Čím se ransomware s vícenásobným vydíráním liší
Po léta byl standardní scénář ransomwaru jednoduchý: zašifrovat soubory oběti, požadovat výkupné za dešifrovací klíč a doufat, že organizace nemá spolehlivé zálohy. Tento model vybudoval celé odvětví kolem odolnosti. Pokud jste mohli obnovit své systémy z čisté zálohy, páka útočníka se vypařila.
Ransomware s vícenásobným vydíráním tuto rovnici boří. Namísto spoléhání se pouze na šifrování nyní útočníci potichu exfiltrují kopii citlivých dat ještě předtím, než spustí šifrovací payload. Požadavek na výkupné se mění v druhou, samostatnou hrozbu: zaplaťte, nebo zveřejníme či prodáme to, co jsme ukradli. I když oběť během několika hodin obnoví každý systém ze zálohy, ukradená data zůstávají na serverech útočníka a hrozba zveřejnění přetrvává v plné síle.
Tento posun odráží širší změnu v uvažování provozovatelů ransomwaru o jejich podnikání. Jak ukázaly zprávy o analýze vyvíjejícího se obchodního modelu ransomwaru od společnosti Group-IB, ekonomika ransomwaru v roce 2026 se méně soustředí na jediný bod selhání a více na maximalizaci každé možné páky vůči oběti. Krádež dat se stala samostatným zdrojem příjmů, nikoli pouhým doplňkem šifrování.
Proč samotné zálohy už nezaručují obnovu
Stará rada – udržujte dobré zálohy a testujte obnovu – je stále důležitá. Provozní obnova na ní závisí. Ale zálohy řeší jen polovinu problému, který ransomware s vícenásobným vydíráním vytváří. Otestovaná, vzduchovou mezerou oddělená záloha dokáže rychle vrátit do provozu vaši nemocnici, magistrát nebo firmu. Nedokáže však zabránit tomu, aby se záznamy o zákaznících, zaměstnanecká data nebo důvěrné smlouvy objevily na webu s úniky.
To je přesně trend, na který upozornil výzkum společnosti Quorum Cyber o posunu k vydírání pomocí krádeže dat, který zjistil, že útočníci stále častěji kompromitují organizace kvůli samotným datům, místo aby šifrování považovali za primární zbraň. Když výnos pochází z ukradených informací, mění se i rychlost útoku. Nedávné zprávy o tom, proč v roce 2026 o obnově po ransomwaru rozhoduje rychlost, poukazují na to, že útočníci přecházejí od prvotního průniku k exfiltraci dat rychleji, než obránci obvykle stihnou detekovat a zareagovat. V okamžiku, kdy začne šifrování, už mohou být data pryč.
Jakou roli hraje segmentace sítě a řízení přístupu přes VPN
Pokud zálohy samy o sobě hrozbu nezneutralizují, účinnější obranou je zabránit útočníkům, aby se k citlivým datům vůbec dostali, nebo alespoň omezit, co vše mohou během jednoho průniku zasáhnout. Zde se síťová segmentace a kontrolovaný vzdálený přístup stávají ústředními, nikoli volitelnými opatřeními.
Segmentace sítě rozděluje systémy organizace do izolovaných zón, takže kompromitovaná pracovní stanice nebo server automaticky neotevře přístup ke všem sdíleným souborům, databázím nebo úložištím záloh v síti. Pokud útočníci proniknou do jednoho segmentu, segmentace omezuje, kam se mohou laterálně pohybovat, než spustí výstrahy nebo narazí na slepou uličku. Tato izolace přímo snižuje množství dat, která lze ukrást.
Řízení přístupu založené na VPN hraje doplňkovou roli. Vyžadování ověřených, šifrovaných VPN připojení pro vzdálený přístup k citlivým systémům v kombinaci s principem nejnižších oprávnění znamená, že ani zdánlivě legitimní přihlašovací údaje neposkytnou rozsáhlý, neomezený přístup. Přístup by měl být úzce vymezen na to, co daný uživatel nebo služba skutečně potřebuje. Vícefaktorové ověřování při přihlášení k VPN, monitorování relací a včasné odebírání nepoužívaných nebo osiřelých účtů – to vše zmenšuje počet vstupních bodů, které mohou útočníci zneužít k dosažení dat hodných exfiltrace.
Budování vrstvené strategie
Žádné jednotlivé opatření ransomware s vícenásobným vydíráním nezastaví. Realistickým cílem je vrstvený systém: šifrované, neměnné zálohy pro provozní obnovu; segmentace k omezení laterálního pohybu; přísné řízení přístupu (včetně VPN bran s MFA) k omezení toho, kam se lze dostat s jediným kompromitovaným účtem; a nacvičený plán reakce na incidenty, který počítá s únikem dat, nejen s výpadky systémů.
Poslední bod je důležitější, než si mnoho organizací uvědomuje. Jak ukazují incidenty jako ransomwarový útok na kolumbijské ministerstvo spravedlnosti, narušení provozu a otázky ohledně kompromitovaných dat přicházejí zpravidla společně a organizace potřebují plány reakce, které řeší obojí současně, nikoli postupně.
Co to znamená pro vás
Pro IT a bezpečnostní týmy z toho plyne, že obrana proti ransomwaru s vícenásobným vydíráním nemůže skončit u strategie zálohování. Rozpočet a pozornost se musí přesunout k omezení expozice dat ještě předtím, než se útočník vůbec dostane do fáze šifrování. Pro jednotlivé zaměstnance je tento trend připomínkou, že phishing zůstává hlavním vstupním bodem; výzkum role phishingu v ransomwarových útocích zdůrazňuje, jak velká část tohoto rizika začíná jediným kliknutím na odkaz nebo zadáním přihlašovacích údajů na falešné přihlašovací stránce.
Konkrétní kroky
Organizace čelící výzvám obrany proti ransomwaru s vícenásobným vydíráním by měly upřednostnit několik konkrétních kroků: segmentovat sítě tak, aby jediný průnik neodhalil vše; důsledně prosazovat přístup s nejnižšími oprávněními prostřednictvím VPN bran s vícefaktorovým ověřováním; šifrovat zálohy a pravidelně testovat jejich obnovu; a vytvořit plány reakce na incidenty, které výslovně řeší krádež dat společně s výpadky systémů. Žádný z těchto kroků zcela neeliminuje riziko, ale dohromady zužují okno, které útočníci mají pro krádež dat, a snižují páku, kterou poté drží.




