Zprávy
Zpráva o bezpečnosti AI společnosti Check Point Research 2026: AI přechází z role asistenta kybernetické bezpečnosti na aktivního operátora

Zpráva o bezpečnosti AI společnosti Check Point Research 2026, publikovaná společností Check Point Software Technologies (CHKP ), popisuje kybernetickou bezpečnostní krajinu, ve které je umělá inteligence již nejen pomocníkem útočníků při výzkumu cílů, psaní phishingových e-mailů nebo generování fragmentů škodlivého kódu. AI je stále více provozována uvnitř živých útočných řetězců, provádí příkazy, analyzuje ukradené informace, vyvíjí produkční malware a koordinuje útoky napříč několika systémy. Současně je podnikové přijetí AI ohrožující citlivé údaje, rozšiřuje rizika softwarového dodavatelského řetězce a oslabuje mnoho signálů tradičně používaných k ověření identity.
AI vstupuje do živého útočného řetězce
Nejvýznamnějším zjištěním zprávy není to, že AI vynalezla zcela nové formy kybernetické kriminality. Místo toho dramaticky snížila čas, odborné znalosti a náklady vyžadované pro provedení etablovaných útoků.
AI nyní hraje roli v sociálním inženýrství, vývoji malware, výzkumu zranitelností, průzkumu, sběru přihlašovacích údajů, laterálním pohybech a analýze dat. Nejvyšší rizika představují operátoři, kteří se naučili propojit několik nástrojů AI a automatizovat několik fází průniku.
Jedna zpráva o čínské špionážní kampani použila Claude Code k provedení odhadovaných 80% až 90% taktické práce napříč asi 30 cílenými organizacemi. AI údajně zpracovávala průzkum, exploataci, sběr přihlašovacích údajů, laterální pohyb a triáž dat, přičemž lidský operátor poskytoval širší strategické směrování.
Jednodušší příklad zahrnoval kompromitaci devíti mexických vládních agentur mezi konci prosince 2025 a polovinou února 2026. Operace odhalila asi 400 milionů záznamů pokrývajících daňové, občanské, vozidlové, zdravotnické a volební údaje. Výzkumníci rekonstruovali útok z infrastruktury operátora a zjistili, že 1 088 lidsky psaných instrukcí generovalo 5 317 AI-provedených příkazů napříč 34 relacemi.
Útočník použil Claude Code k prozkoumání a kompromitaci systémů, zatímco GPT-4.1 analyzoval ukradená data a generoval instrukce pro pozdější relace. Když Claude最初 odmítla pomoci, operátor vložil instrukce pro penetrační testy do konfiguračního souboru CLAUDE.md. Každá následující relace automaticky zdědila změněné chování, odstranila potřebu opakovat jailbreak.
To poukazuje na širší problém. Mnohé agenty AI automaticky důvěřují projektovým souborům a systémovým konfiguracím. Otrávený soubor může ovlivnit budoucí relace, proměnit dočasnou techniku manipulace s promptem v trvalé kompromitaci.
Hlavní nástroje AI zůstávají upřednostňovanou volbou
Útočníci obecně přistupují k AI prostřednictvím komerčních služeb, samo-hostovaných open-source modelů nebo účelově postavených kriminálních platforem. Navzdory rostoucí diskusi kolem neomezených lokálních modelů zůstávají komerční nástroje nejpraktičtější volbou.
Útočníci používají legitimní nebo ukradené účty pro služby, jako jsou ChatGPT, Gemini, Claude, DeepSeek, Kimi a Qwen. Často dělí škodlivé požadavky na menší úkoly, které vypadají neškodně, když jsou viděny jednotlivě, a postupně směrují model k zakázanému výsledku.
Přihlašovací údaje AI se staly cennými cíli. Kampaň Bissa Scanner údajně ukradla přihlašovací údaje pro Anthropic, OpenAI, Google a další poskytovatele z více než 30 000 vystavených souborů vývojářského prostředí. Účty AI byly nejčastějším typem přihlašovacích údajů.
