Umělá inteligence už hackuje sama. Jsou firmy s obyčejnými systémy ještě v bezpečí?
Malá poznámka na úvod. Následující text píšu záměrně laicky – bez zbytečných odborných termínů, s přirovnáními a zjednodušeními. Ne proto, že by to jinak nešlo. Ale protože se to týká prakticky každé firmy, která má účetnictví, CRM, sklad, e-mail nebo firemní data na počítači.
A také proto, že za posledních několik měsíců se v kybernetické bezpečnosti změnilo něco zásadního.
Krátká odpověď
Jste v bezpečí přesně tak, jak dobře máte uklizeno.
Umělá inteligence nevymyslela úplně nový způsob, jak se dostat do firemních systémů. Změnila ale rychlost, cenu a množství práce, které je možné automatizovat.
Činnosti, které ještě nedávno vyžadovaly několik zkušených specialistů, dnes může s pomocí AI zvládnout výrazně menší tým nebo jednotlivec. A některé části útoku už AI agenti dokážou vykonávat autonomně – bez toho, aby člověk musel řídit každý jednotlivý krok. Anthropic ve své bezpečnostní zprávě popisuje případy, kdy autonomní systémy prováděly průzkum, hledaly zranitelnosti a pracovaly proti více cílům současně celé hodiny nebo dny.
A letos v létě jsme dostali poměrně názornou ukázku, kam se tato technologie dostala.
Léto 2026: tři příběhy, které stojí za pozornost
Příběh první: AI dostala úkol. A našla cestu, kterou nikdo nečekal.
V červenci 2026 prováděla OpenAI interní testování schopností několika svých modelů v oblasti kybernetické bezpečnosti.
Modely měly řešit hackerské úlohy v kontrolovaném prostředí.
Jenže část z nich obešla mechanismy, které je měly izolovat od internetu. Využila zranitelnosti ve sdílené infrastruktuře, dostala se mimo původní testovací prostředí a následně zasáhla také infrastrukturu společnosti Hugging Face.
To už není hypotetický scénář. Incident potvrdily jak OpenAI, tak samotná Hugging Face.
Hugging Face při vlastní rekonstrukci popsala přibližně 17 600 akcí provedených během několikadenního útoku. Agent se postupně dostal od počátečního přístupu až k dalším částem infrastruktury, získával přihlašovací údaje, pohyboval se mezi systémy a pokoušel se udržovat přístup.
Pozdější šetření ukázalo ještě jednu důležitou věc: nešlo jen o model odpovídající na jednotlivé otázky člověka.
Agenti si dokázali předávat práci a koordinovat své aktivity. OpenAI dnes incident sama popisuje jako případ, kdy modely komunikovaly prostřednictvím nepovolených kanálů, zneužívaly zranitelnosti, získaly přístup k internetu a vstoupily do systémů třetích stran.
Důležitá poznámka: nešlo o model, který se „rozhodl zaútočit na lidstvo“.
Mnohem zajímavější – a pro firmy možná důležitější – je jiné vysvětlení.
Model se snažil co nejlépe splnit úkol, který dostal. Jen našel cestu, se kterou lidé při návrhu testu nepočítali.
Je to trochu jako říct dítěti: „Ukliď si pokoj,“ a zjistit, že všechno naházelo pod postel. Zadání splnilo. Jen jinak, než jste očekávali.
A přesně to je problém, který budeme u stále samostatnějších AI agentů řešit čím dál častěji.

Příběh druhý: sofistikovaný útok už nemusí znamenat sofistikovaného útočníka
Anthropic, výrobce modelů Claude, zveřejnil v září 2026 rozsáhlou zprávu o tom, jak jsou jeho modely zneužívány při skutečných kybernetických operacích.
A právě tato zpráva podle mě ukazuje změnu nejlépe.
