na vašem serveru nemusí znamenat, že útok selhal. U tohohle útoku znamená pravý opak.

Co se stalo

  • Kdo a kdy: Cisco Talos objevil začátkem roku 2026 čínsky mluvící kriminální skupinu, kterou označuje jako UAT-10147. Rozbor vyšel 20. srpna 2026 jako UAT-10147: Chinese-speaking adversary integrates agentic AI into post-compromise operations.
  • O co jim jde: ne o špionáž. O peníze — podvody s pozicemi ve vyhledávačích (přes škodlivý modul BadIIS vložený do IIS) a krádeže dat. Je to obyčejný zločin, ne rozvědka.
  • Jak velký záběr: na serveru útočníků ležel seznam zhruba 170 000 adres k proklepnutí, rozdělený na 17 souborů po ~10 000, aby se dal zpracovávat po dávkách. Napadené servery Talos našel v Brazílii, Bolívii, Číně, Kanadě a Vietnamu, u organizací ze státní správy, univerzit, médií, technologických firem a herního průmyslu.
  • Čím se dostali dovnitř: výhradně veřejně známými dírami. Konkrétně CVE-2022-27925 (neověřené spuštění kódu v Zimbra Collaboration Suite), CVE-2021-23758 (AjaxPro), CVE-2021-29441 a CVE-2021-29442 (framework Nacos) a CVE-2019-18935 (Telerik UI pro ASP.NET AJAX). Na zvýšení oprávnění na Linuxu pak sadu od CVE-2010-3904 po Dirty Pipe a Baron Samedit.
  • Co dělali potom: na Windows přidali adresáře IIS (System32\inetsrv, SysWOW64\inetsrv) do výjimek Windows Defenderu, stáhli si nástroje přes certutil, spustili QuasarRAT přeznačený na svchosts.exe, založili plánovanou úlohu pojmenovanou „Google Chrome Start" a vytvořili si vlastní účet ve skupinách Administrators a Remote Desktop Users.
  • Jak je našli: chybou útočníků. Napadený stroj komunikoval se serverem 139.180.197[.]150, který měl otevřený výpis adresáře. Odtud Talos vytáhl celou jejich pracovní složku i s AI dokumentací.

Co jsem při ověřování našel navíc

Přejímající zprávy to shrnuly jako „čínští hackeři nasadili AI agenty". V původním rozboru jsou ale čtyři věci, které ten obrázek zpřesňují — a jedna z nich jde proti tomu, jak se o AI útocích běžně píše.

  • AI jim nenašla ani jednu zranitelnost. Skupina má na svém řídicím serveru nainstalovaný nástroj DeepAudit na hledání děr ve zdrojovém kódu. Talos ale výslovně píše, že nepozoroval, že by nějakou díru nalezenou DeepAuditem u obětí skutečně zneužili — jen usuzuje, že to mají v úmyslu. A dodává druhou možnost, kterou nikde jinde nevidím: stejně dobře si tím můžou kontrolovat vlastní infrastrukturu, aby je nesebrala konkurence nebo výzkumníci. To je dost jiné tvrzení než „AI hledá díry".
  • Skutečný přínos AI byla paměť, ne chytrost. Nejcennější nalezený artefakt je devítidílný návod na zneužití ASP.NET ViewState, který AI sepsala — a v páté kapitole je zapsaná lekce z vlastního neúspěchu: klasické ověřování „spustil se mi příkaz?" pomocí zdržení (ping -n 10, timeout /t 10) tady vůbec nefunguje, protože spouštění procesu je asynchronní a odpověď se nezdrží. Útočník proto přešel na zpětná volání ven přes certutil, curl a DNS dotazy. Tohle je ten posun: ne že AI umí víc než člověk, ale že si to, co se jednou nepovedlo, zapíše a příště už na to nenaletí nikdo z týmu.
  • AI v tom návodu opravuje chybu, která koluje po internetu. Doslova: proti tvrzení v několika veřejných článcích .NET 4.8 tyhle útočné řetězce nezalepil a fungují dál. Ověřeno v jejich vlastním záznamu z ostrého průniku — čtyři různé řetězce potvrzeně proběhly na .NET 4.8.4797.0. Pokud jste si někdy odškrtli tuhle hrozbu s tím, že „jedeme na novějším .NET", odškrtli jste si ji na základě nepravdivé informace.
  • Žádná evropská oběť potvrzená není. Talos jmenuje pět zemí a Česko ani jiný stát EU mezi nimi není. Rozsah nálezu je navíc zatím doložený jedním zdrojem — Talos sám hodnotí zařazení skupiny mezi „agentní" útočníky se střední až vysokou jistotou, ne s jistotou úplnou. Neberte to jako zprávu o útoku na české firmy. Berte to jako popis metody, která na seznam 170 000 adres nikoho nevybírá podle národnosti.

