Premium

Získejte všechny články
jen za 49 Kč/měsíc

Co je supply chain útok? Hackeři útočí na ty, kterým nejvíc věříte

  4:00
Tradiční představa o kyberútoku připomíná obléhání hradu: útočník buší na bránu, zkouší pevnost hradeb a hledá skulinu v obraně. Supply chain útok, neboli útok na dodavatelský řetězec, na to ale jde chytře. Místo aby hackeři útočili přímo na hrad, otráví studnu s vodou nebo se schovají do vozu s proviantem, který stráže samy pustí dovnitř. Útočí totiž na vývojové nástroje, aktualizační mechanismy nebo softwarové knihovny dřív, než se vůbec dostanou k finálnímu zákazníkovi.
Fotogalerie2

ilustrační snímek | foto: Profimedia.cz

Obsah

Co je supply chain útok? Když útočník hledá nejslabší článek

Co je supply chain útok? V odborné terminologii se pojmem supply chain útok (útok na dodavatelský řetězec) označuje situace, kdy hacker neútočí na koncovou oběť přímo, ale infiltruje se do procesu výroby nebo distribuce softwaru, který tato oběť používá. Cílem není prolomit obranu cílové firmy, ale zneužít důvěryhodný vztah, který má tato firma se svými dodavateli.

Tento typ hrozby je mimořádně zrádný, protože organizace dnes běžně používají stovky externích aplikací a tisíce open source komponent. Pokud útočník kompromituje jediného dodavatele nebo oblíbenou knihovnu na GitHubu, získá automaticky přístup k tisícům jeho zákazníků najednou. Je to efektivní, nenápadné a pro oběť téměř neviditelné, protože škodlivý kód přichází v legitimním balení – například jako digitálně podepsaná aktualizace programu, kterému plně důvěřujete.

Krádež tajemství i digitální rukojmí: Jaké jsou cíle supply chain útoků?

Motivace supply chain útoků bývají různé, ale téměř vždy mají devastační dopad. Primárním cílem je často špionáž a krádež duševního vlastnictví. Útočníci se snaží nenápadně infiltrovat do sítě, kde měsíce sbírají přístupové údaje, tokeny nebo interní dokumenty. Díky tomu, že útok přichází přes důvěryhodného dodavatele, dokáže malware dlouho unikat pozornosti bezpečnostních systémů.

Dalším častým cílem je doručení ransomwaru nebo masové nasazení backdoorů (zadních vrátek). Pro kyberkriminálníky je to otázka efektivity: místo stovek samostatných útoků na jednotlivé firmy jim stačí jeden úspěšný zásah distribučního uzlu. Jakmile ovládnou aktualizační kanál, mohou jediným kliknutím vypnout tisíce organizací po celém světě a žádat astronomické výkupné. Cena za takové pochybení je pak pro napadené firmy extrémní – nejen finančně, ale i ztrátou reputace.

Co je ransomware a jak škodí. Devatero rad, jak se mu vyhnout

Druhy supply chain útoků: Cílený skalpel versus zatažená síť

V arzenálu hackerů najdeme dva základní přístupy k supply chain útokům. Prvním jsou vysoce cílené operace (často podporované státními aktéry), které míří na konkrétní organizaci či státní správu. Útočník si pečlivě vybere klíčového dodavatele oběti a trpělivě čeká na správný okamžik pro infiltraci. Cílem je perzistence – tedy zůstat v systému co nejdéle bez odhalení.

Druhým typem je plošné rozhazování sítí, typické pro útoky na repozitáře typu npm nebo PyPI. Zde útočníci využívají metod jako typosquatting (vytvoření balíčku s názvem velmi podobným známé knihovně) nebo kompromitaci účtů vývojářů (maintainerů). Čekají, kdo se chytí – ať už jde o malého vývojáře, nebo nadnárodní korporaci.

V obou případech útočníkům nahrává fakt, že dnešní vývoj softwaru připomíná skládačku z tisíců dílků, z nichž málokdo kontroluje každý jednotlivý šroubek.

ilustrační snímek

Lekce z historie i roku 2026: Když jsou pilíře pod palbou

Historie kyberbezpečnosti zná milníky, které ukazují ničivost zásahu na správném místě dodavatelského řetězce. Za ten největší byl dodnes považován útok NotPetya (2017), který přes infikovaný účetní software ochromil globální banky i energetiku. Rok 2026 však ukazuje, že se útočníci posouvají ještě hlouběji – k samotným základům webu a bezpečnosti.

Důkazem je letošní březnový útok na populární bezpečnostní skener Trivy. Útočníci ze skupiny TeamPCP otrávili jeho kód a zneužili jej jako paklíč do tisíců organizací. Nejcitelněji zasáhli Evropskou komisi, které skrze infikovaný nástroj vysáli 92 GB citlivých dat z cloudové infrastruktury. Podobně dopadla i knihovna Axios, kde se po únosu účtu vývojáře šířil trojský kůň schopný ovládnout systémy Windows i macOS.

