Aktivita ransomwaru vzrostla ve druhém čtvrtletí roku 2026 na nejvyšší zaznamenanou úroveň podle nového výzkumu společnosti CyberMaxx. Zpráva o ransomwarovém výzkumu za Q2 2026 dokumentuje 2 579 globálně sledovaných ransomwarových útoků, což je 13% nárůst oproti 2 282 útokům zaznamenaným v prvním čtvrtletí. Stejně pozoruhodný jako samotný počet útoků je i růst počtu skupin, které je provádějí – trend, který má důsledky daleko přesahující IT oddělení firem.
Rekordní objemy útoků signalizují rušnější prostředí hrozeb
Nárůst z 2 282 útoků v Q1 2026 na 2 579 v Q2 2026 není ojedinělým výkyvem. Pokračuje v modelu mezikvartálního růstu, který výzkumníci sledují s tím, jak se ransomwarové operace vyvíjejí v efektivnější a opakovatelné podnikání. Každý útok v těchto číslech obvykle představuje organizaci, jejíž systémy byly zašifrovány, jejíž data byla ukradena a hrozilo jejich zveřejnění, nebo obojí. Za každým číslem stojí skutečný subjekt – ať už nemocnice, logistická firma nebo místní úřad – který musel reagovat na aktivní průnik.
To, co činí údaje za toto čtvrtletí obzvláště pozoruhodnými, je tempo nárůstu. 13% nárůst během jediného čtvrtletí naznačuje, že infrastruktura podporující ransomwarové operace – od zprostředkovatelů počátečního přístupu po logistiku vyjednávání a plateb – se stává ve velkém měřítku efektivnější, namísto aby zpomalovala pod tlakem donucovacích orgánů nebo zlepšené firemní obrany.
54% nárůst aktivních skupin hrozeb
Ještě nápadnějším údajem ve zprávě CyberMaxx je růst počtu aktivních ransomwarových skupin. Zpráva identifikuje 106 aktivních skupin, které pohánějí tento objem útoků v Q2 2026, což je prudký nárůst oproti 69 skupinám zaznamenaným v předchozím čtvrtletí – 54% nárůst počtu samostatných operací provádějících útoky.
Tento druh expanze je důležitý, protože mění spíše podobu hrozby než jen její velikost. Menší počet velkých, dobře vybavených ransomwarových gangů je zásadně odlišný problém než roztříštěný ekosystém desítek novějších, menších skupin. Více skupin obecně znamená větší variabilitu taktik, nepředvídatelnější cílení a obtížnější práci pro obránce, kteří se snaží vytvářet detekční pravidla na základě známého chování jedné skupiny. Naznačuje to také, že model ransomware-as-a-service, který snižuje technickou bariéru pro zahájení útoku, nadále přitahuje nové operátory, i když starší skupiny jsou rozbíjeny nebo mění značku.
Měnící se cíle: Obchodní služby zaujímají první místo
Zpráva CyberMaxx také poukazuje na posun v tom, která odvětví nesou hlavní tíhu těchto útoků. Obchodní služby se staly nejčastěji cíleným sektorem v Q2 2026, což je změna oproti předchozímu čtvrtletí, kdy vedly Technologie. Taková rotace sektorů je v hlášeních ransomwaru běžná a často odráží oportunistické cílení: útočníci často míří tam, kde je obrana nejslabší nebo kde je tlak na rychlé zaplacení výkupného nejvyšší, místo aby se neomezeně drželi jednoho odvětví.
Pro sektory, které jménem jiných firem zpracovávají velké objemy klientských dat, finančních záznamů nebo provozní logistiky, je tento posun připomínkou, že být poskytovatelem služeb pro jiné společnosti může z organizace učinit atraktivnější cíl, jelikož jediný úspěšný útok může potenciálně narušit provoz mnoha navazujících klientů najednou.
Co to znamená pro vás
Titulky o ransomwaru mohou působit abstraktně, pokud nenesete odpovědnost za zabezpečení firemní sítě, ale dopady na soukromí z těchto útoků se přímo dotýkají běžných lidí. Když ransomwarová skupina pronikne do podniku, často před zašifrováním systémů exfiltruje zákaznická data, zaměstnanecké záznamy nebo informace o klientech, a tato ukradená data často končí zveřejněna nebo prodána, pokud není zaplaceno výkupné. Pokud jste zákazníkem, zaměstnancem nebo klientem organizace v často cíleném sektoru, jako jsou obchodní služby, vaše osobní údaje by mohly být zasaženy únikem dat, i když s útočníky nikdy nepřijdete do přímého kontaktu.
Rostoucí počet aktivních ransomwarových skupin také znamená, že obecné rady o „vyhýbání se známým špatným aktérům“ jsou méně užitečné než dříve. Při 106 skupinách aktivních během jediného čtvrtletí se konkrétní taktiky, výkupné dopisy a metody vydírání značně liší a žádný jednotný obranný plán nepokrývá všechny.
Praktické kroky
S ohledem na rozsah popsaný v této zprávě stojí za to upřednostnit několik praktických kroků. Pečlivě sledujte oznámení o narušení bezpečnosti od společností, se kterými obchodujete, protože úniky dat související s ransomwarem jsou často zveřejňovány týdny nebo měsíce po počátečním útoku. Používejte jedinečná, silná hesla pro každý účet a povolte vícefaktorové ověřování všude, kde je nabízeno, protože opakované používání přihlašovacích údajů zůstává jedním z nejsnazších způsobů, jak útočníci získávají počáteční přístup do sítí. Sledujte své finanční výpisy a úvěrové zprávy kvůli neobvyklé aktivitě, pokud jste obdrželi jakékoli oznámení o narušení bezpečnosti, bez ohledu na to, jak bezvýznamné se může zdát. A pro organizace, zejména v obchodních službách nebo jiných nově preferovaných cílových sektorech, tyto údaje podtrhují hodnotu předpokladu, že kompromitace je spíše otázkou kdy než jestli, a přizpůsobení plánů reakce na incidenty tomu. Rekordní objemy útoků a rozšiřující se pole skupin hrozeb nejsou signálem k panice, ale jsou jasným znamením, že připravenost na ransomware musí držet krok s tím, jak rychle se samotná hrozba vyvíjí.




