Podle nového výzkumu kybernetických hrozeb vzrostly v první polovině roku 2026 útoky ransomwaru proti organizacím v Japonsku meziročně o 4,7 %. Zpráva označuje skupinu The Gentlemen za nejaktivnější ransomwarovou skupinu útočící na japonské cíle, zatímco konkurenční operace zvaná Qilin zřejmě začleňuje umělou inteligenci do svého útočného postupu. Drtivou většinu škod utrpěly malé a střední podniky, což je vzorec, který nadále mění to, kdo se musí ransomwaru obávat a proč.
Rychlý vzestup skupiny The Gentlemen na leak sitech
Výzkum označuje skupinu The Gentlemen za jedinou nejproduktivnější ransomwarovou skupinu zaměřenou na japonské organizace v první polovině roku 2026, přičemž s touto skupinou bylo spojeno 14 zdokumentovaných incidentů. Co vyčnívá, je tempo růstu: záznamy na dark webovém leak site této skupiny se mezi lednem a červencem více než zdvojnásobily. Leak sites jsou místa, kde ransomwaroví operátoři zveřejňují ukradená data od obětí, které odmítly zaplatit, a to jak jako důkaz o narušení, tak jako nátlak k vymáhání platby. Rychlý nárůst záznamů naznačuje, že The Gentlemen rozšířili svůj seznam cílů, vylepšili své intruzivní techniky, nebo obojí v relativně krátkém časovém okně.
Vyšetřovatelé podrobně zkoumali infrastrukturu stojící za operacemi skupiny The Gentlemen, což je krok, který je důležitý, protože pochopení toho, jak skupina hostuje své leak sites, spravuje command-and-control servery a vyjednává s oběťmi, často odhaluje vzorce, které obráncům pomáhají předvídat budoucí útoky, místo aby na ně pouze reagovali až po faktu.
Druhé místo Qilin a známky podpory AI
Qilin se umístil jako druhá nejaktivnější skupina zaměřená na japonské organizace, ale pozoruhodnějším zjištěním je důkaz, že skupina může někde ve svých operacích používat nástroje AI. Původní výzkum nespecifikuje přesně, která fáze útočného řetězce zahrnuje AI, ale širší důsledek je významný. Ransomwarové skupiny historicky spoléhaly na manuální průzkum, vlastní skriptování a lidské vyjednavače. Pokud nyní AI pomáhá s jakoukoli částí tohoto procesu, ať už jde o identifikaci cenných cílů, vytváření přesvědčivějších phishingových návnad nebo automatizaci vyjednávacího chatu, mohlo by to menším zločineckým skupinám umožnit operovat s efektivitou, která byla dříve vyhrazena dobře vybaveným skupinám.
To odráží trend, který již byl popsán v širší analýze společnosti Cisco Talos o nárůstu ransomwaru v Japonsku, která zjistila, že celkový objem útoků vzrostl, i když se počet aktivních skupin měnil. Operace podporované AI, pokud budou potvrzeny, by pomohly vysvětlit, jak útočníci udržují vysoký výkon bez úměrného nárůstu počtu lidí.
Malé podniky zůstávají primárním cílem
Snad nejzávažnějším statistickým údajem ve zprávě je, že organizace s kapitálem pod 1 miliardu jenů, což je přibližně hranice, kterou Japonsko používá pro klasifikaci malých a středních podniků, představovaly 80 % všech obětí ransomwaru v první polovině roku 2026. Tento údaj podtrhuje trend, na který bezpečnostní výzkumníci upozorňují již roky: útočníci stále více upřednostňují menší organizace, kterým často chybí vyhrazené bezpečnostní týmy, zavedené postupy zálohování nebo rozpočet na pokročilé monitorovací nástroje.
MSP jsou atraktivními cíli právě proto, že mohou být stejně lukrativní jako větší firmy, zejména pokud uchovávají citlivá zákaznická data nebo slouží jako dodavatelé větších společností, a přitom kladou mnohem menší odpor. Stejné pokrytí japonských dat o ransomwaru za H1 2026 poznamenává, že tato nerovnováha klade nepřiměřené břemeno na podniky, které jsou nejméně vybaveny jej unést.
Co to znamená pro vás
Pokud provozujete nebo pracujete pro menší podnik v Japonsku, nebo kdekoli s podobnou krajinou MSP, je tato zpráva přímým signálem, že ransomwarové skupiny vás považují za životaschopný cíl, nikoli za něco okrajového. Ransomwarové útoky v Japonsku zdokumentované v tomto období nebyly izolovanými incidenty; odrážejí aktivní, vyvíjející se zločinecký ekosystém, který škáluje své operace, potenciálně s podporou AI, a přitom nadále upřednostňuje organizace s omezenou obranou.
Pro jednotlivé zaměstnance a zákazníky postižených organizací se riziko vztahuje i mimo samotný podnik. Uniklá data z ransomwarových incidentů často zahrnují osobní údaje, finanční záznamy a interní komunikaci, což vše může živit krádež identity nebo navazující phishingové kampaně dlouho poté, co počáteční narušení zmizí z titulků.
Praktické závěry
Několik praktických kroků může výrazně snížit vystavení aktivitě popsané v této zprávě:
- Udržujte offline nebo neměnné zálohy, ke kterým se ransomware nemůže dostat ani je zašifrovat, a pravidelně testujte obnovu.
- Zaveďte vícefaktorové ověřování pro e-mail, vzdálený přístup a administrativní účty, protože kompromitované přihlašovací údaje zůstávají častým vstupním bodem.
- Sledujte neobvyklou aktivitu účtů nebo přenosy dat, zejména v mimo pracovní dobu, kdy je obtížnější narušení odhalit.
- Pokud byla vaše organizace uvedena na ransomwarovém leak site, předpokládejte, že mohou být vystavena veškerá související osobní nebo finanční data, a podle toho podnikněte kroky, jako je monitoring úvěru nebo resetování hesel.
Ransomwarové skupiny jako The Gentlemen a Qilin nezpomalují a rostoucí využívání automatizace a AI v jejich operacích naznačuje, že objem útoků by mohl dál stoupat. Zůstat informovaný o tom, jak tyto skupiny operují a na koho cílí, zůstává jednou z nejpraktičtějších dostupných obran pro podniky i jednotlivce.




