Kybernetická bezpečnosť

Supply chain útoky v roku 2026: Prečo je váš CI/CD pipeline novým cieľom útočníkov

Keď sa povie kybernetický útok, väčšina ľudí si predstaví phishingový e-mail alebo ransomware. No realita roku 2026 je iná. Útočníci sa už nesústredia len na vašich zamestnancov — zameriavajú sa na nástroje, ktoré používate na vývoj a nasadzovanie softvéru. A práve tu prichádza do hry pojem supply chain útok.

Kampaň TeamPCP: Keď dôveryhodný nástroj zradí

V posledných týždňoch rezonuje v bezpečnostnej komunite kampaň skupiny označovanej ako TeamPCP. Táto skupina od marca 2026 systematicky kompromituje nástroje, ktoré vývojári používajú denne — od Docker obrazov cez VS Code rozšírenia až po Jenkins pluginy.

Najvýraznejším cieľom sa stala spoločnosť Checkmarx, paradoxne sama poskytovateľ bezpečnostných nástrojov. Útočníci najprv kompromitovali KICS Docker obraz a dva VS Code rozšírenia, cez ktoré distribuovali malware na krádež prihlasovacích údajov. Následne v máji 2026 zasiahli aj Jenkins AST plugin, pričom okno zraniteľnosti trvalo od 9. do 10. mája 2026.

Čo je na tom znepokojujúce? Druhý útok na Checkmarx v priebehu niekoľkých týždňov naznačuje, že skupina buď našla nový vstupný bod, alebo si udržala prístup z prvej vlny — čo poukazuje na neúplnú remediáciu.

Prečo sú supply chain útoky také nebezpečné

Princíp je jednoduchý a zároveň desivo efektívny. Namiesto toho, aby útočník prerazil vašu firewall alebo oklamal vášho zamestnanca, kompromituje nástroj, ktorému už dôverujete. Keď si stiahnete infikovaný Docker obraz alebo aktualizujete plugin, malware sa dostane do vášho prostredia cez legitímnu cestu.

Podľa reportu Group-IB za rok 2026 sa supply chain útoky stali najvýznamnejšou globálnou kybernetickou hrozbou, predbehli tradičné metódy prieniku. Útočníci už necieliajú na jednotlivé systémy, ale na celé ekosystémy — od SaaS platforiem cez open-source knižnice až po spravované služby.

Tento trend potvrdzuje aj prípad OpenAI, ktoré v máji 2026 oznámilo, že dve zariadenia jeho zamestnancov boli zasiahnuté supply chain útokom na TanStack, hoci produkčné systémy kompromitované neboli.

Ako sa brániť: Praktické kroky pre vašu organizáciu

Supply chain útoky si vyžadujú zmenu myslenia. Nejde len o to, či je váš kód bezpečný — ide o to, či sú bezpečné všetky nástroje a závislosti, ktoré používate.

Auditujte svoj toolchain. Vytvorte si inventár všetkých nástrojov, pluginov, Docker obrazov a open-source závislostí vo vašom CI/CD pipeline. Ak neviete, čo používate, neviete to ani zabezpečiť.

Overujte integritu. Používajte podpisy a kontrolné súčty pri sťahovaní nástrojov. Monitorujte zmeny v závislostiach, najmä neočakávané aktualizácie od menej známych maintainerov.

Segmentujte prostredie. Build pipeline by nemal mať neobmedzený prístup k produkčným tajomstvám a prihlasovacím údajom. Aplikujte princíp najmenších privilégií.

Monitorujte anomálie. Sledujte nezvyčajné sieťové spojenia z build serverov, neplánované zmeny v konfiguráciách a podozrivé sťahovania.

Majte plán reakcie. Ak sa objaví kompromitácia závislosti, musíte vedieť okamžite identifikovať, ktoré systémy sú zasiahnuté, a izolovať ich. Čas reakcie je kľúčový.

Záver

Supply chain útoky nie sú novinka, ale ich sofistikovanosť a rozsah v roku 2026 sú bezprecedentné. Kampaň TeamPCP ukazuje, že ani bezpečnostní vendori nie sú imúnni. Pre každú organizáciu, ktorá využíva moderné vývojové nástroje, je zabezpečenie dodávateľského reťazca rovnako dôležité ako zabezpečenie vlastného kódu.

V Cyllium pomáhame firmám identifikovať a eliminovať slabé miesta v ich dodávateľskom reťazci — od auditu CI/CD pipeline až po nastavenie procesov reakcie na incidenty. Ak chcete vedieť, kde sú vaše riziká, ozvite sa nám.

#ManažérKybernetickejBezpečnosti

Ďalšie články

Súvisiace príspevky

Kybernetická bezpečnosť
11.08.2026

Keď aktualizácia nie je bezpečná: supply chain útoky sú tu

Dôverujete aktualizáciám svojich nástrojov? Tento týždeň sa ukázalo, že práve automatická aktualizácia môže byť najslabším článkom vašej bezpečnosti....

Čítať viac
Kybernetická bezpečnosť
11.08.2026

Kritická zero-day zraniteľnosť vo Fortinet FortiClient EMS: Čo potrebujete vedieť a urobiť hneď

Fortinet vydal núdzové záplaty pre kritickú zraniteľnosť CVE-2026-35616, ktorá je aktívne zneužívaná útočníkmi. Ak vo vašej organizácii používate...

Čítať viac
Kybernetická bezpečnosť
11.08.2026

Storm-1175 a Medusa ransomware: Prečo je rýchlosť útočníkov vaším najväčším problémom

Nemôžete sa brániť proti niečomu, čo vás predbehne. Čínska skupina, ktorá útočí rýchlejšie, než stíhate patchovať Microsoft minulý...

Čítať viac