Nová zpravodajská zpráva o hrozbách od Cisco Talos ukazuje, že ransomware aktivita v Japonsku vzrostla během první poloviny roku 2026 o 4,7 %, přičemž největší část škod nesou malé a střední podniky (MSP). Zjištění doplňují rostoucí množství důkazů, že ransomware útoky zaměřené na MSP nejsou vedlejším efektem širšího vývoje hrozeb. Jsou hlavní událostí, kterou pohánějí útočníci, kteří přišli na to, že menší organizace často disponují cennými daty, ale nemají bezpečnostní rozpočty na jejich obranu.

Co zjistila zpráva Cisco Talos o japonském nárůstu ransomwaru v 1. polovině 2026

Podle Cisco Talos vzrostl počet ransomware incidentů v celém Japonsku v prvních šesti měsících roku 2026 o téměř 5 % ve srovnání s předchozím obdobím. Zpráva označuje vyděračský syndikát nazývající se „The Gentlemen“ za hlavního původce tohoto nárůstu, přičemž tato skupina směřuje přibližně 80 % svých cílených snah na MSP namísto velkých podniků.

Tato koncentrace je pozoruhodná. Provozovatelé ransomwaru historicky pronásledovali cíle přitahující pozornost, jako jsou nemocnice, vládní agentury a společnosti z žebříčku Fortune 500. Data Cisco Talos naznačují strategický obrat směrem k podnikům, které s menší pravděpodobností mají vyhrazená centra bezpečnostních operací, smluvní služby reakce na incidenty nebo nepřetržitý monitoring, ale stále generují příjmy, které stojí za vydírání.

Proč se „The Gentlemen“ zaměřují na malé a střední podniky

Logika cílení na MSP je z pohledu útočníka přímočará. Menší společnosti často fungují s omezenými IT týmy, spoléhají na slepenec staršího softwaru a postrádají vrstvenou bezpečnostní architekturu, kterou si větší podniky mohou dovolit. Tato kombinace vytváří nižší bariéru vstupu pro útočníky, a přitom stále nabízí smysluplné výplaty, zejména když podnik nemůže přežít dlouhodobý výpadek a cítí tlak rychle zaplatit.

Zjištění Cisco Talos o skupině „The Gentlemen“ posilují vzorec pozorovaný v rámci ransomware ekosystémů šířeji: útočníci diverzifikují, industrializují své operace a používají stále nenápadnější nástroje k udržení pozic v kompromitovaných sítích. Tento přístup zaměřený na nenápadnost odráží i další výzkum společnosti Talos, včetně její analýzy msaRAT ransomwaru Chaos skrývajícího C2 provoz ve vašem prohlížeči, která ukázala, jak moderní ransomware skupiny stále více včleňují škodlivý command-and-control provoz do legitimně vypadající webové aktivity, aby se vyhnuly odhalení.

Běžné vstupní body: vzdálený přístup, vystavené VPN a nezáplatovaný síťový hardware

Zatímco se zpráva Cisco Talos zaměřuje na celkový objem útoků v Japonsku, širší vzorec napříč ransomware kampaněmi ukazuje na konzistentní sadu vstupních vektorů: vystavené služby vzdáleného přístupu, chybně nakonfigurované VPN brány a nezáplatovanou síťovou infrastrukturu. MSP jsou na všech třech frontách nepřiměřeně vystaveny, protože často nasazují nástroje vzdáleného přístupu rychle na podporu hybridní práce, aniž by následně revidovaly konfigurace, plány záplatování nebo řízení přístupu.

Právě proto jsou zranitelnosti na úrovni infrastruktury pro menší organizace tak důležité. Když má kritický software pro správu sítě závažnou chybu, jako je ta podrobně popsaná v vlastním doporučení společnosti Cisco týkajícím se chyby Cisco FMC CVE-2026-20079 zneužité skupinami Sandworm a Qilin, útočníci získají hotovou cestu do sítí, které mohou na povrchu vypadat jinak dobře chráněné. Ransomware skupiny rutinně skenují tyto druhy nezáplatovaných systémů a MSP, které odkládají aktualizace nebo postrádají inventář aktiv, jsou nejjednoduššími cíli k nalezení.

Praktické obrany, které mohou MSP nasadit nyní

Dobrá zpráva je, že MSP nepotřebují rozpočty na podnikové úrovni, aby smysluplně snížily své ransomware riziko. Několik konkrétních kroků může uzavřít mnoho mezer, na které se útočníci spoléhají:

  • Zpevněte konfigurace VPN a vzdáleného přístupu vynucením vícefaktorového ověřování, zakázáním nepoužívaných účtů a omezením přístupu pouze na to, co zaměstnanci potřebují.
  • Segmentujte sítě tak, aby jediné kompromitované zařízení nebo účet nemohlo poskytnout přímou cestu ke kritickým systémům nebo zálohám.
  • Udržujte offline nebo neměnné zálohy a pravidelně testujte obnovu, protože zašifrované soubory jsou krizí pouze tehdy, když neexistuje čistá kopie k obnovení.
  • Záplatujte síťová zařízení a software pro vzdálený přístup neprodleně, přičemž s doporučeními výrobců pro kritickou infrastrukturu, jako je Cisco FMC, zacházejte jako s naléhavými, nikoli volitelnými.
  • Vytvořte základní plán reakce na incidenty ještě před útokem, včetně toho, komu volat, jak izolovat postižené systémy a jak komunikovat se zaměstnanci a zákazníky.

Pochopení toho, jak útočníci skrývají svou aktivitu, je také součástí obrany. Výzkum společnosti Talos zaměřený na msaRAT ransomwaru Chaos skrývajícího se v Chrome a Edge ilustruje, proč samotný tradiční antivirus již nestačí; monitorování odchozího síťového chování a aktivity prohlížeče se stalo stejně důležitým jako skenování koncových bodů.

Co to znamená pro vás

Pokud provozujete nebo podporujete MSP, tato zpráva je připomínkou, že velikost neznamená bezpečnost. Ransomware útoky zaměřené na MSP rostou právě proto, že útočníci vědí, že menší organizace často vynechávají základy: konzistentní záplatování, vrstvenou síťovou obranu a nacvičenou reakci na incidenty. Nemusíte se vyrovnat bezpečnostním výdajům velkého podniku, ale musíte s hygienou VPN a vzdáleného přístupu, disciplínou zálohování a včasným záplatováním zacházet jako s nepostradatelnými obchodními funkcemi, nikoli jako s dodatečnými IT záležitostmi.

Klíčové poznatky

Nárůst japonských ransomware útoků o 4,7 % zdokumentovaný společností Cisco Talos a nepřiměřené zaměření na MSP ze strany skupin, jako jsou „The Gentlemen“, odráží globální trend, nikoli izolovaný regionální problém. Malé podniky všude by měly předpokládat, že jsou životaschopnými cíli, nikoli přehlíženými. Začněte auditem bodů vzdáleného přístupu a konfigurací VPN, ověřte, že zálohy jsou testované a izolované od hlavní sítě, a zůstaňte v obraze ohledně bezpečnostních doporučení výrobců pro jakoukoli síťovou infrastrukturu, na kterou se spoléháte. Ransomware skupiny spoléhají na to, že MSP zůstanou nedostatečně chráněné. Uzavření i jen několika z těchto mezer může smysluplně vychýlit šance ve váš prospěch.