Rostoucí propast mezi ransomwarovými útoky a jejich veřejným přiznáním
Společnost BlackFog, zabývající se prevencí ransomwaru, zveřejnila svou zprávu za 2. čtvrtletí o globální ransomwarové aktivitě a hlavní číslo je ohromující: nezveřejněné ransomwarové útoky meziročně vzrostly o 40 %. Jinými slovy, stále větší podíl ransomwarových incidentů probíhá, aniž by se o nich veřejnost, regulační orgány nebo dokonce postižení zákazníci dozvěděli oficiální cestou.
Tento rozdíl je důležitý. Ransomwarové útoky, které se dostanou na titulní stránky, jsou obvykle ty, u nichž útočníci veřejně přebírají odpovědnost, zveřejňují ukradená data nebo donutí organizaci k přiznání, protože zákazníci, partneři či média zaznamenají narušení. Nezveřejněné útoky jsou jiné. Jde o incidenty, které poškozené organizace buď v tichosti vyřeší, zaplatí výkupné nebo je zvládnou jinak, aniž by vznikl veřejný záznam, přestože v průběhu mohlo dojít k přístupu k datům, jejich zašifrování nebo exfiltraci.
Data BlackFogu naznačují, že tato tišší kategorie útoků nyní roste rychleji než viditelnější, veřejně nahlášené případy. Pro odvětví, které léta usilovalo o větší transparentnost při narušeních, je to výrazný posun – a má reálné důsledky pro každého, jehož osobní údaje se mohou nacházet v systémech firem.
Proč „nezveřejněný“ neznamená „zvládnutý“
Je lákavé předpokládat, že pokud se útok nikdy nedostane do zpráv, musel být zanedbatelný nebo úspěšně zvládnutý. Zjištění BlackFogu tento předpoklad zpochybňují. Ransomwarový incident může zahrnovat významnou exfiltraci dat, což znamená, že útočníci kopírují citlivé soubory před zašifrováním systémů nebo místo něj, aniž by organizace kdy formálně uznala, že k tomu došlo.
Existuje několik důvodů, proč se společnost může vyhnout veřejnému přiznání: nejistota, zda narušení splňuje zákonné ohlašovací limity, snaha vyhnout se poškození pověsti nebo prostě tiché vyjednávání a platba, která situaci vyřeší dříve, než se do ní vloží regulační orgány. Žádný z těchto důvodů však neodstraňuje základní riziko pro soukromí. Pokud při nezveřejněném útoku došlo k odhalení záznamů zákazníků, zaměstnanců nebo zdravotních a finančních informací, lidé, jejichž data byla odcizena, stále čelí stejným navazujícím rizikům – krádeži identity, podvodům, cílenému phishingu – bez ohledu na to, zda byla vydána tisková zpráva.
Právě zde se konverzace o ransomwaru stále více překrývá s diskusí o správě zranitelností. Mnoho ransomwarových operátorů získává prvotní přístup prostřednictvím neopravených nebo aktivně zneužívaných softwarových chyb. Agentury jako CISA nadále upozorňují na zranitelnosti, které útočníci aktivně využívají k získání vyšších oprávnění v systémech, včetně problémů jako CVE-2026-31431, zneužívaná chyba umožňující root přístup v Linuxu. Když organizace včas neopraví známé zneužívané zranitelnosti, vytvářejí přesně ten druh otvoru, který vede k ransomwarovým incidentům sledovaným BlackFogem – ať už zveřejněným, nebo ne.
Rozsah neodhaleného problému
Jedním z důvodů, proč jsou nezveřejněné útoky stále běžnější, může být prostě obrovský objem zneužitelných slabin v moderním softwaru. Výzkumníci používající nástroje asistované umělou inteligencí nedávno ukázali, jak rozsáhlá tato útočná plocha může být. Například projekt Glasswing společnosti Anthropic předvedl, že její model Claude Mythos dokázal identifikovat více než 10 000 zranitelností s vysokou nebo kritickou závažností napříč hlavní softwarovou infrastrukturou. Když existuje tolik potenciálních vstupních bodů, je mnohem snazší pochopit, proč ransomwarové skupiny neustále nacházejí nové terče a proč tolik těchto průniků nikdy nevyjde na veřejnost.
Zpráva BlackFogu posiluje vzorec, před nímž výzkumníci v oblasti soukromí a bezpečnosti varují již léta: veřejný záznam ransomwarové aktivity je pravděpodobně pouze neúplný obraz. Každý viditelný útok, o kterém se píše ve zprávách, má pravděpodobně své protějšky, které byly vyřešeny soukromě – ať už obnovením ze záloh, vyjednanými dohodami nebo zásahy týmů reakce na incidenty mimo dohled veřejnosti.
Co to znamená pro vás
Pro běžné spotřebitele je nárůst nezveřejněných ransomwarových útoků připomínkou, že oznámení o narušení nejsou dokonalým systémem včasného varování. Možná nikdy nedostanete oficiální upozornění, že vaše data byla součástí incidentu, i když byla. To neznamená, že jsou vaše informace automaticky v bezpečí; znamená to, že obvyklé signály, na které se lidé spoléhají, jako e-maily o narušení nebo zpravodajství, se stávají méně spolehlivými ukazateli skutečného rizika.
Pro firmy a IT týmy je zpráva silným argumentem pro uzavření propasti mezi známými zranitelnostmi a časem jejich opravy, protože odkládání záplat je často vstupním bodem právě pro ten druh tichých průniků, které se nikdy nedostanou na titulky. Je to také důvod investovat do monitorování specificky exfiltrace dat, nejenom šifrování ransomwaru, protože útočníci stále častěji kradou data, i když systémy nezablokují.
Jak zůstat napřed před ransomwarem, o kterém se možná nikdy nedozvíte
Zjištění BlackFogu za 2. čtvrtletí jasně ukazují, že statistiky hlášení ransomwaru pravděpodobně podceňují skutečný rozsah problému vzhledem k tomu, kolik útoků zůstává nezveřejněno. Místo čekání na titulek nebo oznámení se vyplatí brát běžnou digitální hygienu jako trvalý návyk, nikoli jako reakci na zprávy.
Několik praktických kroků, které stojí za to podniknout hned: používejte jedinečná, silná hesla se správcem hesel, aby narušení u jedné společnosti neohrozilo vaše ostatní účty; povolte vícefaktorové ověřování všude, kde je nabízeno; pravidelně kontrolujte finanční a úvěrové účty kvůli neobvyklé aktivitě; a zvažte zmrazení svého úvěru, pokud máte podezření, že vaše informace mohly být vystaveny při jakémkoli incidentu, ať už zveřejněném, či nikoli. Pro organizace může upřednostnění správy záplat pro aktivně zneužívané zranitelnosti a investice do nástrojů, které detekují exfiltraci dat, nejenom šifrování, pomoci uzavřít mezeru, kterou v současnosti nezveřejněné ransomwarové útoky využívají.




