AI zlevňuje a urychluje zavedené kyberútočné metody, místo aby je zcela nahrazovala autonomními útoky. FunkSec a kampaň RevengeHotels z roku 2025 ukazují využití LLM při vývoji malwaru; LameHug představuje pokročilejší krok, protože během útoku využívá jazykový model ke generování průzkumných příkazů a příkazů pro s...
Research answer

Create a landscape editorial hero image for this Studio Global article: How is artificial intelligence becoming deeply embedded in cyberattacks, according to Kaspersky and other cybersecurity researchers, and wha. Article summary: AI is becoming an operational layer across the attack chain: it helps criminals write and revise code, tailor phishing, automate reconnaissance, and vary payloads at machine speed. The clearest current evidence supports . Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fa
Umělá inteligence se stává provozní vrstvou kyberútoků. Zločinecké i státem napojené skupiny mohou pomocí velkých jazykových modelů (LLM) připravovat části malwaru, psát přesvědčivější phishingové zprávy, opravovat skripty a rychle vytvářet nové varianty útoků. Dosavadní důkazy ale podporují přesnější závěr: AI především zrychluje a přizpůsobuje známé hackerské postupy. Neznamená to, že každý útok je plně autonomní.
Většina průniků stále využívá rozpoznatelné techniky — phishing, škodlivé skripty, trojské koně pro vzdálený přístup nebo krádeže dat. AI však mění jejich ekonomiku: snižuje čas i úroveň odbornosti potřebné k jejich přípravě.
Útočník může nechat LLM vytvořit první verzi skriptu, přeložit a personalizovat návnadu, po testování upravit kód a připravit několik variant pro různé cíle. Experimentování je tak levnější a doba mezi nápadem a nasazením kampaně se může zkrátit. Obránci pak mají menší prostor k reakci a útočníci mohou potenciálně rozesílat větší množství přesvědčivých zpráv.
Rozlišení je důležité. Označit každý útok s motivem „AI“ za AI útok by bylo přehnané. Dostupné příklady ukazují několik úrovní zapojení — od pomoci při psaní kódu až po generování příkazů přímo během probíhajícího útoku.
Výzkum společnosti Kaspersky týkající se skupiny FunkSec představuje jeden z příkladů malwaru vyvíjeného s pomocí AI. Ransomware napsaný v jazyce Rust kombinuje šifrování, lokální odcizení dat a vlastní úklid v jediném spustitelném souboru. Kaspersky zároveň uvedl známky syntézy kódu pomocí velkých jazykových modelů u souvisejících nástrojů, například generátoru hesel a základního nástroje pro DDoS útoky. 2839
Neznamená to, že LLM samostatně navrhl, nasadil a provozoval celou kampaň. Ukazuje to ale, že generativní AI může přispět k funkčním částem malwaru a útočníkům usnadnit sestavení kompaktnější sady nástrojů s menším podílem ručního vývoje.
Kampaň RevengeHotels z roku 2025 ukazuje, jak může AI vylepšit zavedený způsob průniku, aniž by ho nahradila. Kaspersky zaznamenal útoky proti hotelům v Brazílii a na španělsky mluvících trzích. Phishingové e-maily se tvářily jako žádosti o rezervaci, faktury nebo pracovní žádosti. Oběti následně přesměrovaly na stránky napodobující úložiště dokumentů, odkud skripty nakonec doručily trojské koně pro vzdálený přístup, například VenomRAT. 303136
Podle Kasperskyho se zdálo, že významná část kódu počátečního infektoru a downloaderu byla vytvořena agenty založenými na velkých jazykových modelech. 28 Kampaň přesto dál stála na známém sociálním inženýrství, spouštění skriptů a doručení RAT. Přínos AI spočíval hlavně v rychlejší tvorbě a obměně částí infekčního řetězce, což mohlo operátorům usnadnit přizpůsobování útoků různým regionům a cílům.
Proto může být označení „poháněný AI“ bez dalšího vysvětlení zavádějící. V tomto případě byla tvorba kódu pomocí AI vložena do tradiční phishingové operace.
Nejvýraznější technický posun v dostupných důkazech představuje LameHug, v některých zprávách označovaný také jako PROMPTSTEAL. Nejde pouze o malware, který byl pravděpodobně napsán s pomocí AI — jazykový model využívá během svého spuštění.
Podle analýz vycházejících z informací ukrajinského CERT-UA malware kontaktoval API služby Hugging Face a využíval model Qwen2.5-Coder-32B-Instruct od Alibaba Cloud ke generování příkazů pro Windows v reálném čase. Tyto příkazy mohly shromažďovat informace o systému a vyhledávat dokumenty Office určené k odcizení. 237
Tento způsob mění chování malwaru ve třech podstatných ohledech:
LameHug není důkazem, že se malware stal autonomním. Je důkazem, že útočník může vložit LLM přímo do operační smyčky a využít ho ke generování průzkumných a sběrových akcí v průběhu útoku.