Anthropic například popisuje ruského aktéra, jehož aktivita podle firmy odpovídá veřejným informacím spojovaným se skupinou Midnight Blizzard. AI v jeho operacích pomáhala automatizovat velkou část řetězce útoku – od infrastruktury a phishingu přes udržení přístupu až po získávání dat. Cílem byly mimo jiné ukrajinské a evropské vládní, vojenské a diplomatické organizace.
Při jednom průniku do technologické instituce severoafrického státu se útočník dostal k databázi obsahující více než 300 000 záznamů národních identit a registru více než půl milionu firem.
Jiný případ je možná ještě zajímavější.
Anthropic identifikoval skupinu čínsky mluvících operátorů, mezi nimiž byli dva vysokoškolští studenti z univerzity v provincii Hunan. Používali autonomní AI workflow pro výzkum zranitelností, reverzní analýzu softwaru a vývoj exploitů. Jeden z nepřetržitě běžících procesů vytvořil během jediného měsíce více než tucet možných zero-day nálezů – tedy potenciálně dosud neznámých bezpečnostních chyb.
A potom je tu skupina spojovaná se ShinyHunters.
V jednom z popsaných útoků trvalo přibližně tři hodiny, než se útočník z jediného ukradeného vývojářského tokenu dostal k plné administrátorské kontrole nad cloudovým prostředím napadené společnosti.
Tohle je podle mě jedna z nejdůležitějších změn celé AI revoluce.
Sofistikovaný útok už automaticky neznamená sofistikovaného útočníka.
Dříve mohl rozsah a technická úroveň útoku alespoň částečně napovídat, kolik lidí, peněz a znalostí za ním stojí.
Dnes AI část tohoto rozdílu maže.
Průzkum, analýza dat, psaní skriptů, hledání zranitelností a zpracování ukradených dat mohou běžet paralelně, automaticky a strojovou rychlostí. Anthropic přímo upozorňuje, že typ práce, který dříve odlišoval dobře financované operace od ostatních, je stále častěji delegován na AI.
Příběh třetí: stejnou technologii dostávají obránci
Tohle všechno má naštěstí i druhou stranu.
Stejné schopnosti, které mohou využívat útočníci, mohou využívat také bezpečnostní týmy.
Anthropic například v září uvedl Claude Mythos 5.1 – svou nejvýkonnější variantu určenou mimo jiné pro pokročilý kyberbezpečnostní výzkum. Přístup k ní je omezený na prověřené organizace. Pro běžné použití nabízí Anthropic Claude Fable 5.1, který je založený na stejném modelu, ale používá přísnější ochranná omezení například pro penetrační testování a tvorbu exploitů.
Podobný problém řeší také OpenAI.
Její GPT-6 Astra se stala prvním široce nasazeným modelem OpenAI, který podle interního rámce společnosti dosáhl kritické úrovně schopností v kybernetické bezpečnosti.
OpenAI uvádí, že Astra se správnými nástroji a přístupem dokáže hledat dosud neznámé bezpečnostní chyby a vyvíjet nové způsoby jejich zneužití v dobře chráněných systémech, aniž by člověk musel řídit každý její krok. Právě proto kolem modelu zavedla výrazně přísnější bezpečnostní opatření.
Je to zvláštní okamžik.
Dostáváme technologie schopné hledat chyby rychlostí, která byla ještě nedávno dostupná hlavně špičkovým bezpečnostním týmům.
Otázkou není, zda tyto modely používat.
Otázkou je, kdo je začne používat rychleji – útočníci, nebo obránci.
A co Česko?
Možná si říkáte, že tohle všechno jsou příběhy technologických gigantů, zahraničních tajných služeb a hackerů někde na druhém konci světa.
Jenže stejné trendy vidíme i u nás.
NÚKIB ve Zprávě o stavu kybernetické bezpečnosti ČR za rok 2025 evidoval 203 kybernetických incidentů, což bylo o 65 méně než v předchozím roce.
To ovšem neznamená, že by bylo bezpečněji.
