Cyber Rangers
Blog

Botnet NadMesh loví nezabezpečené AI služby

Uplynulý týden ukázal, jak rozmanitý je dnešní threat landscape. Objevila se kritická RCE přímo v jádru WordPressu, kterou WordPress uhasil vynucenými aktualizacemi. VPN appliance SonicWall SMA někdo zneužíval jako zero-day týdny před zveřejněním a ransomware skupina Inc si přes ně sáhla na root.

Vedle toho se ukázal nový trend, botnet NadMesh cíleně loví vystavené AI nástroje a krade z nich cloudové klíče. Lidský článek zůstává slabinou, ACR Stealer se šíří přes ClickFix, kdy si oběť útok spustí sama. A ransomware skupina Qilin jen za tento týden zveřejnila kolem 32 obětí, což dává celému přehledu měřítko.

wp2shell: kód přímo v jádru WordPressu

Nejvíc mě za týden zaujala kritická RCE v samotném jádru WordPressu (CVE-2026-63030, přezdívka wp2shell). Nejde o chybu v pluginu ani v šabloně, ale přímo v jádru, takže zranitelná byla i úplně čistá instalace bez jediného rozšíření.

Technicky jde o zřetězení dvou problémů v REST API: záměnu batch-route a SQL injection v parametru author__not_in u WP_Query. Neověřený útočník tak jediným anonymním HTTP požadavkem dosáhne až na spuštění kódu. V dosahu byly weby na verzích 6.9 a 7.0, dokud WordPress v pátek nevydal 6.9.5 a 7.0.2 a nezapnul vynucené aktualizace přes auto-update. Nález ohlásil Adam Kues z Assetnote, což je jednotka pro správu útočného povrchu ze Searchlight Cyber.

Co je na tom zásadní z pohledu obrany. Jde o chybu v jádru, takže nepomůže, že si hlídáte pluginy nebo šablony. WordPress pohání odhadem přes 40 procent webů na internetu, takže blast radius je obrovský. Vynucené aktualizace zafungovaly a spousta webů se opravila sama, ale spoléhat se na ně stoprocentně nelze. Veřejné PoC exploity už kolují na GitHubu a existuje i volný sken, který ověří, zda je konkrétní web zasažený. Útočníci mají stejný nástroj a stejnou znalost.

Co s tím:

  • Ověřte si, že máte 6.9.5 nebo 7.0.2. Vynucené aktualizace pomohly, ale ne každá instalace je má zapnuté.
  • Weby s ručně řízenými aktualizacemi zkontrolujte přednostně, ty auto-update minuly.
  • Projděte logy na anonymní požadavky na REST API z doby před nasazením patche.

SonicWall SMA 1000: zero-day až na root

Druhý příběh je klasika perimetru. SonicWall SMA 1000, VPN appliance pro vzdálený přístup, byla zneužívaná jako zero-day ještě před zveřejněním, podle Volexity už od 22. června 2026. Aktivitu sledují pod označením UTA0533.

Krátce po zveřejnění se do hry přidala skupina Inc ransomware. Dvě chyby zřetězila dohromady a získala root oprávnění přímo na appliance. Tím útočník obchází autentizaci a sedí na zařízení, které má výhled do celé interní sítě.

To je přesně scénář, kdy se z jedné exponované krabičky stane vstupní brána pro celofiremní šifrování. Objev přišel z incident response vyšetřování, tedy až poté, co někdo reálně schytal průnik. Zero-day okno bylo skoro měsíc, od 22. června do zveřejnění, a po celou dobu neexistoval patch. Právě proto je u perimetrových zařízení tak důležité nespoléhat jen na aktuálnost, ale i sledovat chování a integritu appliance. Root přístup totiž umožňuje trvalé zadní vrátka, která přežijí i pozdější aktualizaci.

Co s tím:

  • SMA 1000 aktualizujte okamžitě a ověřte integritu appliance, root přístup umožňuje trvalé zadní vrátka.
  • VPN a vzdálený přístup patchujte jako první linii, dřív než interní servery.
  • Zkontrolujte účty a konfiguraci appliance na neznámé změny z období před patchem.

NadMesh: botnet, který loví vaše AI nástroje

Tohle je téma, které Danielovu publiku poroste pod rukama. NadMesh je nový botnet napsaný v Go, který se na začátku července objevil s jediným cílem, hledat vystavené AI služby a krást z nich cloudové přístupy.

Přes Shodan si plní frontu cíli jako ComfyUI, Ollama, n8n, Open WebUI, Langflow nebo Gradio, tedy generátory obrázků, lokální běhy modelů a workflow nástroje, které týmy rychle nasadí a firewall doladí až potom. Z nich sbírá cloudové klíče a Kubernetes tokeny.