Ukradené účty lze prodávat prostřednictvím praxe nazývané LLMjacking. Kupující získávají přístup k prostředkům AI jiné organizace, vyhýbají se nákladům na použití a potenciálně dosahují uložených informací, a činí svou aktivitu vypadat, jako by pocházela z legitimního uživatele. V jednom případě vygeneroval ukradený klíč API Google Gemini asi 82 000 dolarů v nákladech za pouhé dva dny.
Samo-hostované modely nabízejí méně omezení a méně monitorování poskytovatele, ale útočníci často uvádějí, že vyžadují drahé hardwarové vybavení, technické znalosti a rozsáhlé jemné nastavení. Kriminální služby, jako je WormGPT, také ztratily důvěryhodnost kvůli špatnému výkonu. WormGPT sama byla údajně porušena, což vedlo k expozici platebních údajů více než 19 000 zákazníků.
Skupina ransomwaru jako služba známá jako The Gentlemen ilustruje, jak se běžné kriminální skupiny blíží k AI. Operace měla více než 330 zveřejněných obětí do května 2026, ale její členové uvedli, že nevědí, jak provozovat své vlastní modely. Místo toho srovnávali komerční platformy AI na základě toho, která měla nejslabší ochranu. Správce skupiny údajně použil AI k vytvoření nástroje pro správu za pouhé tři dny.
AI-sestavený malware dosahuje profesionální kvality
Vývoj malware s pomocí AI se přesunul za hrubé prototypy. Ve mnoha případech obsahuje dokončený malware žádný AI. Model se používá během vývoje k psaní, testování, ladění a vylepšování kódu, což zanechává málo viditelných důkazů o jeho zapojení, až je malware nasazen.
VoidLink je nejlepším příkladem zprávy. Modulární framework Linux příkazů a kontroly zahrnoval schopnosti stealth a persistenci, spolu s více než 30 pluginy pro post-exploatační útoky. Jeho kvalita původně naznačovala, že tým vývojářů strávil několik měsíců jeho budováním.
Vlastní operační chyba vývojáře odhalila, že VoidLink byl vytvořen jednou osobou pomocí komerčního prostředí pro kódování TRAE SOLO AI. Prostřednictvím podrobných specifikací a opakovaného testování s pomocí AI produkoval asi 88 000 funkčních řádků kódu za méně než týden.
Jiné skupiny přijaly podobné metody. Transparent Tribe, také známá jako APT36, údajně použila AI-poháněnou linku pro výrobu odhoditelného malware cíleného na indické vládní systémy. Ruská skupina GREYVIBE použila ChatGPT a Gemini k vytvoření vlastního malware pro operace proti Ukrajině, zatímco severokorejská skupina KONNI použila AI k generování PowerShell backdooru.
Malware, který komunikuje s modelem AI, zatímco je aktivně spuštěn, zůstává méně častý. LAMEHUG použil Qwen prostřednictvím Hugging Face API k generování příkazů na vyžádání, zatímco PromptLock aplikoval podobný koncept na ransomware. Tyto příklady zůstávají omezené, ale demonstrují, že dynamicky generované škodlivé chování je technicky možné.
Čas k opravě se zkracuje
AI urychluje objev zranitelností pro obhájce i útočníky. To snižuje okno mezi veřejným zveřejněním, exploatací a nápravou.
Zpráva popisuje projekt Anthropic Project Glasswing, který použil nevydaný model nazvaný Claude Mythos Preview k identifikaci více než 10 000 zranitelností vysoké a kritické úrovně napříč hlavními operačními systémy a prohlížeči během prvního měsíce. Model údajně produkoval funkční exploit na svém prvním pokusu v asi 83% případů.
Anthropic stáhl model z veřejného vydání kvůli obavám, že by mohl být zneužit, ale zavázal se 100 milionů dolarů v kreditech pro vybrané organizace. Případ demonstruje, jak objev zranitelností se stává levnějším a stále více automatizovaným.
Vládní pokyny již odrážejí toto rychlejší prostředí. Agentura pro kybernetickou bezpečnost USA vyžaduje, aby federální civilní agentury opravily bestimmé vysoké riziko zranitelností do tří dnů. Indická CERT-In doporučuje organizacím, aby řešily některé kritické internetové slabosti do 12 hodin.
