Novinky

NÚKIB: v dubnu poklesl počet incidentů na osmnáct, polovina spadá do kategorie Průnik

NÚKIB: v dubnu poklesl počet incidentů na osmnáct, polovina spadá do kategorie Průnik

Novinky Date: Zobrazení: 3

NÚKIB: v dubnu poklesl počet incidentů na osmnáct, polovina spadá do kategorie Průnik

Národní úřad pro kybernetickou a informační bezpečnost zveřejnil přehled kybernetických bezpečnostních incidentů za duben 2026. Oproti březnu počet evidovaných incidentů klesl na osmnáct, polovina z nich patřila do kategorie Průnik – tedy úspěšné kompromitace účtů, firewallů nebo doménových řadičů.

Březnové číslo bylo o tři incidenty vyšší a dohromady šlo o jeden z nejvyšších měsíčních počtů, jaké NÚKIB v posledních dvanácti měsících zaznamenal. Dubnový pokles ovšem neznamená, že by hrozby ustoupily. Naopak: trend kategorie Průnik, který se v posledních měsících etabloval jako převažující typ incidentu, se udržel i v dubnu. Šest incidentů z osmnácti byly tedy útoky, ve kterých se útočník dostal dovnitř a získal kontrolu nad uživatelským účtem, perimetrovým firewallem nebo dokonce nad doménovým řadičem.

To je pro správce kritické infrastruktury i pro běžné organizace nejnepříjemnější scénář. Doménový řadič je centrální mozek autentizace v prostředí Active Directory; když ho útočník kompromituje, prakticky drží v ruce přístupy ke všem účtům a serverům, které z něj autentizační vrstvu odvozují. Kompromitace firewallu otevírá útočníkovi nejen průchod dovnitř, ale často také trvalou viditelnost provozu a možnost přesměrovat komunikaci. Útoky na účty pak typicky využívají phishing, opětovné použití hesel z dřívějších úniků nebo přihlašování bez vícefaktorové autentizace.

NÚKIB v dubnu evidoval také několik úniků citlivých informací a několik podvodů. Významných incidentů eviduje úřad tři, tedy o jeden méně než v březnu. Velmi významný incident – kategorie, do které spadají útoky s dopadem na chod státu nebo větší část kritické infrastruktury – NÚKIB v dubnu nezaznamenal, stejně jako v předchozích měsících tohoto roku. Poprvé v roce 2026 nepřipadl ani jediný incident na kategorii Dostupnost, do které se zařazují klasické DDoS útoky a další scénáře, kdy útočník nesleduje data, ale chce službu vyřadit z provozu.

Image

Naproti tomu kybernetických bezpečnostních událostí – tedy stavů, které mohou způsobit narušení, ale samy o sobě ještě incidentem nejsou – NÚKIB v dubnu zaznamenal jedinou, což je oproti březnovým dvanácti dramatický pokles a zároveň nejnižší měsíční číslo v tomto roce. Rozdíl mezi událostí a incidentem definuje zákon o kybernetické bezpečnosti: událost je něco, co může vést k narušení, incident pak narušení, ke kterému už došlo. V praxi platí, že čím rychleji organizace události detekuje a reaguje na ně, tím méně se z nich stává incidentů.

Z čísel vyplývá několik praktických závěrů pro správce regulovaných služeb i pro organizace v režimu nižších povinností. Útoky s úspěšnou kompromitací účtů a perimetru se nedaří zastavit prevencí samotnou – vícefaktorová autentizace pro všechny administrátorské účty, segmentace sítě, oddělení privilegovaných identit od běžných pracovních a pravidelná kontrola autentizačních logů jsou opatření, která NÚKIB i dříve doporučoval. Polovina incidentů spadající do Průniku ukazuje, že útočníci si vybírají právě ty cíle, kde tato opatření chybí nebo nejsou důsledně vynucená. Aktuální zranitelnosti, které útočníci využívají, NÚKIB komunikuje přes profil vládního CERT na síti X.

Kompletní dokument NÚKIB s rozborem dubnových incidentů je dostupný na stránkách úřadu jako pravidelná publikace „Kybernetické incidenty pohledem NÚKIB – duben 2026".

Zdroj

Další články