Vojna, ktorú nevidíš. Rusi diametrálne menia taktiku kyberútokov. Európa môže byť ďalším cieľom
Ukrajinskí hackeri čelia niekoľkým novým vlnám útokov zo strany ruských hackerov. Staré metódy prestávajú fungovať, Rusi skúšajú nové.
Vojna sa dnes odohráva aj tam, kde ju nevidno. Nie v zákopoch, ale na serveroch, v e-mailoch a v nenápadných súboroch, ktoré sa šíria po sieti ako neviditeľné granáty. A práve tam, v kyberpriestore, sa podľa najnovšej správy CERT-UA odohrala zásadná zmena.
Ukrajinskí špecialisti počas prvého polroka 2025 zachytili desiatky útokov, ktoré sa líšia od všetkého, čo doteraz poznali. Ruské hackerské skupiny menia taktiku, prepínajú techniky a zapájajú do útokov „čerstvú krv“, nových členov aj nové softvérové zbrane. Dôvod je jednoduchý, staré metódy prestali fungovať. Ukrajinská kyberobrana je už natoľko silná, že ruské tímy musia experimentovať, aby sa vôbec niekam dostali.
Hoci správa CERT-UA používa nové interné označenia ako UAC-0219 či UAC-0227, experti ich často spájajú so známymi štátom riadenými skupinami. Podľa viacerých analýz stoja za nimi štruktúry GRU (vojenská rozviedka) alebo FSB, ktoré koordinujú väčšinu ruských kybernetických operácií. Skupiny ako APT28 (Fancy Bear) či Sandworm už roky fungujú ako digitálne rameno ruského štátu, a práve do týchto sietí zrejme patria aj novozistené „UAC“ klastre.
Tieto hackerské skupiny bezpečnostní analytici odhalili
UAC-0219: hackeri s pomocou umelej inteligencie
Najväčšiu pozornosť vzbudil klaster UAC-0219, ktorý používa nástroj WRECKSTEEL. Ide o softvér na kradnutie dát a robenie snímok obrazovky, ktoré sa potom nahrávajú na servery útočníkov. CERT-UA upozorňuje, že podľa analýzy kódu hackeri používajú umelú inteligenciu na tvorbu PowerShell skriptov, vďaka čomu vedia generovať nové verzie útokov rýchlejšie, než ich dokáže tradičný antivírus rozpoznať. Aktivita tejto skupiny bola po prvý raz zaznamenaná v prvej polovici roka 2025, ale jej korene siahajú až do jesene 2024.

UAC-0218: e-maily s pascou na UKR.NET
Ďalším hráčom je skupina UAC-0218, ktorá rozosiela e-maily s odkazmi na archívy uložené na E-Disku (službe patriacej UKR.NETu). V archíve bývajú dokumenty Microsoft Office chránené heslom a spolu s nimi aj kódovaný VBE skript, ktorý funguje ako maskovaný vírus HOMESTEEL.
Neprehliadni
Použitie práve VBE skriptu nie je náhoda. Ide o techniku, ktorá bráni starším antivírusom rozpoznať škodlivý kód. VBE je v podstate kódovaný súbor, ktorý sa tvári ako neškodný text, ale po spustení rozbalí plnohodnotný malvér. Práve táto forma „skrývania“ umožňuje hackerom preniknúť aj do menej aktualizovaných systémov.
UAC-0226: útoky na vojenské a štátne ciele
Od februára 2025 dostávajú zamestnanci viacerých inštitúcií, od miestnych úradov až po obranný priemysel, e-maily s infikovanými prílohami. Za nimi stojí skupina UAC-0226, ktorá používa dvojicu nástrojov: Reverse-shell a GIFTEDCROOK.
Prvý z nich umožňuje hackerom vzdialene ovládať počítač obete. Druhý, GIFTEDCROOK, vyťahuje údaje z webového prehliadača: históriu, uložené heslá, cookies aj prihlasovacie údaje. Ukoristené dáta potom putujú priamo do Telegram chatu, ktorý kontrolujú útočníci.
UAC-0227: špionáž cez obrázky
Posledný z významných klastrov, UAC-0227, sleduje CERT-UA od marca 2025. Cieľom sú úrady, armádne centrá a kritická infraštruktúra. Útočníci rozosielajú súbory typu SVG, ktoré vyzerajú ako bežné obrázky.
V skutočnosti však ide o XML kód, ktorý prehliadače automaticky otvárajú a dôverujú mu. To z neho robí ideálnu bránu pre vzdialené spustenie kódu alebo tiché stiahnutie malvéru, bez potreby klasického „.exe“ súboru. Analýza starších kampaní ukázala, že rovnaký trik používali hackeri už v roku 2023,Vtedy cielili na krajiny Európskej únie.
Každý z týchto útokov má spoločného menovateľa, ide o štátom riadenú kybernetickú ofenzívu, ktorá sa prispôsobuje tak rýchlo, ako ju obrana dokáže identifikovať. Pre Ukrajinu je to dôkaz, že jej kyberobrana funguje, ale zároveň aj výzva. Útočníci testujú hranice, učia sa z neúspechov a hľadajú nové spôsoby, ako preniknúť do systémov obrany, infraštruktúry či médií.

Ukrajina chráni celú Európu
Zároveň má ukrajinské monitorovanie veľký medzinárodný význam. CERT-UA a Deržspeczviazok zdieľajú svoje zistenia so spojencami v EÚ a NATO, čo pomáha chrániť aj európske siete. Mnohé techniky, ktoré dnes vidíme na Ukrajine, sa totiž o pár mesiacov objavia aj v útokoch na západné ciele.
Vďaka včasným správam môžu kyberobranné tímy v Európe reagovať skôr, než sa nové metódy ruských hackerov rozšíria naprieč kontinentom.