Umělá inteligence dělá ransomware účinnějším, tvrdí indické organizace

Nová zpráva z oboru, kterou cituje Express Computer, zjistila, že 62 % indických organizací zasažených ransomwarem věří, že umělá inteligence učinila tyto útoky účinnějšími. Toto zjištění přichází v době, kdy bezpečnostní týmy po celé zemi roky budovaly obranu, záplatovaly systémy, školily zaměstnance a investovaly do detekčních nástrojů, avšak útočníci se zjevně přizpůsobují rychleji, než se očekávalo.

Důvod, proč se AI neustále objevuje v diskusích o ransomwaru, není záhadou. Nástroje, které dokážou automatizovat průzkum, generovat přesvědčivý phishingový obsah nebo pomoci útočníkům rychleji se pohybovat v síti, zkracují čas a snižují dovednosti potřebné k provedení úspěšného průniku. Pro organizace, které se snaží bránit ransomwaru, je tento posun důležitý, protože mění tempo hrozby, nejen její sofistikovanost.

Past dvojitého vydírání: Když platba není konec

Možná ještě důležitějším detailem ve zprávě vůbec není AI. Mezi organizacemi, které zaplatily výkupné, téměř polovina (48 %) uvedla, že poté čelila druhému požadavku na vydírání. Tato statistika přehodnocuje, co ransomware v roce 2025 vlastně je. Už to není jednorázová transakce, kdy oběť zaplatí a utrpení končí. Místo toho se stala pokračujícím vyjednáváním, při němž útočníci drží několik forem páky současně: pokračující šifrování systémů, kopie ukradených dat a trvalou hrozbu zveřejnění těchto dat.

Toto vrstvené pákové působení je to, co bezpečnostní výzkumníci často nazývají dvojité nebo trojité vydírání, a vysvětluje, proč zaplacení výkupného již nezaručuje vyřešení. I po provedení platby ukradená data stále někde existují a útočníci si ponechávají možnost je znovu zpeněžit, ať už požadavkem dalších peněz nebo jejich prostým prodejem.

Proč na tom záleží pro osobní a zákaznické soukromí

Důsledky pro soukromí sahají daleko za samotnou napadenou organizaci. Když ransomware skupiny ukradnou data před zašifrováním systémů, lidé, jejichž informace jsou v těchto databázích – zákazníci, zaměstnanci, pacienti – se stávají rukojmími vyjednávání, jehož nejsou součástí. Nedávné incidenty mimo Indii ilustrují, jak se to odehrává. V Evropě se ukradené zákaznické záznamy telekomunikačních poskytovatelů objevily k prodeji na fórech na temném webu, jak bylo vidět, když byla data zákazníků Iliad Italia nabízena k prodeji na temném webu, nebo si je přímo nárokovaly vyděračské skupiny, jako v případě, kdy ShinyHunters tvrdili, že narušili Odido a ovlivnili 21 milionů záznamů.

Tyto případy také ukazují, jak mohou důsledky úniku dat časem eskalovat. Jediný incident Odido například vedl k úniku dat, který odhalil 6,2 milionu záznamů a později vyvolal hromadnou žalobu, která během 24 hodin získala přes 200 000 příznivců. Vzorec je konzistentní: jakmile data opustí kontrolu organizace, mohou se znovu objevit v soudních sporech, na seznamech temného webu nebo při opakovaných pokusech o vydírání dlouho poté, co původní titulky zmizí. Indické nálezy naznačují, že stejná dynamika – druhý požadavek na vydírání po zaplaceném výkupném – se stává určujícím rysem ransomwaru spíše než výjimkou.

Co to znamená pro vás

Pokud jste zaměstnancem, zákazníkem nebo uživatelem, jehož data jsou u organizace, která zažije ransomware útok, praktické riziko se neomezuje na to, zda společnost zaplatí výkupné. Jde o to, zda byly vaše osobní údaje zkopírovány před zašifrováním a co se s nimi stane poté. I organizace, které reagují rychle a zaplatí za vyřešení incidentu, mohou později vidět, jak jejich data kolují.

Pro podniky je poučení z pohledu AI stejně přímočaré: rychlejší, automatizovanější útoky znamenají méně času mezi počátečním kompromitováním a plným dopadem. Spoléhat na to, že existuje předvídatelné okno pro detekci a zastavení průniku, je stále riskantnější.

Praktické rady

Pro jednotlivce: sledujte účty spojené se službami, které používáte, kvůli neobvyklé aktivitě, používejte jedinečná hesla pro každý účet a věnujte pozornost oznámením o úniku dat, místo abyste je brali jako rutinní záležitost.

Pro organizace: předpokládejte, že jakýkoli ransomware incident může zahrnovat krádež dat, nejen šifrování, a budujte plány reakce na tomto předpokladu. Pravidelně testujte procesy zálohování a obnovy, aby zaplacení výkupného nebylo nikdy jedinou možností na stole, a berte hrozby poháněné AI jako důvod ke zrychlení detekce a reakce, nikoli jako důvod k panice.

Vývoj ransomwaru do vícestupňového procesu vydírání, urychlený nástroji AI, znamená, že jak obránci, tak lidé, jejichž data jsou v sázce, musí myslet za hranici okamžiku útoku. Zůstat informován o tom, jak se tyto incidenty vyvíjejí a co se s ukradenými daty stane poté, zůstává jedním z nejúčinnějších způsobů, jak zůstat připraven.