Technický objev zranitelností již nemusí být hlavní překážkou. Lidská kontrola, testování, schválení a nasazení se mohou stát pomalejšími a zranitelnějšími částmi procesu.
Aplikace AI se stávají cíli
Když organizace začleňují AI do prohlížečů, e-mailových platforem, dokumentů, vývojových prostředí a obchodních workflow, technologie získá přístup k citlivým údajům a schopnost jednat pomocí stávajících uživatelských oprávnění.
Prompt injection zůstává jednou z nejdůležitějších hrozeb. Přímá injekce promptu nastává, když útočník komunikuje s modelem a snaží se přepsat jeho pravidla. Nepřímá injekce promptu skrývá škodlivé instrukce uvnitř obsahu, který AI později zpracovává, jako je webová stránka, e-mail, kalendářová pozvánka, dokument nebo metadata.
Jedna studie citovaná ve zprávě prozkoumala 1,2 miliardy URL a identifikovala asi 15 300 nepřímých injekčních payloadů. Asi 70% bylo skryto v nevykresleném HTML, včetně komentářů, hlaviček a metadat, která běžní návštěvníci obvykle nevidí.
Telemetrie Check Point zaznamenala prudký nárůst delších škodlivých payloadů. Mezi březnem a květnem 2026 se detekce zvýšily asi pětinásobně a blížily se 1% pozorovaných promptů v květnu. Delší payloady jsou особенно relevantní pro agenty, které zpracovávají celé webové stránky, dokumenty a výstupy z propojených nástrojů.
Prohlížeče s AI vytvářejí další riziko, protože fungují uvnitř ověřených relací. V jednom kontrolovaném testu způsobila škodlivá kalendářová pozvánka, že prohlížeč Comet společnosti Perplexity odhalil uložené heslo. V jiném experimentu dokončil prohlížeč AI celý phishingový tok za méně než čtyři minuty bez lidské účasti.
Agentní dodavatelský řetězec rozšiřuje útočný povrch
Agenty AI získávají schopnosti prostřednictvím serverů Model Context Protocol, rozšíření, konfiguračních souborů, modelových center a stažitelných dovedností. Tyto komponenty jsou často automaticky důvěřovány a instalovány s omezenou lidskou kontrolou.
Výzkum Check Point identifikoval zranitelnosti v souborech projektu Claude Code, které by mohly provést příkazy útočníka, když vývojář otevře otrávený repozitář. Podobné problémy se objevily v Gemini CLI, Cursor, Windsurf a dalších vývojových prostředích, naznačující širší architektonickou slabost spíše než izolovaný problém dodavatele.
Malware GlassWorm se údajně šířil prostřednictvím balíčků Model Context Protocol napříč více než 150 repozitáři. Výzkumníci také prozkoumali asi 46 500 zveřejněných softwarových balíčků a našli, že 428 obsahovaly lokální soubor nastavení Claude Code. Asi jedna z 13 těchto souborů zahrnovala živé přihlašovací údaje, jako jsou tokeny NPM, klíče GitHub nebo klíče Hugging Face.
Samostatný přehled 10 000 serverů Model Context Protocol odhalil bezpečnostní slabosti ve 40% z nich. Z 221 agentů OpenClaw bylo 70% požádáno o více přihlašovacích údajů, než bylo nezbytné, a 43% obsahovalo vzory injekce příkazů.
Kampaň ClawHavoc umístila 44 škodlivých dovedností na trh, kde byly staženy více než 12 500krát. Jinde údajně Trojanized kódovací rozšíření shromáždilo kód od asi 1,5 milionu vývojářů, zatímco škodlivý model Hugging Face vydávaný za OpenAI filtr soukromí obdržel 244 000 stažení před detekcí.
Syntetická identita podkopává digitální důvěru
Generativní AI učinila hlasy, tváře, dokumenty a online osobnosti snazší na výrobu a těžší na ověření. Známý hlas, živý videohovor nebo vládní identifikační dokument již nemůže sloužit jako nezávislý důkaz, že někdo je skutečný.