Pozor na produkt české firmy, varují tajné služby. Útočí přes něj ruští hackeři

Právě tyto knihovny a nástroje jsou oním „proviantem“, který vývojáři sami a dobrovolně pouštějí do svých systémů. Stačí do nich vložit nakažený doplněk a útočníci získají backdoor v tisících firem najednou. Zneužívají tak faktu, že málokdo má kapacitu kontrolovat každý řádek kódu v externích balíčcích, na kterých moderní digitální svět stojí.

Jak z toho ven? Obrana v éře nulové důvěry

Bránit se supply chain útoku je náročné, protože klasický antivirus na koncovém zařízení nemusí včas rozpoznat legitimně podepsaný proces, který se najednou začne chovat podezřele.

„Útočníci dnes často nehledají nejlépe zabezpečenou organizaci, ale nejslabší článek v jejím ekosystému. Supply chain útoky jsou ztělesněním tohoto přístupu. Nejsou to už jen teoretické hrozby pro experty, ale reálné byznysové riziko, které může kompromitovat i ty nejmodernější systémy,“ vysvětluje Jakub Souček, vedoucí výzkumného týmu v pražské pobočce společnosti ESET.

Základem moderní obrany je proto přehled. Firmy musí přesně vědět, z čeho se jejich software skládá (tzv. SBOM – Software Bill of Materials). Je to něco jako seznam ingrediencí na obalu potravin: pokud víte, co tam je, můžete rychle reagovat na zprávu, že jedna složka není zrovna tou nejlepší volbou pro zdraví.

Pomsta za rozbití proruské sítě? Weby policie a resortu vnitra čelily kyberútoku

Důležitým krokem je také omezení automatických aktualizací bez předchozího otestování a zavedení přísné kontroly identit (MFA) pro všechny, kdo mají přístup k vývojovému procesu. V neposlední řadě je nutné používat pokročilá bezpečnostní řešení, která nekontrolují jen soubory (jako běžné PDF přílohy v mailech), ale sledují chování celého systému.

Moderní ochrana před supply chain útoky se zaměřuje na detekci anomálií v síťové komunikaci a procesech. Pokud se váš účetní software najednou pokusí odeslat data na neznámý server v zahraničí, systém to musí zastavit bez ohledu na to, jak „důvěryhodně“ se aplikace tváří. V roce 2026 už totiž otázka nezní, jestli svému dodavateli věříte, ale zda máte nástroje, které prověří každé jeho kliknutí.

Černobyl i Fukušima nás poučily. Dnes by naše jaderky odolaly i tornádu, říká expert

Nejčtenější

Rusko nejen pomáhalo nacistickému Německu, ale šlo ještě dál

Karikatura k sovětsko-německému paktu, otištěná v amerických novinách The...

Rusko nedávno určilo země, které pomáhaly nacistickému Německu. Ve své skromnosti však zapomnělo na sebe. Na jeho zásluhy v této disciplíně by se však nemělo zapomenout, zvláště když v ní do poloviny...

KVÍZ: Poznáte lokomotivy ČSD a ČD na modelovém kolejišti?

Kvíz: Poznáte lokomotivy na modelovém kolejišti?

V květnovém výherním železničním kvízu na vás čekají trakční drážní vozidla našeho národního dopravce na modelových kolejištích. Vyzkoušejte si, zda poznáte tyto malé makety stejně tak dobře jako...

Zemi jako drahokam a tajemný Měsíc ukazují nové snímky mise Artemis II

Snímky pořízené během mise Artemis II, při níž loď Orion s posádkou obletěla...

Astronauté mise Artemis II vytvořili během mise úctyhodnou sbírku fotografií, které zachycují jejich cestu kolem Země. Některé z nich jsme si mohli prohlédnout již v průběhu letu, ale obsah...

Němci z něj byli nešťastní. Tank T-34 se stal symbolem vítězství i vzorem

Tank T-34/85 ze sbírek Vojenského historického ústavu

U příležitosti výročí konce druhé světové války si v rámci seriálu Poklady z depozitáře představíme sovětský tank T-34 z depozitáře Vojenského historického ústavu Praha. Tento stroj sehrál zásadní...

V Praze přistál bývalý speciál maršála Tita. Letoun málem shnil v Africe

Letoun Douglas DC-6B na Letišti Václava Havla v Praze

Koncem minulého týdne přistál na Letišti Václava Havla Praha unikátní stroj Douglas DC-6B ze slavného Hangáru 7 rakouských Flying Bulls. Jde nejen o dokonale zrekonstruovaný kus, ale za zmínku stojí...

Objevila štěpení atomu, Nobelovku nemá. Meitnerová čelila nacistům i zneuznání

Premium
Fyzička Lise Meitnerová ve sklepě vědeckého ústavu teoretické fyziky s mladým...