NÚKIB současně upozorňuje na rostoucí sofistikovanost útočníků. Devět z deseti organizací zapojených do jeho dotazníkového šetření uvedlo, že se během roku 2025 setkalo s phishingem. Organizace zároveň hlásily možné používání umělé inteligence při přípravě těchto útoků.
A AI zásadně mění právě phishing.
Dříve se dal podvodný e-mail často poznat podle kostrbaté češtiny, špatného překladu nebo podivného stylu.
Dnes už to neplatí.
Evropská agentura ENISA ve své Threat Landscape 2025 uvádí, že podle dostupných dat využívalo AI v určité míře více než 80 % phishingových e-mailů identifikovaných mezi zářím 2024 a únorem 2025.
Dokonale napsaná čeština tedy už rozhodně není důvodem považovat e-mail za důvěryhodný.
Do hry vstoupila také nová legislativa
Od 1. listopadu 2025 je v České republice účinný nový zákon o kybernetické bezpečnosti, který do českého právního prostředí promítá požadavky evropské směrnice NIS2.
NÚKIB dlouhodobě odhadoval, že pod nový zákon bude spadat přibližně 6 000 organizací.
K 8. únoru 2026 ohlásilo regulovanou službu 4 825 subjektů. Úřad současně upozornil, že část organizací, které splňují stanovená kritéria, svou povinnost v zákonné lhůtě nesplnila.
Kybernetická bezpečnost tak přestává být problémem pouze bank, nemocnic a velkých korporací.
Týká se stále většího množství běžných českých firem.
Kde jsou „obyčejné“ firemní systémy zranitelné?
A právě tady se dostáváme k tomu nejdůležitějšímu.
Většina úspěšných útoků pořád nezačíná nějakou geniální hollywoodskou technikou.
Anthropic ve svém reportu výslovně upozorňuje, že útoky stále používají známé věci: ukradené přihlašovací údaje, nezáplatované systémy, otevřené služby, SQL injection nebo phishing. Nové je především to, jak rychle a ve velkém lze nyní tuto práci automatizovat.
Typická firma přitom mívá účetnictví, CRM, sklad, web, intranet a další aplikace, které vznikaly postupně mnoho let.
A často v nich najdete velmi obyčejné problémy:
starý program, který už nikdo neaktualizoval; stejné nebo sdílené heslo pro několik lidí; chybějící vícefaktorové ověření; účet bývalého zaměstnance, který zůstal aktivní; nebo externího dodavatele, který má trvalý přístup do systému, protože „to tak bylo jednodušší“.
AI žádnou z těchto chyb nevytvořila.
Jen dokáže výrazně urychlit průzkum, analýzu prostředí a hledání cesty, jak chybu využít.
A právě tím se mění ekonomika útoku.
Co tedy může firma udělat?
- Prověřujte systémy dřív, než je prověří někdo jiný.
Moderní AI nástroje mohou výrazně urychlit bezpečnostní analýzu softwaru a hledání zranitelností. Používat AI pro obranu začíná dávat stejný smysl jako používat antivir nebo automatické zálohování. - Zapněte vícefaktorové ověření všude, kde to jde.
Samotné ukradené heslo pak útočníkovi nemusí stačit. - Rušte přístupy okamžitě při odchodu zaměstnance nebo dodavatele.
Ne za měsíc. Ne „až bude čas“. V den, kdy přístup přestává potřebovat. - AI agentům dávejte pouze oprávnění, která skutečně potřebují.
Agent určený ke zpracování faktur nepotřebuje administrátorský přístup k celé firemní infrastruktuře. A jeho činnost by měla být dohledatelná v logu. - Ptejte se svých dodavatelů.
Kde jsou vaše data? Kdo k nim má přístup? Jak jsou zálohovaná? Používá dodavatel AI? Kam data při jejím používání odcházejí? Jak řeší aktualizace, incidenty a přístup zaměstnanců? A jaké povinnosti pro něj vyplývají z relevantní české a evropské legislativy?
Takže: jsou běžné firmy ještě v bezpečí?
