Mythos: AI jako bezpečnostní spása i hrozba
- Dokázal autonomně napsat funkční exploit pro jádro Linuxu, který zneužíval kombinaci tzv. závodních podmínek (race conditions) a obejití ochrany KASLR, a to bez jediného lidského zásahu po prvotním zadání.
- Identifikoval 27 let starou zranitelnost v OpenBSD, o níž nikdo nevěděl, přestože tento systém má pověst jednoho z nejbezpečnějších na světě.
- Ve FreeBSD objevil chybu v NFS serveru, která nekvalifikovanému útočníkovi umožňovala získat plný root přístup na vzdáleném stroji.
- A v případě JavaScriptového enginu Firefoxu, kde předchozí model Opus 4.6 uspěl při psaní funkčního útoku (exploitu) jen dvakrát z několika stovek pokusů, zvládl Mythos to samé 181krát.
Proč by vás to mělo zajímat. Opravdu.
Přehled nejčastějších AI-poháněných hrozeb, s nimiž se české a slovenské firmy setkávají
|
Typ útoku
|
Jak to vypadá v praxi
|
Reálný příklad
|
Co to znamená pro vás
|
|
AI phishing „na míru.“
|
E-mail je téměř k nerozeznání od autentické zprávy od vašeho dodavatele, kolegy nebo banky. Bez gramatických chyb, se správným tónem, s reálnými detaily (název firmy, jméno ředitele, dokonce i odkaz na skutečnou fakturu). AI generuje dnes 82,6 % phishingových e-mailů a jejich „úspěšnost“ (proklik) je 54 % – čtyřikrát více než u tradičního phishingu.
|
Zaměstnanec logistické firmy obdrží e-mail zdánlivě od stálého dopravce s žádostí o aktualizaci platebních údajů. Útočník předem prohledal LinkedIn a web firmy.
|
Technická gramotnost nestačí. Potřebujete procesy: ověřování změn platebních údajů telefonicky, víceúrovňové schvalování plateb.
|
|
Deepfake hlasové hovory
|
Útočník zavolá vašemu účetnímu nebo asistentce hlasem ředitele nebo majitele firmy. Hlas je klonovaný z veřejně dostupných nahrávek (rozhovory, videa, podcasty). Instrukce: „Potřebujeme urgentně převést zálohu. Řeším to s právníkem. Zatím nikomu neříkej.“
|
Zaměstnanec hongkongské firmy Arup v roce 2024 odeslal přes 25 milionů dolarů poté, co se zúčastnil videohovoru, v němž všichni účastníci včetně „finančního ředitele“ byli deepfake.
|
Stanovte si firemní pravidlo: jakýkoli neobvyklý finanční požadavek po telefonu se ověřuje zpětným voláním na známé číslo – bez výjimek.
|
|
CEO fraud / BEC s AI asistencí
|
Podvodný e-mail přichází zdánlivě od majitele nebo ředitele firmy, urgentně žádá o platbu, nákup dárkových karet nebo sdílení přístupu. AI personalizuje obsah na základě veřejně dostupných informací o firmě. FBI zaznamenala v roce 2025 nárůst těchto útoků o 37 %.
|
Asistentka středně velké výrobní firmy obdrží e-mail od „jednatele“ (správná e-mailová adresa s jednou přehozenou literou) s žádostí o nákup dárkových poukazů jako „odměna pro tým – je to překvapení, zatím to nikde nezmiňuj“.
|
Interní procesy jsou důležitější než technologie. Jakákoli žádost o nestandardní platbu z e-mailu musí projít ústním ověřením.
|
|
Ransomware nasazený přes AI
|
Skupiny jako Akira nebo nástupci LockBit používají AI k automatizaci průzkumu cílové sítě, psaní šifrovacího malwaru na míru a vedení vyjednávání o výkupném. Ransomware jako služba (RaaS) dnes nevyžaduje technické znalosti – stačí zaplatit. Průměrná výše výkupného v roce 2025 přesáhla 2 miliony dolarů.
|
Výrobní firma má zašifrována všechna data i zálohy (útočník byl v síti týdny, než zašifroval). Vyjednávání vede chatbot. Pojišťovna odmítne plnit, protože zálohy nebyly odděleny od sítě.
|
Offline nebo cloudové zálohy oddělené od sítě jsou dnes základní hygiena. Bez nich nejste v tomto směru pojistitelní a nemáte vyjednávací pozici.
|
|
AI-generovaný spear phishing přes LinkedIn a sociální sítě
|
Útočník využije AI ke zmapování firmy, jejích zaměstnanců a obchodních vztahů. Pak pošle personalizovanou zprávu – nabídku spolupráce, žádost o recenzi, „sdílení dokumentu“ – přes LinkedIn nebo jiné kanály, kde je ostražitost nižší než u e-mailu.
|
Obchodní zástupce obdrží na LinkedInu zprávu od „potenciálního zákazníka“ s přílohou – nabídkovým poptávkovým formulářem. Soubor obsahuje makro.
|
Firemní politika pro nakládání s přílohami od neznámých kontaktů musí platit i pro LinkedIn, WhatsApp a jiné kanály – nejen pro e-mail.
|
Tři věci, které by vaše firma měla udělat ještě tento měsíc
- Prověřte schvalovací procesy pro platby a přístupy. Jakákoli nestandardní žádost – urgentní platba, změna účtu dodavatele, sdílení přihlašovacích žádostí – musí mít definované ověřovací kroky mimo e-mail a chat.
- Udělejte si cvičný phishing. Existují nástroje (i bezplatné), které simulují phishingový útok na vaše zaměstnance a ukážou, kdo a jak reaguje. Výsledek bývá překvapivý a je lepší zjistit to takto než naostro.
- Zkontrolujte zálohy. Jsou vaše zálohy oddělené od primární sítě? Kdy jste naposledy ověřili, že z nich jde skutečně obnovit? Záloha, ke které má přístup ransomware, není záloha.
Podobné články
Nezmeškejte žádné novinky. Přihlaste se k odběru newsletteru.
Končí podpora nějakého programu? Dochází ke zdražení licencí? Je dostupný nový užitečný nástroj? Ve světě Microsoftu je téměř nemožné si stále udržovat přehled o všem, co se děje. Tedy až do teď… (Ano, je to zdarma – taková malá pozornost od nás.)
Business Central
Posuňte vaše servisní oddělení na vyšší úroveň s Field Service
Přechod na cloudovou licenci Microsoft 365 Business Premium pro Zátiší Group
Dynamics 365 Business Central zrychlila logistiku Orionu a připravila firmu na expanzi
Migrace na cloudové ERP Dynamics 365 Business Central
Využijte váš intranet na 100 %
Školení
D365 – BC dovednosti pro každodenní praxi
D365 – Základy customizace Power Apps
M365 & D365 – Copilot pro osobní efektivitu