Keď sa povie kybernetický útok, väčšina ľudí si predstaví phishingový e-mail alebo ransomware. No realita roku 2026 je iná. Útočníci sa už nesústredia len na vašich zamestnancov — zameriavajú sa na nástroje, ktoré používate na vývoj a nasadzovanie softvéru. A práve tu prichádza do hry pojem supply chain útok.
Kampaň TeamPCP: Keď dôveryhodný nástroj zradí
V posledných týždňoch rezonuje v bezpečnostnej komunite kampaň skupiny označovanej ako TeamPCP. Táto skupina od marca 2026 systematicky kompromituje nástroje, ktoré vývojári používajú denne — od Docker obrazov cez VS Code rozšírenia až po Jenkins pluginy.
Najvýraznejším cieľom sa stala spoločnosť Checkmarx, paradoxne sama poskytovateľ bezpečnostných nástrojov. Útočníci najprv kompromitovali KICS Docker obraz a dva VS Code rozšírenia, cez ktoré distribuovali malware na krádež prihlasovacích údajov. Následne v máji 2026 zasiahli aj Jenkins AST plugin, pričom okno zraniteľnosti trvalo od 9. do 10. mája 2026.
Čo je na tom znepokojujúce? Druhý útok na Checkmarx v priebehu niekoľkých týždňov naznačuje, že skupina buď našla nový vstupný bod, alebo si udržala prístup z prvej vlny — čo poukazuje na neúplnú remediáciu.
Prečo sú supply chain útoky také nebezpečné
Princíp je jednoduchý a zároveň desivo efektívny. Namiesto toho, aby útočník prerazil vašu firewall alebo oklamal vášho zamestnanca, kompromituje nástroj, ktorému už dôverujete. Keď si stiahnete infikovaný Docker obraz alebo aktualizujete plugin, malware sa dostane do vášho prostredia cez legitímnu cestu.
Podľa reportu Group-IB za rok 2026 sa supply chain útoky stali najvýznamnejšou globálnou kybernetickou hrozbou, predbehli tradičné metódy prieniku. Útočníci už necieliajú na jednotlivé systémy, ale na celé ekosystémy — od SaaS platforiem cez open-source knižnice až po spravované služby.
Tento trend potvrdzuje aj prípad OpenAI, ktoré v máji 2026 oznámilo, že dve zariadenia jeho zamestnancov boli zasiahnuté supply chain útokom na TanStack, hoci produkčné systémy kompromitované neboli.
Ako sa brániť: Praktické kroky pre vašu organizáciu
Supply chain útoky si vyžadujú zmenu myslenia. Nejde len o to, či je váš kód bezpečný — ide o to, či sú bezpečné všetky nástroje a závislosti, ktoré používate.
Auditujte svoj toolchain. Vytvorte si inventár všetkých nástrojov, pluginov, Docker obrazov a open-source závislostí vo vašom CI/CD pipeline. Ak neviete, čo používate, neviete to ani zabezpečiť.
Overujte integritu. Používajte podpisy a kontrolné súčty pri sťahovaní nástrojov. Monitorujte zmeny v závislostiach, najmä neočakávané aktualizácie od menej známych maintainerov.
Segmentujte prostredie. Build pipeline by nemal mať neobmedzený prístup k produkčným tajomstvám a prihlasovacím údajom. Aplikujte princíp najmenších privilégií.
Monitorujte anomálie. Sledujte nezvyčajné sieťové spojenia z build serverov, neplánované zmeny v konfiguráciách a podozrivé sťahovania.
Majte plán reakcie. Ak sa objaví kompromitácia závislosti, musíte vedieť okamžite identifikovať, ktoré systémy sú zasiahnuté, a izolovať ich. Čas reakcie je kľúčový.
Záver
Supply chain útoky nie sú novinka, ale ich sofistikovanosť a rozsah v roku 2026 sú bezprecedentné. Kampaň TeamPCP ukazuje, že ani bezpečnostní vendori nie sú imúnni. Pre každú organizáciu, ktorá využíva moderné vývojové nástroje, je zabezpečenie dodávateľského reťazca rovnako dôležité ako zabezpečenie vlastného kódu.
V Cyllium pomáhame firmám identifikovať a eliminovať slabé miesta v ich dodávateľskom reťazci — od auditu CI/CD pipeline až po nastavenie procesov reakcie na incidenty. Ak chcete vedieť, kde sú vaše riziká, ozvite sa nám.
#ManažérKybernetickejBezpečnosti