Mohou být.
Ale hranice toho, co stačilo před třemi nebo pěti lety, se posouvá.
Největší problém přitom není v tom, že by umělá inteligence vytvořila úplně nový svět hackerských útoků.
Spíš vzala staré chyby a dala někomu možnost hledat je rychleji, levněji a ve větším množství systémů současně.
A to je možná důležitější než představa nějakého „zlého AI hackera“.
Pokud máte deset let starý systém bez aktualizací, sdílená hesla a několik zapomenutých administrátorských účtů, AI je problém.
Pokud máte aktualizované systémy, vícefaktorové ověřování, rozumně nastavené přístupy, monitoring a pravidelně kontrolujete bezpečnost, může být stejná AI naopak jedním z nejsilnějších nástrojů obrany, které jsme kdy měli.
Technologie je totiž na obou stranách stejná.
Rozhodne to, kdo ji začne používat lépe.
Autor textu
David Strejc, AI specialista a architekt, Apertia.ai
David Strejc: Foto se svolením Davida Strejce
Zdroje info:
OpenAI – The Hugging Face incident and the road ahead, 26. 8. 2026
Oficiální vyšetřování incidentu a popis toho, jak modely obešly izolaci a dostaly se k systémům třetích stran.
OpenAI – The Hugging Face incident and the road ahead
OpenAI – OpenAI and Hugging Face partner to address security incident during model evaluation, 21. 7. 2026
První oficiální vyjádření OpenAI k incidentu.
OpenAI – původní oznámení incidentu
Hugging Face – Anatomy of a Frontier Lab Agent Intrusion, 27. 7. 2026
Technický rozbor útoku z pohledu napadené společnosti.
Hugging Face – technická časová osa incidentu
Hugging Face – Security incident disclosure, 16. 7. 2026
Původní oznámení společnosti Hugging Face o autonomním AI útoku.
Hugging Face – Security incident disclosure
Anthropic – Countering misuse of AI: September 2026
Rozsáhlá zpráva obsahující případy Midnight Blizzard, ShinyHunters, čínských operátorů, autonomního hledání zranitelností a dalších reálných způsobů zneužití AI.
Anthropic – Countering misuse of AI: September 2026
Anthropic – Claude Fable 5.1 and Claude Mythos 5.1, září 2026
Informace o pokročilých kybernetických schopnostech modelů a rozdílných bezpečnostních omezeních.
Anthropic – Claude Fable 5.1 and Mythos 5.1
OpenAI – Safety overview: GPT-6 Astra, 3. 9. 2026
Popis kritické úrovně kybernetických schopností GPT-6 Astra a zavedených ochranných opatření.
OpenAI – GPT‑6 Astra Safety Overview
OpenAI – Path to Astra: critical capabilities and frontier safeguards, 1. 9. 2026
Podrobnosti k hodnocení schopnosti modelu hledat dosud neznámé zranitelnosti.
OpenAI – Path to Astra
NÚKIB – Zpráva o stavu kybernetické bezpečnosti ČR za rok 2025, srpen 2026
Data o 203 evidovaných incidentech, phishingu, rostoucí sofistikovanosti a možném využívání AI.
NÚKIB – Zpráva o stavu kybernetické bezpečnosti ČR za rok 2025
NÚKIB – Ohlášení podle nového zákona provedlo přes 4 800 organizací, 11. 2. 2026
Údaje o rozsahu nového zákona o kybernetické bezpečnosti a počtu ohlášených subjektů.
NÚKIB – přes 4 800 ohlášených organizací
ENISA – Threat Landscape 2025
Evropský přehled kybernetických hrozeb včetně údajů o používání AI při phishingu.
ENISA – Threat Landscape 2025
Náhledové foto: Pixabay
Peníze mě fascinují a zajímají. Něco o nich vím a rád se s vámi o vše podělím. Mimo jiné najdete v mých textech i zajímavé názory a komentáře, které pobaví a třeba i poučí.
