Ransomwarových útoků ubývá, ale hrozba je stále ostřejší

Nová čtvrtletní zpráva bezpečnostní firmy Halcyon přináší smíšené poselství pro každého, kdo sleduje trendy ransomwaru: celkový objem útoků klesá, ale techniky, které stojí za úspěšnými útoky, je stále těžší odhalit a zastavit. Klíčovým zjištěním je, že ransomwarové skupiny stále častěji nasazují takzvané techniky „EDR kill“ – metody pro deaktivaci softwaru pro detekci a reakci na koncových bodech (EDR) před nasazením malwaru pro šifrování souborů.

EDR nástroje jsou bezpečnostní software, na který se mnoho organizací spoléhá při odhalování podezřelého chování na noteboocích, serverech a pracovních stanicích dříve, než přeroste v plnohodnotný průnik. Když útočníci dokážou tento software nejprve potichu vypnout nebo oslepit, získají čas k pohybu v síti, odcizení dat a zašifrování systémů s mnohem menší pravděpodobností, že budou přistiženi uprostřed útoku.

Od specializovaného triku k běžné praxi

Podle dat společnosti Halcyon za 2. čtvrtletí 2026 se to, co bylo dříve považováno za okrajovou, vysoce technickou schopnost vyhrazenou jen pro nejsofistikovanější ransomwarové skupiny, stalo rutinní součástí řetězce útoku. Vypnutí nebo obejití zabezpečení koncových bodů už není výjimkou; pro skupiny provozující moderní ransomwarové operace se to stále více stává očekáváním.

Tento posun je důležitý, protože EDR byla jednou z primárních obranných vrstev, do nichž organizace investovaly, aby zachytily průniky v rané fázi. Pokud se deaktivace této vrstvy stane standardním, opakovatelným krokem, a nikoli vzácnou technikou na míru, snižuje to dovednostní bariéru pro méně sofistikované skupiny, aby dosáhly stejného výsledku jako špičkoví operátoři. Znamená to také, že tradiční příznaky kompromitace, jako je spuštění EDR výstrahy, se jednoduše nemusí nikdy objevit, což bezpečnostním týmům ponechává méně varování předtím, než jsou data ukradena nebo systémy uzamčeny.

Ironie, na kterou zpráva Halcyon upozorňuje, spočívá v tom, že k tomu dochází i přesto, že hrubý počet ransomwarových útoků klesá. Méně incidentů nutně neznamená menší riziko. Může to znamenat, že útoky, k nimž stále dochází, jsou cílenější, lépe vybavené zdroji a obtížněji zastavitelné, jakmile začnou, protože útočníci za nimi přizpůsobili své řemeslo speciálně tak, aby porazili nástroje, na něž se obránci nejvíce spoléhají.

Proč na tom záleží z hlediska soukromí, nejen IT bezpečnosti

Je lákavé považovat techniky EDR kill za čistě technickou záležitost IT oddělení, která se odehrává v zákulisí. Důsledky však tvrdě dopadají na obyčejné lidi, jejichž data se nacházejí uvnitř cílených organizací. Ransomwarové útoky dnes zřídka končí u šifrování; skupiny běžně nejprve odcizí citlivé soubory a vyhrožují jejich únikem, pokud nebude zaplaceno výkupné. Když útočníci mohou vyřadit detekční nástroje a nerušeně pracovat déle, mají více času na nalezení a zkopírování přesně toho typu dat, na kterém nejvíce záleží – záznamů o zákaznících, zaměstnaneckých spisů, finančních dokumentů a chráněných obchodních informací.

Nedávný případ ransomwaru Gentlemen, který zasáhl společnost Soja de Portugal a vyústil v únik 491 GB citlivých firemních dat, je jasnou ilustrací toho, jak se tyto útoky promítají do skutečné expozice pro jednotlivce i firmy. Bez ohledu na to, zda tento konkrétní incident zahrnoval obcházení EDR, ukazuje rozsah dat, která mohou být zcizena, jakmile útočníci získají opěrný bod a jsou schopni operovat s minimálním rušením.

Co to pro vás znamená

Pro většinu čtenářů to není důvod k panice, ale připomínka, že bezpečnostní předpoklady, o něž se mnoho organizací opírá, se mění. Pokud pracujete v IT nebo bezpečnosti, zjištění Halcyon podtrhují, že samotné EDR již nelze považovat za zaručený systém včasného varování; vrstvená obrana, monitorování sítě a plánování rychlé reakce jsou důležitější než kdy dříve. Pokud jste jednotlivec, jehož osobní údaje uchovávají firmy, školy, poskytovatelé zdravotní péče nebo servisní platformy, tento trend je připomínkou, že narušení u kterékoli z těchto organizací by mohlo odhalit vaše informace s menším předstihem než v minulosti, protože útočníci jsou stále lepší v tichém operování.

Praktické kroky

Několik praktických kroků může pomoci bez ohledu na vaši roli:

  • Pokud spravujete bezpečnostní infrastrukturu, nespoléhejte se pouze na výstrahy EDR; kombinujte je s monitorováním na úrovni sítě a pravidelnými cvičeními u stolu, která předpokládají, že detekční nástroje mohou být deaktivovány.
  • Prosazujte a podporujte bezpečnostní politiky, které zahrnují offline zálohy, protože ransomwarové skupiny, které úspěšně deaktivují EDR, mají často více času zaměřit se i na zálohovací systémy.
  • Jako jednotlivec používejte jedinečná hesla a povolte vícefaktorové ověřování všude, kde jsou vaše data uložena, takže i kdyby společnost, na niž se spoléháte, utrpěla narušení, vaše ostatní účty zůstanou chráněny.
  • Sledujte oznámení o narušení od společností, se kterými obchodujete, a rychle reagujte na jakákoli doporučená opatření pro změnu hesel nebo nabídky sledování úvěrů.

Ransomware sice v hrubých číslech klesá, ale sofistikovanost technik EDR kill znamená, že útoky, k nimž dochází, představují vyšší riziko pro data, jichž se dotýkají. Zůstat informován o tom, jak se tyto hrozby vyvíjejí, je jedním z nejjednodušších způsobů, jak zůstat o krok napřed.