Zprávy
Zpráva KELA o stavu kyberkriminality 2026: 2,86 miliard ukradených přihlašovacích údajů a vzestup autonomních útoků AI

Kyberkriminalita již není pouze škálovatelná, ale vyvíjí se na strukturní úrovni. Podle zprávy The State of Cybercrime 2026: Emerging Threats & Predictions společnosti KELA se útočníci přesouvají od tradičních metod průniku k zneužívání identity, automatizaci pomocí AI a rozsáhlému zneužívání důvěryhodných systémů.
Zpráva vykresluje jasný obraz roku 2025 jako zlomového bodu. Kyberzločinci již nepronikají do sítí, ale přihlašují se, často pomocí ukradených přihlašovacích údajů, agentů AI a důvěryhodných třetích stran, aby zcela obcházeli obranu.
Rekordní rok pro kyberkriminalitu
Rozsah kyberkriminality v roce 2025 dosáhl bezprecedentní úrovně. Společnost KELA zaznamenala 2,86 miliardy kompromitovaných přihlašovacích údajů v globálním ekosystému, zahrnující malware infostealer, databáze úniků a podzemní trhy.
Tyto přihlašovací údaje se staly primárním vstupním bodem pro útočníky. Místo toho, aby zneužili zranitelnosti, se útočníci stále více spoléhají na legální přístup, což efektivní renderuje perimetrové bezpečnostní modely zastaralými.
Ve stejnou dobu ransomware dramaticky vzrostl. Zpráva identifikovala 7 549 obětí ransomwaru v roce 2025, což představuje meziroční nárůst o 45 %, s více než 53 % obětí umístěných ve Spojených státech.
Tento růst je poháněn zráním kyberkriminálního hospodářství. Bylo zde 147 aktivních skupin ransomwaru, včetně přibližně 80 nových účastníků, což zdůrazňuje, jak nízkou je bariéra vstupu.
Infostealer epidemie pohání všechno
V jádru tohoto vzestupu je vzestup malware infostealer, který je nyní považován za páteř moderní kyberkriminality.
Společnost KELA pozorovala přibližně 3,9 milionu infikovaných strojů po celém světě v roce 2025, generujících 347,5 milionu přihlašovacích údajů přímo z infekcí malware.
Širší ekosystém toto dramaticky zesiluje, s miliardami přihlašovacích údajů cirkulujících napříč kyberkriminálními trhy. Tyto přihlašovací údaje jsou poté prodávány skupinám ransomwaru, zprostředkovatelům počátečního přístupu a státním aktérům.
Data odhalují kritickou změnu v cílení. Více než 75 % kompromitovaných přihlašovacích údajů je spojeno s vysokohodnotnými službami, jako jsou podnikové cloudové platformy (19,6 %), systémy CMS (18,7 %), e-mailové služby (15,3 %) a ověřovací systémy (12,9 %).
Toto soustředění zdůrazňuje jasnou strategii: útočníci dávají přednost platformám, které umožňují laterální pohyb a plnou kompromitaci organizace.
macOS již není bezpečný: 7 000% nárůst
Jedním z nejpozoruhodnějších zjištění je kolaps dlouho držených předpokladů o bezpečnosti platformy.
Infekce macOS dramaticky vzrostly z méně než 1 000 případů v roce 2024 na více než 70 000 v roce 2025, což představuje nárůst o 7 000 %.
Tento výbuch je poháněn komercializací malware jako služby, zejména nástrojů jako Atomic Stealer, které umožňují i méně zkušené útočníkům cílit na zařízení Apple (AAPL ) ve velkém.
Implikace je jasná: žádná platforma již není inherentně bezpečná. Útočníci sledují hodnotu a ekosystémy Apple jsou nyní pevně v jejich zaměřovači.
AI se stává novým útočným povrchem
Nejdůležitější změnou uvedenou ve zprávě je hluboká integrace AI do životního cyklu kyberútoku.
Společnost KELA identifikuje přechod od útoků asistovaných AI k plně autonomním, agentům řízeným operacím, kde 80 % až 90 % úkolů lze provést s minimálním lidským zapojením.
Klíčovým konceptem, který vyplývá z této změny, je „vibe hacking“. Místo toho, aby se útočníci snažili prolomit systémy AI, manipulují jimi tak, aby považovali škodlivé akce za legitimní úkoly. To umožňuje agentům AI nevědomky provést škodlivé operace bez spuštění bezpečnostních mechanismů.
