Nejnovější analýza agentury Cisco Talos mapuje dění na odvrácené straně internetu ve druhém čtvrtletí roku 2026. Nejvýraznějším trendem byl prudký nárůst phishingu jako hlavní vstupní brány do firemních sítí. Objevil se ve více než polovině všech zásahů oproti třetině případů v prvním kvartálu. Hackerům přitom pomáhaly mimo jiné PDF dokumenty se škodlivými QR kódy a obsahem šitým na míru konkrétním uživatelům. Útočníci také čím dál obratněji obcházejí vícefaktorové ověřování (MFA), které selhalo v 65 % útoků. Na hackerské scéně navíc sílí trend pronájmu phishingových nástrojů „as-a-service“.
„Nárůst zneužití autentizace z 35 na 65 % je jedním z nejvýraznějších čísel, jaké jsme v posledních čtvrtletích zaznamenali. Útočníci si osvojili techniky obcházení vícefaktorového ověřování a kombinují je s důmyslnějším phishingem – od PDF dokumentů s QR kódy až po sofistikované platformy typu Phishing-as-a-Service,“ shrnuje kyberbezpečnostní expert Cisco Milan Habrcetl nejnovější zprávu agentury Cisco Talos. Ta se ve svých reportech opírá o data ze systémů Cisco nasazených po celém světě a má tak k dispozici jednu z největších databází s údaji o internetovém provozu a incidentech.
Phishing roste díky QR kódům i nové platformě k pronájmu phishingových nástrojů
Od dubna 2026 tým expertů Cisco Talos monitoruje rozsáhlou phishingovou kampaň zaměřenou především na australské organizace. Útočníci rozesílají na míru vytvořené PDF dokumenty s QR kódy odkazujícími na podvodné přihlašovací stránky Microsoft 365. Ještě na konci června 2026 kampaň pokračovala a šířila se prostřednictvím napadených firemních e-mailových schránek.
Talos zároveň odhalil platformu ARToken pro PaaS (Phishing-as-a-Service). Ta útočníkům nabízí API více než 80 koncových zařízení. Umožňuje krádež přihlašovacích tokenů, přístup k e-mailům, podvody typu „business email compromise“ i exfiltraci dat ze SharePointu. ARToken přesahuje rámec typické phishingové sady tím, že poskytuje svým partnerům komplexní paletu nástrojů pro fázi po kompromitaci, včetně správy OneDrive a SharePointu, geodynamických šablon nebo manipulace s pravidly doručené pošty.
„ARToken ilustruje, jak kreativně a rychle dokáží hackeři na ‚trh‘ uvádět nástroje pro masový phishing. O to důležitější je, aby organizace monitorovaly ověřování kódu zařízení, prosazovaly zásady podmíněného přístupu a posilovaly obranu proti útokům založeným na tokenech,“ upozorňuje Habrcetl.
Ransomware stagnuje, útočníci sázejí na nové nástroje
Ransomware tvořil v Q2 přes 20 % všech zásahů, podobně jako minulý kvartál. Tým Talos poprvé zasahoval proti ransomwaru Sinobi, který zneužil trojanizovaný MeshAgent (MeshCentral) k vytvoření zadních vrátek a třídennímu nepozorovanému přístupu před nasazením ransomwaru. Skupina Warlock zase využila nástroj Zoho Assist Unattended Agent pro vzdálené ovládání bez přihlášeného uživatele.
„Zneužívání legitimních administrátorských nástrojů je jeden z nejobtížněji odhalitelných trendů současnosti. Provoz vypadá jako běžná IT správa, a proto tradiční bezpečnostní nástroje založené na signaturách často selhávají. Organizace se musí přesunout k monitorování založenému na chování a přísné kontrole toho, jaké administrativní nástroje smí v síti běžet,“ vysvětluje Habrcetl.
Zdravotnictví pod tlakem už druhé čtvrtletí v řadě
S podílem 17 % bylo zdravotnictví hackersky nejatraktivnějším odvětvím, a to podruhé v řadě. Za ním následovala veřejná správa a výrobní průmysl, každý s 14 %. Lékařská zařízení, úřady a továrny spojuje jejich nízká tolerance k výpadkům provozu. Naprostou většinu napadených zdravotnických organizací tvořily subjekty přímo podporující klinický provoz nebo diagnostiku, kde výpadek IT systémů ohrožuje péči o pacienty. Mezi zasaženými úřady veřejné správy převažovaly místní samosprávy poskytující základní veřejné služby, zatímco napadené výrobní podniky představovaly klíčové články průmyslových dodavatelských řetězců.
Doporučení pro vyšší kybernetickou bezpečnost
Na základě dat za druhé čtvrtletí 2026 formulovali experti Cisco Talos čtyři klíčová doporučení, která mohou organizacím pomoci výrazně posílit jejich kybernetickou odolnost.
1. Zaveďte MFA odolné proti phishingu a zpřísněte ověřování
Zneužití autentizace bylo ve druhém čtvrtletí nejčastějším bezpečnostním nedostatkem. Útočníci obcházeli MFA například pomocí proxy serverů „Adversary-in-The-Middle“, krádeží tokenů nebo útoků založených na únavě z notifikací. „Doporučujeme přechod od MFA založeného na SMS a push notifikacích k metodám odolným proti phishingu, jako je FIDO2/WebAuthn a hardwarové bezpečnostní klíče. Stejně důležité je omezit samoobslužnou registraci nových zařízení a vyžadovat ověření přes helpdesk,“ radí Habrcetl.
2. Centralizujte logování s dostatečnou dobou uchovávání
Nedostatečné logování komplikovalo vyšetřování ve 42 % případů oproti 18 % v minulém čtvrtletí. „Doporučujeme nasadit centralizované řešení typu SIEM s dobou uchovávání záznamů alespoň 90 dní a logy přesouvat mimo koncová zařízení, aby přežily i jejich případné smazání útočníkem,“ dodává Habrcetl.
3. Důsledně záplatujte a vyřazujte zranitelnou infrastrukturu
Zranitelná nebo neopravená infrastruktura připojená k internetu stála za 31 % zásahů (dříve 25 %). Útočníci zneužívali mimo jiné zranitelnosti ToolShell, starší chyby v Telerik UI a slabiny v zařízeních SD-WAN a VPN. „Čas mezi zveřejněním zranitelnosti a jejím zneužitím se dále zkracuje. Zásadní je proto rychle opravovat, vyřazovat nebo alespoň izolovat ohrožené systémy a omezit správu a vzdálený přístup jen na důvěryhodné zdroje,“ doporučuje Habrcetl.
4. Snižte limity pro odchozí e-maily
Neomezené odesílání e-mailů umožnilo šíření útoků téměř v 15 % případů. Experti Cisco Talos zdokumentovali i případ, kdy krátce po získání přístupu odeslali útočníci z kompromitovaného účtu přes 6 600 phishingových a spamových zpráv. „Omezení počtu odchozích e-mailů je levné opatření s velkým dopadem. Dokáže narušit dynamiku útoku a tím zmírnit jeho škody,“ uzavírá Habrcetl. (13.8.2026)