Operátorský dashboard se chlubí 3 811 unikátními AWS klíči. Každý takový klíč může znamenat přístup do cizího cloudu, spuštění drahé výpočetní kapacity na cizí účet nebo krádež dat. Kubernetes token zase může vést k převzetí celého clusteru. Jinými slovy, stín-IT kolem AI se stalo plnohodnotným cílem a útočníci pochopili, že experimentální AI nástroje bývají nasazené rychle, bez autentizace a mimo běžný patch cyklus. Je to učebnicový příklad, jak nová vlna technologií otevírá starou třídu chyb, tedy vystavenou službu bez ověření.

Co s tím:

  • Udělejte si inventuru AI nástrojů ve firmě, včetně těch, co si týmy zprovoznily samy.
  • Nic z toho nenechávejte na internetu bez autentizace, ideálně schované za VPN nebo reverzní proxy.
  • Rotujte cloudové klíče a Kubernetes tokeny, ke kterým měly tyto služby přístup.

ACR Stealer a ClickFix: útok, který spustí sama oběť

Microsoft tento týden varoval před nárůstem útoků ACR Stealer na své firemní zákazníky. Tento infostealer koluje od roku 2024, ale zajímavý je způsob, jak se dostane dovnitř.

Vstupní branou je ClickFix, sociotechnika, kdy oběť sama zkopíruje připravený příkaz do okna Spustit a stiskne Enter. Žádný exploit, jen důvěra. Microsoft přes svůj tým Defender Experts popsal hned dva doručovací řetězce, kterými se ACR Stealer takto dostává dovnitř.

Poté stealer odnáší uložená hesla z prohlížeče, živé session tokeny, PDF a dokumenty z Microsoft 365 i soubory ze synchronizovaných složek OneDrive a SharePoint. Živý token je přitom nebezpečnější než heslo, protože obchází i vícefaktorové ověření. Útočník se s ním přihlásí jako oběť, aniž by řešil MFA výzvu. To je důvod, proč u kompromitace nestačí resetovat heslo. Dokud nezneplatníte aktivní relace, ukradený token dál platí.

Co s tím:

  • Učte lidi, že pokyn vlož tohle do okna Spustit a stiskni Enter je vždy útok, ne technický návod.
  • Zvažte omezení dialogu Spustit a spouštění skriptů běžným uživatelům přes politiky.
  • Při podezření zneplatněte session tokeny, samotná změna hesla ukradený token nezruší.

Qilin: 32 obětí za jediný týden

A na závěr číslo, které dává týdnu měřítko. Skupina Qilin zveřejnila jen za těchto sedm dní kolem 32 obětí napříč světem. Od soukromé školy The Nueva School přes ambulanci City Ambulance Service, kostel, výrobce potravin Heartland Catfish až po firmy v USA, Evropě i Latinské Americe.

Není to jedna cílená kampaň, ale běžný provoz vyzrálého ransomware ekosystému, který jede jako továrna. Qilin funguje jako ransomware-as-a-service, kdy jádro skupiny dodává nástroje a infrastrukturu a samotné útoky vedou desítky afiliací. Právě proto jsou oběti tak různorodé oborem i regionem. Není za tím jeden cíl, ale mnoho nezávislých útočníků se stejným arzenálem.

Pro obránce z toho plyne jednoduchá věc. Velikost ani obor dnes nerozhoduje, kdo se stane cílem. Rozhoduje, jak snadno je vás z internetu vidět, jak rychle patchujete a jak dobře umíte reagovat, když se něco stane. Zdravotnictví, školy i výroba v tomto výčtu nejsou náhoda, jsou to sektory, které často běží na starší infrastruktuře a nemají velký bezpečnostní tým.

Co si z tohoto týdne odnést

  • Zapněte automatické aktualizace všude, kde to jde. U služeb na internetu zkracují okno mezi patchem a zneužitím na hodiny.
  • Perimetr, tedy VPN a appliance, patchujte jako první, ne jako poslední.
  • Veďte si aktuální inventuru toho, co máte vystavené na internetu, včetně AI nástrojů a testovacích prostředí.
  • Kritické tokeny a klíče rotujte pravidelně a po každém podezření, samotná hesla nestačí.
  • Session tokeny umí obejít MFA. Do plánu reakce patří jejich zneplatnění, ne jen reset hesla.
  • Trénujte lidi na ClickFix. Příkaz do okna Spustit je útok, ne návod.
  • Nespoléhejte na to, že jste malí nebo nezajímaví. Ransomware ekosystém dnes jede plošně a na objem.

Co bychom udělali my v Cyber Rangers

V praxi tyhle věci řešíme společně. Perimetr a vystavené služby otestujeme z pohledu útočníka, takže víte, co je z internetu vidět dřív, než to najde botnet nebo ransomware skupina. Nacvičíme s vaším týmem reakci na scénář jako ClickFix nebo kompromitace VPN, aby první ostrý incident nebyl první zkouška. A pomůžeme nastavit inventuru a aktualizační proces tak, aby okno mezi patchem a nasazením bylo co nejkratší.