Zpráva také zdůrazňuje reálné případy, ve kterých byly systémy AI kompromitovány prostřednictvím prompt injection a nepřímé manipulace. V jednom případě autonomní agenti AI provedli průzkum, vyvinuli exploitový kód a provedli útoky na více cílů s minimálním lidským dohledem.
To představuje fundamentální změnu. AI již není pouze nástrojem pro útočníky, ale také zbraní a cílem.
Ransomware se vyvíjí do průmyslového rozsahu vydírání
Ransomware již není pouze jednou taktikou, ale plnohodnotným obchodním modelem.
Většina útoků nyní spoléhá na dvojí vydírání, kombinující krádež dat s šifrováním. Nicméně, útoky na vydírání pouze jsou také na vzestupu, kde útočníci zcela vynechávají šifrování a soustředí se na krádež a monetizaci citlivých dat.
Ekosystém je vysoce konkurenční. Největší skupina, Qilin, si nárokuje více než 1 100 obětí, následovaná skupinou Akira s 761 oběťmi a skupinou Clop s 523 oběťmi.
Tyto skupiny se stále více spoléhají na ukradené přihlašovací údaje místo technických exploitů, často kupují přístup od podzemních brokerů, aby urychli útoky.
Ekonomický dopad je ohromující. Jedna bezpečnostní díra u Jaguar Land Rover způsobila ekonomické škody ve výši 2,5 miliardy dolarů, včetně odstávek výroby a narušení dodavatelského řetězce, které postihly tisíce podniků.
Hacktivismus a geopolitika zesilují kyberhrozby
Kyberkriminalita je stále více propojena s globálním konfliktem.
Aktivita hacktivistů vzrostla o 400 % meziročně, s více než 3 500 útoky DDoS a více než 250 novými skupinami, které se objevily v roce 2025.
Tyto skupiny již nejsou omezeny na defacement webových stránek. Cílí kritickou infrastrukturu, operační technologie a průmyslové systémy, což má reálné důsledky.
Ve stejnou dobu státníci používají kybernetické operace jako hlavní nástroj geopolitické strategie. Kampaně spojené s Rusko-Ukrajinou, Izrael-Iránem, USA-Čínou a Severní Koreou demonstrují, jak kybernetická válka nyní zahrnuje špionáž, narušení a finanční operace.
Útoky na dodavatelský řetězec a kolaps důvěry
Jiným určujícím trendem je vzestup útoků na dodavatelský řetězec.
Místo cílení na jednotlivé organizace útočníci kompromitují dodavatele, platformy SaaS a sdílenou infrastrukturu, aby získali přístup k tisícům následných obětí.
V jednom případě útok SaaS na SaaS umožnil útočníkům proniknout do prostředí Salesforce (CRM ) napříč několika společnostmi pomocí ukradených tokenů OAuth, čímž zcela obcházeli tradiční bezpečnostní kontroly.
To odráží širší změnu. Model „důvěra výchozí“ se stává zátěží, protože útočníci zneužívají vztahy mezi systémy místo systémů samotných.
Exploitace zero-day a konec patchovacího okna
Zpráva také zdůrazňuje industrializaci exploatace zranitelností.
V roce 2025 bylo do katalogu známýchexploitovaných zranitelností CISA přidáno 238 zranitelností, oproti 185 z předchozího roku.
Útočníci nyní monetizují exploity rychleji než kdykoli předtím, často do dnů nebo dokonce hodin od zveřejnění. Podzemní trhy stále více prodávají plně vyzbrojené exploit kit místo jednoduchého proof-of-concept kódu, což snižuje bariéru pro hromadnou exploataci.
Nová kybernetická realita
Zjištění ve zprávě KELA o stavu kyberkriminality 2026: Emerging Threats & Predictions jasně ukazují, že kybernetická bezpečnost vstupuje do nové éry.
Identita je nyní primárním útočným povrchem. AI je jak nástrojem, tak zranitelností. Vztahy důvěry mezi systémy jsou zneužívány. A rychlost útoků se zrychluje za hranice tradičních modelů obrany.
Organizace, které nadále spoléhají na zastaralé bezpečnostní přístupy, jsou stále více vystaveny nebezpečí. Přechod na bezpečnost založenou na identitě, architektury zero-trust a obrany AI-aware již není volitelný.
Pro hlubší rozbor hrozeb, metod útoků a strategických doporučení poskytuje plná zpráva The State of Cybercrime 2026: Emerging Threats & Predictions by KELA komplexní pohled na to, jak se kyberkriminální krajina vyvíjí a kam směřuje.












