Přístup dodavatele se proměnil v trestný čin
Cameron Curry, bývalý datový analytik, který pracoval jako dodavatel pro společnost Brightly Software, byl odsouzen ke dvěma letům vězení za zosnování vydírání ve výši 2,5 milionu dolarů proti svému bývalému zaměstnavateli. Podle soudních záznamů Curry během svého působení ve společnosti získal přístup k citlivým mzdovým údajům a po ukončení smlouvy je použil jako páku. Vyhrožoval, že informace zveřejní, pokud mu společnost nezaplatí výkupné.
Společnost Brightly Software nakonec zaplatila 7 540 dolarů v bitcoinech, než zasáhly orgány činné v trestním řízení. FBI později zajistila důkazy spojené s tímto schématem, které pomohly zajistit Curryho odsouzení a rozsudek. Přestože samotná platba výkupného byla jen zlomkem z 2,5 milionu dolarů, které Curry údajně požadoval, tento případ připomíná, že interní vydírání nemusí dosáhnout plné požadované částky, aby způsobilo vážné škody, a to jak finanční, tak reputační.
Proč se vnitřní hrozby liší od vnějších útoků
Většina zpravodajství o kyberkriminalitě se zaměřuje na vnější útočníky: hackery pronikající do sítí, nasazující ransomware nebo zneužívající neopravený software. Tento případ je užitečným protipříkladem. Curry nemusel prolomit firewally ani obejít autentizační systémy. Jako dodavatel měl v rámci své práce legitimní přístup ke mzdovým údajům. Krádež proběhla dřív, než si kdokoli všiml, že je něco v nepořádku, a pokus o vydírání se objevil až po ukončení smlouvy, kdy měl být přístup zrušen.
Toto je opakující se vzorec u incidentů s vnitřními hrozbami: technická překážka vstupu je nízká, protože přístup je již udělen. Skutečná zranitelnost je organizační – v tom, jak společnosti řídí ukončování spolupráce, monitorují přístup k datům po skončení smlouvy a auditují, kdo může vidět citlivé záznamy, jako jsou mzdové údaje. Automatizované detekční nástroje jsou dnes pozoruhodně rychlé v odhalování vnějších průniků. Například Microsoft Defender zastavil ransomware útok na QNET za pouhých 128 sekund, jakmile zaznamenal škodlivou aktivitu. Ale tato rychlost je navržena k zachycení neoprávněného přístupu, nikoli zneužití ze strany někoho, kdo již měl platné přihlašovací údaje.
Širší obraz o úniku dat
Vnitřní vydírání je pouze jedním výsekem mnohem většího problému zabezpečení dat. Zpráva Verizon Data Breach Investigations Report z roku 2026 zjistila, že 31 % narušení nyní zahrnuje zneužití technických zranitelností, což je číslo, které podtrhuje, kolik pozornosti organizace věnují opravám softwaru a uzavírání technických mezer. Případy vnitřních hrozeb, jako je Curryho, spadají zcela mimo tuto kategorii. Zneužívají důvěru a mezery v procesech spíše než kód, což znamená, že firewally, detekce koncových bodů a skenování zranitelností by toto konkrétní schéma nezastavily.
Pro společnosti zpracovávající mzdová, personální nebo finanční data tento případ zdůrazňuje specifickou a často nedostatečně financovanou kategorii rizik. Dodavatelé a krátkodobí zaměstnanci často potřebují široký přístup, aby mohli efektivně vykonávat svou práci, ale tento přístup se málokdy přehodnotí po skončení zadání. Mezera mezi ukončením smlouvy a zrušením přístupu je přesně tím místem, kde taková schémata zapouští kořeny.
Co to znamená pro vás
Pokud jste zaměstnanec nebo dodavatel s přístupem k citlivým datům, tento případ je jasným signálem, že pokusy o vydírání mají vážné právní důsledky, nejen pro společnost, ale i pro osobu, která se o ně pokusí. Dvouletý trest odnětí svobody v kombinaci se zapojením FBI a shromažďováním forenzních důkazů ukazuje, že výkupné spojené s odcizenými mzdovými údaji je považováno za federální zločin, nikoli za soukromý spor.
Pokud jste na straně společnosti, která řídí přístup dodavatelů, ponaučení je spíše provozní povahy. Mzdová a personální data by měla být omezena na co nejmenší skupinu lidí, kteří je skutečně potřebují, přístup by měl být přezkoumán a ukončen okamžitě po skončení smlouvy a neobvyklé stahování nebo exporty dat by měly spustit upozornění dříve, než se stanou větším problémem. Čekat, dokud hrozba nepřijde, je příliš pozdě.
Pro jednotlivce, jejichž osobní nebo mzdové informace by mohly být zachyceny v podobném incidentu, platí standardní opatření: sledujte neobvyklou aktivitu na účtech, zvažte zmrazení úvěru, pokud jste byli informováni, že vaše data byla zahrnuta, a buďte skeptičtí vůči jakémukoli nevyžádanému kontaktu odkazujícímu na vaše zaměstnání nebo finanční údaje.
Klíčové závěry
Tento případ připomíná, že vydírání dat není pouze vnější hrozbou. Organizace by měly přistupovat ke správě přístupů, zejména u dodavatelů a odcházejících zaměstnanců, stejně vážně jako k firewallům a opravám. Několik praktických kroků, které stojí za zvážení:
- Okamžitě přezkoumejte a zrušte systémový přístup při ukončení smlouvy nebo zaměstnání, ne o dny nebo týdny později.
- Omezte přístup ke mzdovým a personálním datům na minimální počet potřebných osob a zaznamenávejte, kdo je prohlíží nebo exportuje.
- Považujte jakoukoli výkupné nebo vyděračskou žádost za záležitost pro orgány činné v trestním řízení spíše než za soukromé vyjednávání, protože zaplacení málokdy zaručí, že hrozba skončí.
Odsouzení Camerona Curryho uzavírá jednu kapitolu tohoto příběhu, ale mělo by přimět každou organizaci pracující s citlivými údaji o zaměstnancích, aby se zeptala, zda by jejich vlastní procesy ukončování spolupráce a kontroly přístupu zachytily podobný pokus dříve, než se promění v nákladné vydírání.




