Dlouho předtím, než se ransomware útoky staly týdenním tématem zpráv, jedna malware rodina tiše přepsala pravidla kyberkriminality. GandCrab se nezabýval jen vydíráním obětí, vybudoval celý byznys založený na vydírání, s partnerskými smlouvami, ukazateli výkonnosti a zákaznickým servisem. Bezpečnostní výzkumníci ze společnosti McAfee zkoumali, jak tato operace skutečně fungovala, a to, co zjistili, připomíná méně případovou studii hackingu a spíše franchisingovou smlouvu. Porozumět struktuře GandCrabu je dnes důležité, protože model ransomware jako služba, který pomohl zpopularizovat, je stále dominantním formátem moderních útoků.
Čím se GandCrab lišil: Partnerský obchodní model
Většina lidí si představuje ransomware jako dílo jediného hackera, který vkládá škodlivý kód. GandCrab fungoval jinak. Podle analýzy McAfee vývojáři stojící za GandCrabem neprováděli útoky sami. Místo toho najímali partnery, kteří distribuovali malware a zajišťovali samotné infekce, zatímco hlavní operátoři si brali podíl ze zisku.
Tento podíl byl značný: partneři si ponechali 70 % výkupného, zatímco zbytek šel vývojářům, kteří udržovali kód. Toto rozdělení příjmů motivovalo partnery k co největšímu objemu a operátorům zajišťovalo stálý příjem bez nutnosti dotknout se přímo zařízení oběti.
Toto uspořádání také přinášelo odpovědnost. McAfee zjistil, že partneři, kteří podávali slabé výkony, byli z programu vyloučeni – detail, který zdůrazňuje, jak byznysově operace fungovala. Nízký výkon znamenal ukončení spolupráce, stejná logika, jaká řídí každý prodejní tým hodnocený podle kvót. Malware samotný byl také naprogramován tak, aby přeskočil počítače v Rusku a dalších bývalých sovětských státech – běžný vzorec u ransomware skupin, o nichž se předpokládá, že působí z tohoto regionu, pravděpodobně aby se vyhnuly pozornosti domácích orgánů činných v trestním řízení.
Technický manuál: Šifrování, mazání stínových kopií a důkaz dešifrování
Pod obchodní strukturou se skrývalo skutečně efektivní škodlivé inženýrství. GandCrab kombinoval šifrování AES a RSA, vrstvil symetrickou a asymetrickou kryptografii tak, aby oběti nemohly proces jednoduše zvrátit bez soukromého klíče útočníka. Jakmile byly soubory uzamčeny, malware smazal stínové kopie systému Windows – vestavěné záložní snímky, na které se mnoho uživatelů spoléhá při obnově souborů po systémovém problému. Odstranění těchto kopií uzavřelo jednu z nejsnazších cest obnovy dostupnou obětem, které neměly samostatné offline zálohy.
Aby útočníci dokázali, že požadavek na výkupné je legitimní, a ne pouhý bluff, zabudovali do systému mechanismus na bezplatné dešifrování jednoho souboru. Toto malé gesto mělo specifický psychologický účel: demonstrovalo, že zaplacení skutečně obnoví přístup, což zvýšilo pravděpodobnost, že oběti skutečně zaplatí, místo aby svá data odepsaly jako úplnou ztrátu.
Podpora na darknetu a platby v Dash: Vydírání jako zákaznický servis
Snad nejneobvyklejším aspektem operace GandCrab byl přístup k obětem poté, co se objevila výkupná zpráva. Skupina nabízela nepřetržitou podporu na darknetu – de facto provozovala helpdesk pro lidi, kteří byli vydíráni. Oběti, které si nevěděly rady s platebními kroky nebo pokyny k dešifrování, mohly získat poradenství. Tato servisní vrstva způsobila, že celý proces působil nepříjemně podobně jako legitimní zákaznická podpora.
Samotné platby byly směrovány přes Dash spíše než přes častěji zmiňovaný Bitcoin. Dash nabízí rychlejší transakce a další funkce pro ochranu soukromí, což z něj činilo atraktivní volbu pro operaci, která potřebovala zpracovávat platby napříč distribuovanou sítí partnerů a zároveň omezit sledovatelnost.
Co to znamená pro vaše bezpečnostní zabezpečení dnes
GandCrab je užitečnou případovou studií právě proto, že model ransomware jako služba, který zdokonalil, nikdy nezmizel. Partnerské struktury, odstupňované provize a kanály podpory na darknetu zůstávají standardními prvky dnešních ransomware operací. Zpráva Check Point o 2 139 obětech ransomware ve 2. čtvrtletí 2026 ukazuje, jak moc se tento přístup řízený partnery rozšířil, a potvrzuje, že manuál, který GandCrab pomohl vytvořit, nadále produkuje skutečné oběti ve skutečném objemu.
Pro běžné uživatele a malé podniky se obranné lekce nemění. Protože ransomware jako GandCrab maže stínové kopie, aby zablokoval snadnou obnovu, jsou offline a cloudové zálohy uložené odděleně od hlavního systému nezbytné, nikoli volitelné. Nástroje pro ochranu koncových bodů, které zachytí škodlivé šifrovací chování dříve, než dokončí celý průchod vašimi soubory, přidávají další vrstvu ochrany. Renomovaná VPN ransomware sama o sobě nezastaví, ale snižuje expozici na veřejných sítích a omezuje druh síťového špehování, které někdy předchází cíleným útokům, zejména pro vzdálené pracovníky a zaměstnance malých firem připojující se z různých míst.
Akční doporučení
Pravidelně zálohujte své soubory a udržujte alespoň jednu kopii offline nebo v úložišti, kam se ransomware nedostane přes vaši síť. Udržujte operační systémy a bezpečnostní software aktualizované, protože mnoho ransomware infekcí stále zneužívá známé, opravitelné zranitelnosti. Buďte skeptičtí k nevyžádaným přílohám a odkazům, protože kampaně řízené partnery silně spoléhají na hromadný phishing k nalezení obětí. Nakonec zacházejte s jakýmkoli jednotlivým bezpečnostním nástrojem, ať už jde o VPN, antivirus nebo záložní řešení, jako s jedním kusem vrstevnaté obrany, nikoli jako s úplnou odpovědí. GandCrab dokázal, že ransomware operátoři uvažují jako byznysmeni; vaše obrana by měla být stejně promyšlená.