Proč se to týká i vás

  • Cíl se nevybírá, cíl se najde skenem. Tady nešlo o vytipované oběti, ale o seznam adres a dávkové proklepávání. Argument „my jsme moc malí" proti tomuhle neplatí — nikdo se nedíval, kdo jste, jen jestli běžíte na neopravené Zimbře nebo Teleriku.
  • Nejcennější věc, kterou u vás mají, je podpisový klíč. Celý ten útok na ViewState stojí a padá s tím, jestli útočník zná MachineKey vašeho webu. Talos to říká natvrdo: utajení MachineKey je ten nejdůležitější obranný prvek. Klíče se přitom běžně kopírují z návodů a ukázkových konfigurací na internetu — a existuje otevřená databáze těch uniklých a veřejně známých, badsecrets, kterou útočníci v tom návodu sami doporučují jako první krok.
  • Vaše monitorování se nejspíš dívá na špatné číslo. Útočníci si zapsali, že úspěch poznají podle chyby HTTP 500 s výjimkou InvalidCastException, zatímco MAC Validation Failure znamená, že klíč nesedí. Talos to označuje za slepou skvrnu obrany: dohledové nástroje často berou pětistovky jako šum, protože jich je moc — a útok tím pádem probíhá tiše přesně v tom šumu.
  • Tohle není téma AI Actu. Řeknu to stejně natvrdo jako minule: v tomhle příběhu nejste poskytovatel ani provozovatel AI systému, jste možný cíl. Žádná dokumentace podle nařízení, žádné hodnocení rizik a žádný audit shody vám tenhle útok nezastaví. Zastaví ho záplaty a rotace klíčů.

Co s tím

Čtyři kroky, všechny zvládne váš správce serverů nebo dodavatel webu během jednoho dne. Žádný z nich nepotřebuje konzultanta.

  • 1. Zjistěte, jestli venku máte něco ze jmenovaného seznamu. Zimbra, Telerik UI pro ASP.NET AJAX, Nacos, AjaxPro. Nejde o exotiku — Telerik bývá součástí starších firemních aplikací, o kterých se roky neví, že tam jsou. Když to najdete a nemáte to aktuální, tohle je celá vaše dnešní priorita.
  • 2. Vyměňte MachineKey a ověřte ho proti databázi úniků. Zkontrolujte v web.config, jestli klíč není opsaný z tutoriálu, a projeďte ho proti badsecrets. Užitečný detail z rozboru: klíč platí na úrovni jednotlivého webu v IIS, takže klíč z jednoho virtuálního hostu neotevře ostatní weby na témže stroji — ale zároveň to znamená, že měnit se musí u každého zvlášť.
  • 3. Přestaňte ignorovat pětistovky u požadavků s __VIEWSTATE. Zaveďte pravidlo, že chyba 500 na POST požadavek obsahující __VIEWSTATE se loguje i s typem výjimky a někdo se na ni podívá. Zároveň se v odchozím provozu koukněte po certutil stahujícím soubory z internetu, po DNS dotazech a voláních na webhook.site a po PowerShellu spouštěném s parametrem -enc.
  • 4. Projděte tři místa, kde se skupina usadila. Seznam výjimek Windows Defenderu (jestli tam nepřibyly cesty inetsrv), plánované úlohy s nevinně znějícími jmény typu „Google Chrome Start" a nové účty ve skupinách Administrators a Remote Desktop Users. Talos zveřejnil i pravidla Snort (SID 1:66696, 1:66697), signatury ClamAV a indikátory kompromitace na GitHubu — pošlete ten odkaz tomu, kdo vám dělá bezpečnostní dohled.

Kde to řeším s klienty

Budu upřímný: na tenhle článek se audit AI governance nekupuje. Čtyři kroky výše jsou správa záplat a základní bezpečnostní hygiena. Pokud máte penetrační test mladší než rok, který pokrýval veřejné servery a správu klíčů, stačí ověřit, že se nálezy opravdu zavřely — a máte hotovo. Pokud ho nemáte, kupte si pentest, ne audit AI.

Kde má smysl se ozvat, je opačná strana téže mince: co u vás dnes umí jednat samo a s jakými oprávněními. Útočníci v tomhle případě nasadili volně dostupné nástroje a nechali si od modelu sepsat postup — a přesně stejné nástroje mají dnes ve firmě legálně vaši lidé. Soupis agentů, jejich oprávnění a semafor rizika dělá AI Agent Governance Checkup; když si nejste jistí, jestli se vás to vůbec týká, napište si o AI Risk Scan zdarma. Na stejný vzorec z druhé strany jsme se dívali v článku Čtyři dny, 85 účtů, žádná nová zranitelnost — tam šlo o státní cíl a rychlost, tady o obyčejný zločin a o to, že si AI píše poznámky.

Chcete tohle mít ve firmě pod kontrolou?

Začněte bezplatným AI Risk Scanem — 20 minut online a víte, kde vám AI dělá rizika a co řešit jako první.

AI Risk Scan zdarma Zavolat