V životě svedla dva velké boje: o místo ve vědecké komunitě a o vlastní svobodu. Právě fyzička Lise Meitnerová pomohla odhalit tajemství štěpení atomu – objev, který navždy změnil běh dějin. Přesto...

12. května 2026

V Praze přistál bývalý speciál maršála Tita. Letoun málem shnil v Africe

Letoun Douglas DC-6B na Letišti Václava Havla v Praze

Koncem minulého týdne přistál na Letišti Václava Havla Praha unikátní stroj Douglas DC-6B ze slavného Hangáru 7 rakouských Flying Bulls. Jde nejen o dokonale zrekonstruovaný kus, ale za zmínku stojí...

12. května 2026  6:30

Bizarní dopravní prostředky, které předběhly dobu či zabloudily v čase

Pokud jsou vám vlastní rychlost, šmír a saze, jistě najdete zalíbení i v této exkurzi do roztodivných zákoutí lidské snahy o revoluční řešení v oblasti dopravy. Mezi vyloženě slepými uličkami se zde...

12. května 2026

Co když mocným rupne v hlavě? Jak zachránit svá data z cloudových úložišť

Konec cloud

Události posledních pár let ukazují, že to, co bylo dříve samozřejmé, nemusí rychle platit a že to, co bylo dříve nepředstavitelné, se snadno může proměnit v realitu. Mít data v cloudu znamená, že se...

11. května 2026

Těšíte se, až budou dopravu řídit humanoidi? Takto to vypadá v Číně

Robotický dopravní strážník řídí provoz na křižovatce v turistické oblasti...

Řidiči v čínském městě Chang-čou mohou zažít první robotické dopravní jednotky v zemi v akci. Roboti se svými inteligentními schopnostmi zvládají řídit dopravu na křižovatkách, analyzovat aktuální...

11. května 2026

Loď Vasa vyzdvihli ze dna před 65 lety. Spala tři staletí

Válečná loď Vasa měla být chloubou Švédska, demonstrovat vysokou úroveň lodního stavitelství a zejména moc zadavatele – švédského krále Gustava II. Adolfa. Byly to však právě požadavky na okázalé...

10. května 2026

Apple chystá bestii. Připravovaný MacBook Ultra překoná vše

Notebook Apple MacBook Pro s 10jádrovým M5 čipem

Společnost Apple podle některých spekulací připravuje celou novou řadu výrobků s označením Ultra. Má mezi nimi být i nový výkonný a výborně vybavený MacBook Ultra.

10. května 2026

Astronomové zachytili nejostřejší snímky exoplanety, která se podobá Merkuru

Astronomové získali pomocí Webbova teleskopu dosud nejlepší pohled na...

Astronomům se díky vesmírnému teleskopu Jamese Webba podařilo pořídit dosud nejzřetelnější snímky povrchu exoplanety, tedy planety mimo naši sluneční soustavu. Data o skalnatém světě o průměru o 30...

9. května 2026  10:18

Drobná součástka způsobila nejhorší leteckou nehodu v Polsku se 183 oběťmi

Vytržené motory mezi troskami Iljušinu Il-62M.

Závada jedné z drobných součástek způsobila přesně před 39 lety požár a nakonec i úplnou ztrátu kontroly nad zánovním Iljušinem letícím do New Yorku. Zřítil se pouhých několik kilometrů před...

9. května 2026

KVÍZ: Poznáte lokomotivy ČSD a ČD na modelovém kolejišti?

Kvíz: Poznáte lokomotivy na modelovém kolejišti?

V květnovém výherním železničním kvízu na vás čekají trakční drážní vozidla našeho národního dopravce na modelových kolejištích. Vyzkoušejte si, zda poznáte tyto malé makety stejně tak dobře jako...

vydáno 9. května 2026

Akční letáky
Akční letáky

Prohlédněte si akční letáky všech obchodů hezky na jednom místě!

Jupiter je placatější, než jsme mysleli. Měření mu ubralo dvanáct kilometrů

Snímek Jupiteru ve viditelném světle pořízený Hubbleovým vesmírným teleskopem...

Největší planeta Sluneční soustavy je poměrně výrazně splácnutá. Sonda Juno teď ukázala, jak moc. Využila k tomu rádiový stín plynného obra.

8. května 2026  10:02

Rusko nejen pomáhalo nacistickému Německu, ale šlo ještě dál

Karikatura k sovětsko-německému paktu, otištěná v amerických novinách The...

Rusko nedávno určilo země, které pomáhaly nacistickému Německu. Ve své skromnosti však zapomnělo na sebe. Na jeho zásluhy v této disciplíně by se však nemělo zapomenout, zvláště když v ní do poloviny...

8. května 2026
Nastavte si velikost písma, podle vašich preferencí.