Platforma ATHR údajně používá autonomní hlasové agenty k provádění hovorů pro obnovení účtu a krádeži jednorázových kódů. Jeden operátor může současně spravovat několik hovorů bez použití lidských volajících.
Reálná výměna tváří se také objevuje v krádeži kryptoměn, romantických podvodech, investičních podvodech a státně propojených operacích. Evropským orgánům se podařilo rozložit jednu síť, která údajně použila deepfake videa celebrit a zpravodajských organizací k propagaci falešných investic a praní více než 700 milionů eur.
Výzkumníci také identifikovali více než 23 000 domén, které směrovaly oběti do skupin pro zasílání zpráv, kde AI chatboti napodobovali finanční poradce. Služba OnlyFake prodala více než 10 000 AI-generovaných identifikačních dokladů pokrývajících Spojené státy a asi 56 dalších zemí, umožňujících zákazníkům obejít ověření u bank a kryptoměnových burz.
Severokorejské odlehlé pracovní schéma šlo dále tím, že použilo falešné životopisy, pozměněné identifikační doklady, vygenerované fotografie a přizpůsobené osobnosti k získání legální zaměstnanosti u západních společností. Americké úřady spojovaly jednu síť s asi 800 miliony dolarů příjmů pro severokorejské zbrojní programy.
Lidé nejsou zvláště spolehliví při detekci těchto padělků. V jednom kontrolovaném studiu správně identifikovali pouze 41% AI-generovaných tváří. Obyčejní diváci detekovali asi 30%.
Podnikové použití AI vytváří trvalé ohrožení dat
Průměrná organizace nyní používá 10 různých aplikací AI každý měsíc. Průměrný počet promptů na zaměstnance se zvýšil z 56 v prosinci 2025 na 70 v květnu 2026, což představuje růst 25%.
Mezi 87% a 93% organizací došlo alespoň k jedné vysoce rizikové interakci s generativní AI každý měsíc. Podíl promptů obsahujících citlivé firemní, osobní nebo regulované informace se zdvojnásobil z 2% na 4%, čímž se změnilo z asi jednoho rizikového promptu na 50 interakcí na jeden na 25.
Evropa zaznamenala nejvyšší regionální míru na 3,95%, následovaná Latinskou Amerikou na 3,76%, Severní Amerikou na 3,33% a Asií-Pacifikem na 2,88%. Služby měly nejvyšší průmyslovou míru na 5,91%, nebo asi jeden rizikový prompt na 17 interakcí. Do května se měsíční míra zvýšila na 6,98%, blízko jednomu na 14 promptů.
Mnohé úniky jsou výsledkem běžného použití spíše než škodlivé aktivity. V jednom demonstračním příkladu legální spojení mezi ChatGPT a Google Drive získalo více než 400 citlivých interních souborů za méně než jednu sekundu po jednom dotazu.
Třetím stranám se zavedením dalšího ohrožení. Spotřebitelská aplikace nazvaná Chat & Ask AI údajně odhalila asi 300 milionů zpráv patřících více než 25 milionům uživatelů. Chatbot pro zákaznickou podporu používaný Sears Home Services odhalil 3,7 milionu záznamů, včetně záznamů hovorů, přepisů a osobních informací.
Budoucí důsledky
Zpráva o bezpečnosti AI společnosti Check Point Research 2026 představuje bezpečnostní prostředí, ve kterém AI posiluje útočníky, vytváří nové slabosti softwarového dodavatelského řetězce, podkopává vzdálenou ověření identity a zvyšuje denní riziko expozice důvěrných dat. Jeho centrální varování je, že organizace nemohou spravovat bezpečnost AI pouze prostřednictvím politik a ročních kontrol. Potřebují nepřetržitou viditelnost do aplikací AI, agentů, infrastruktury, oprávnění, třetích poskytovatelů a dat, která zaměstnanci sdílejí. Když AI začíná fungovat na rychlosti strojů, bezpečnostní týmy budou muset detekovat, ověřovat a reagovat podobnou rychlostí.












