
Co připravit před auditem kybernetické bezpečnosti
Před auditem se nejvíc času neztrácí u firewallu, ale při hledání vlastníka systému a důkazu, že obnovu zálohy někdo skutečně vyzkoušel.

Neznámý útočník podle GreyNoise zneužil chyby v tiskovém softwaru PaperCut MF a PaperCut NG. Napadl nejméně 440 instalací u 395 organizací ve 48 zemích. Při útocích použil stovky agentů AI, tedy programů, které samostatně plnily zadané kroky.
Agenti využívali model DeepSeek a prostředí OpenAI Codex. Vyhledávali veřejně přístupné instalace bez bezpečnostních oprav, plánovali další kroky útoku a získávali přihlašovací údaje. Na začátku kampaně bylo podle GreyNoise napadeno 11 organizací během 26 sekund. U jedné americké střední školy trvala cesta od prvního průniku k získání práv správce domény 7 minut.
PaperCut vydal 28. srpna 2026 nouzové opravy chyb CVE-2026-81578 a CVE-2026-82078. Obě chyby umožňovaly vzdálené spuštění vlastního kódu na serveru. PaperCut MF a PaperCut NG slouží ke správě tisku a organizace je provozují na vlastní infrastruktuře. Ve Windows tyto aplikace standardně běží s vysokými systémovými oprávněními. Úspěšný průnik proto může útočníkovi otevřít přístup k dalším částem sítě. PaperCut vydal 10. září nové verze s bezpečnostními opravami, které předchozí nouzové záplaty nahrazují.
Nejvíce obětí bylo v USA, kde GreyNoise zaznamenal 98 organizací. Ve Spojeném království jich bylo 59. Školy a další vzdělávací organizace tvořily 204 případů. GreyNoise považuje výběr cílů spíše za příležitostný než zaměřený na konkrétní obor. Někteří agenti napadli také organizace v zemích, na které jim útočník výslovně zakázal útočit. U části obětí navíc není jasné, zda útočník získaný přístup sám využil, nebo ho připravoval pro jinou skupinu.
Chyby CVE-2026-81578 a CVE-2026-82078 se netýkají systémů bez PaperCut MF nebo PaperCut NG. U veřejně dostupných instalací těchto produktů je však nutné ověřit používanou verzi a zkontrolovat známky dřívějšího průniku. Pozdější aktualizace sama o sobě nevylučuje, že útočník systém napadl ještě před jejím nasazením. Zveřejněné údaje neobsahují úplný seznam dotčených verzí ani obětí. GreyNoise také nepotvrdil, co útočník ve většině napadených sítí udělal po získání přístupu. Rozsah odcizených dat ani informace o případném vydírání zatím nejsou známé.

Před auditem se nejvíc času neztrácí u firewallu, ale při hledání vlastníka systému a důkazu, že obnovu zálohy někdo skutečně vyzkoušel.

Zašifrované sdílené disky a výzva k platbě v kryptoměně znamenají, že firma musí během prvních minut omezit škody a ochránit zálohy.

Útočníci málokdy potřebují neznámou díru, stačí jim, co firma zanedbá. K tomu se za poslední rok zpřísnila pravidla. Co konkrétně zavést, aby se přes vás nedostali a abyste byli v souladu.
Napište nám, co u vás řešíte. Společně probereme, jestli vám můžeme pomoci.