Útoky na identitu předstihly zneužívání zranitelností jako hlavní příčinu ransomwaru
Po léta byly ransomwarové gangy známé především zneužíváním nezáplatovaného softwaru, tedy zranitelností, kvůli kterým IT týmy neustále spěchají s instalací bezpečnostních aktualizací. To už ale není hlavní způsob, jak tyto útoky začínají. Podle nových zjištění, o kterých informoval server Dark Reading, phishing a škodlivé e-maily nyní představují polovinu všech ransomwarových útoků a oficiálně tak předstihly zranitelnosti softwaru jako hlavní vstupní bod.
Ještě pozoruhodnější je, že vícefaktorová autentizace (MFA), dlouho považovaná za jednu z nejsilnějších obran proti odcizeným přihlašovacím údajům, byla již zavedena u 97 % studovaných útoků založených na ukradených údajích. Jinými slovy, útočníci neuspívají proto, že by organizace vynechaly základní bezpečnostní hygienu. Uspívají proto, že našli způsoby, jak ji obejít.
Tento posun je důležitý, protože mění to, kde leží skutečné riziko. Záplatování serverů a uzavírání děr v softwaru zůstává důležité, ale data naznačují, že útočníci přesunuli svou energii spíše na klamání lidí než na prolomení kódu. Přesvědčivý e-mail, falešná přihlašovací stránka nebo dobře načasovaný telefonát nyní dokážou to, co dříve dokázal zero-day exploit.
Proč samotná MFA útočníky nezastaví
MFA byla po léta prezentována jako téměř neprůstřelná ochrana proti krádeži přihlašovacích údajů. Princip je jednoduchý: i když je heslo odcizeno, útočník stále potřebuje druhý faktor, jako je kód zaslaný do telefonu nebo autentizační aplikace, aby se dostal dovnitř. Tato logika obstojí proti základním útokům hádáním hesla. Proti moderním phishingovým sadám však obstojí mnohem méně.
Útočníci se přizpůsobili technikami navrženými speciálně k obejití MFA. Phishingové proxy servery v reálném čase dokážou zachytit heslo i jednorázový kód v okamžiku, kdy je oběť zadá, a poté tyto informace předat skutečnému přihlašovacímu systému dříve, než kód vyprší. Jiné metody cílí přímo na tokeny relace, což útočníkům umožňuje unést již ověřenou relaci, aniž by kdy potřebovali druhý faktor. Skutečnost, že MFA byla přítomna u 97 % ransomwarových útoků založených na ukradených údajích v tomto datovém souboru, ukazuje, že mít MFA zapnutou už samo o sobě nestačí. Způsob implementace a odolnost konkrétně vůči phishingu je stejně důležitá jako samotná existence MFA.
To neznamená, že MFA je bezcenná. Stále blokuje velké množství automatizovaných útoků a útoků s nízkým úsilím. Organizace i jednotlivci, kteří na ni spoléhají jako na jediný všelék, však pracují se zastaralým modelem hrozeb.
Jak to souvisí s širším obrazem úniků dat
Tento trend specifický pro ransomware jde ruku v ruce se souvisejícím, ale odlišným posunem zdokumentovaným jinde v oboru. Jak bylo popsáno v analýze serveru vpn.social věnované zprávě Verizon 2026 Data Breach Investigations Report, softwarové chyby předstihly ukradená nebo slabá hesla jako hlavní vstupní bod pro úniky dat obecně. Na první pohled se zdá, že to odporuje zjištěním o ransomwaru, ale tyto dva datové soubory měří různé věci. DBIR zkoumá úniky napříč všemi kategoriemi a odvětvími, zatímco tento výzkum ransomwaru se zaměřuje specificky na to, jak ransomwaroví operátoři získávají svou počáteční oporu.
Když to shrneme, vzniká obraz specializace. Někteří útočníci zdokonalují automatizované zneužívání softwarových zranitelností ve velkém měřítku, zatímco ransomwarové skupiny se zejména soustředí na sociální inženýrství cílené na lidi, pravděpodobně proto, že nabízí rychlejší a spolehlivější cestu k privilegovanému přístupu potřebnému k nasazení ransomwaru napříč sítí. Oba trendy mohou být pravdivé současně a oba poukazují na stejnou základní realitu: útočníci jdou tam, kudy vede cesta nejmenšího odporu, a tato cesta se neustále mění.
Co to znamená pro vás
Pokud vůbec používáte e-mail, ať už pracovní nebo osobní, tento trend se vás přímo týká. Ransomware necílí pouze na velké korporace s vyhrazenými IT odděleními; malé podniky, zdravotnická zařízení, školy i jednotliví profesionálové jsou pravidelně terčem stejných phishingových taktik. Jediný přesvědčivý e-mail otevřený v nesprávný okamžik může být vstupním bodem pro útok, který zašifruje soubory celé organizace.
Praktické ponaučení není opustit MFA. Jde o to uznat, že MFA je jednou vrstvou v širší obraně, nikoli cílovou páskou. Autentizační metody odolné vůči phishingu, pečlivá kontrola neočekávaných výzev k přihlášení a základní skepse vůči naléhavě znějícím e-mailům zůstávají zásadní, a to i u účtů již chráněných MFA.
Praktické kroky
- Výzvy MFA, o které jste nežádali, považujte za varovný signál, nikoli za běžné oznámení, a nikdy neschvalujte výzvu, kterou jste sami neiniciovali.
- Tam, kde je to možné, používejte autentizační metody odolné vůči phishingu, jako jsou hardwarové bezpečnostní klíče namísto samotných SMS nebo kódů z aplikací.
- Buďte obezřetní vůči naléhavosti v e-mailech, které vás žádají o přihlášení, resetování hesla nebo ověření účtu – to jsou klasické taktiky vstupu ransomwaru.
- Udržujte software záplatovaný, i když nyní útokům na identitu vedou jako příčina ransomwaru; útoky založené na exploitech nezmizely, jen byly předstiženy ve frekvenci.
- Pokud řídíte tým nebo organizaci, investujte do školení povědomí o phishingu spolu s technickou obranou, protože data ukazují, že lidé, nejen systémy, jsou nyní primárním cílem.
S tím, jak se ransomwarové taktiky nadále přesouvají směrem k identitě a sociálnímu inženýrství, zůstává informovanost o tom, jak se tyto útoky skutečně vyvíjejí, jednou z nejúčinnějších dostupných obran. Pochopení toho, kde dnes leží skutečné riziko, je prvním krokem k uzavření této mezery dříve, než ji útočníci mohou zneužít.