AI neslouží útočníkům jen jako nástroj — používají ji také jako návnadu. Od ledna do dubna 2026 bezpečnostní řešení Kaspersky zaznamenala více než 33 300 útoků proti malým a středním podnikům, při nichž se škodlivý nebo nežádoucí software pro počítače vydával za populární AI služby. Podle Kasperskyho šlo téměř o pětinásobek srovnatelného počtu z roku 2025. 5051
Tato čísla měří software, který se za AI služby vydává. Neprokazují, že každý z těchto škodlivých programů vznikl pomocí AI nebo že každý útok řídil systém umělé inteligence. Opatrnější závěr zní, že útočníci zneužívají důvěru ve známé AI značky a rychlé zavádění AI nástrojů ve firmách.
Pro zaměstnance je riziko velmi konkrétní: falešný generátor obrázků, chatbot nebo asistent pro produktivitu se může stát cestou k instalaci malwaru. Zásady pro instalaci softwaru, ověřené zdroje stahování a kvalitní ochrana koncových zařízení proto zůstávají důležité i tehdy, když návnada vypadá jako moderní AI produkt.
Regionální telemetrie Kasperskyho potvrzuje, že webové hrozby jsou rozšířené. Tato čísla však nelze automaticky považovat za počty útoků řízených AI. V první polovině roku 2026 Kaspersky uvedl, že jeho systémy zablokovaly 5,7 milionu útoků z online zdrojů v Jihoafrické republice, 4,5 milionu v Keni a 1,6 milionu v Nigérii. Turecko mělo v oznámeném souboru dat pro region META nejvyšší podíl uživatelů zasažených webovými hrozbami — 22,8 %. 14
Měření zahrnuje hrozby doručované prostřednictvím webových stránek, e-mailů a webových služeb. Ukazuje tedy rozsáhlé vystavení online útokům, nikoli jejich přímou příčinu v podobě AI. Toto rozlišení brání tomu, aby byly obecné statistiky kybernetických hrozeb vydávány za důkaz autonomních nebo AI-generovaných kampaní.
Bezprostřední bezpečnostní riziko nemusí spočívat v náhlém vzniku plně samostatně jednajících „kyberarmád“. Větší význam má postupné hromadění menších úspor v celém útočném řetězci:
Dohromady tyto výhody snižují náklady na přípravu průniku a usnadňují testování většího počtu variant. Méně zkušeným útočníkům mohou také pomoci napodobit postupy, které dříve vyžadovaly specializované znalosti.
Riziko je výrazné zejména pro organizace s malým bezpečnostním týmem, velkým objemem citlivých dat nebo složitým prostředím dodavatelů a externích služeb. Tvrzení o útocích na kritickou infrastrukturu však vyžadují konkrétní důkazy o kompromitaci, dopadu a zapojení AI. Samotné prohlášení útočníka žádnou z těchto skutečností nepotvrzuje.
Uvedené příklady ukazují potřebu vrstvené obrany zaměřené na chování. Organizace by měly dál používat signatury a blokování známých indikátorů, zároveň je ale vhodné sledovat aktivitu, která může odhalit AI-asistované nebo dynamicky se přizpůsobující útoky.
Mezi užitečné signály patří:
systeminfo, tasklist, dsquery nebo rekurzivní vyhledávání souborů;Detekční doporučení Splunku pro LameHug konkrétně upozorňují na aktivitu Pythonu nebo PyInstalleru, který se připojuje k API Hugging Face a využívá model Qwen ke generování příkazů. 4 Jde o praktický příklad obrany založené na odhalování chování kolem útoku využívajícího LLM, nikoli na čekání na neměnnou signaturu malwaru.
AI se do kyberútoků stále více začleňuje, protože usnadňuje tvorbu, personalizaci a úpravu již existujících postupů. FunkSec a RevengeHotels ukazují AI-asistovaný vývoj malwaru, LameHug použití LLM během živého průniku a údaje Kasperskyho o malých a středních firmách dokazují, že samotná popularita AI se stala účinnou návnadou. 283151
Nejpřesnější proto není tvrzení, že „AI nahradila klasické hackování“. Přesnější popis zní, že AI se stává vrstvou pro zvyšování efektivity a přizpůsobování phishingu, vývoje malwaru, průzkumu i krádeží dat. Obránci se musí připravit na větší rozmanitost a rychlejší obměnu útoků — a současně důsledně rozlišovat ověřené zapojení AI od běžné kyberkriminality, která pouze využívá značku umělé inteligence jako záminku.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
AI zlevňuje a urychluje zavedené kyberútočné metody, místo aby je zcela nahrazovala autonomními útoky.
AI zlevňuje a urychluje zavedené kyberútočné metody, místo aby je zcela nahrazovala autonomními útoky. FunkSec a kampaň RevengeHotels z roku 2025 ukazují využití LLM při vývoji malwaru; LameHug představuje pokročilejší krok, protože během útoku využívá jazykový model ke generování průzkumných příkazů a příkazů pro sběr...
Kaspersky od ledna do dubna 2026 zaznamenal více než 33 300 útoků na malé a střední firmy, v nichž se malware vydával za známé AI služby — téměř pětkrát více než ve stejném období roku 2025.