Nový žebříček ransomwaru za 2. čtvrtletí 2026
Ransomware nezpomalil, jen přeskupil své aktéry. Nová zpráva společnosti Brandefense zaměřené na hrozby identifikuje pět nejaktivnějších ransomwarových skupin, které ve 2. čtvrtletí 2026 dominují: Qilin, TheGentlemen, Akira, DragonForce a LockBit5. Analýza postavená na vlastním sledování kybernetických hrozeb (CTI) společnosti Brandefense poskytuje bezpečnostním týmům i běžným uživatelům přehled o tom, které skupiny jsou momentálně nejaktivnější, a tedy které organizace a jednotlivci s největší pravděpodobností pocítí následky.
Přestože jména na tomto seznamu budou známá každému, kdo v posledních letech sleduje zprávy o ransomwaru, jejich přetrvávání říká něco důležitého: zátahy a tlak donucovacích orgánů tyto operace málokdy zcela odstraní. Místo toho se značky obnovují, přidružené subjekty migrují na nové platformy a model ransomware jako služba (RaaS) chrlí nové kampaně pod starými nebo přeznačkovanými názvy – LockBit5 je jasným příkladem franšízy, která se navzdory předchozím snahám o narušení stále vrací.
Pět skupin, které stojí za čísly
Každá z pěti skupin, které Brandefense sledoval, operuje s vlastní sítí přidružených subjektů, preferencemi cílů a stylem vyjednávání, ale sdílejí širší scénář, který definuje moderní ransomware: získat přístup, exfiltrovat data, zašifrovat systémy a tlačit oběti k zaplacení, než dojde k úniku informací nebo zastavení provozu.
Zde začínají být důsledky pro soukromí nemožné ignorovat. Ransomware dnes jen zřídkakdy znamená pouze zamčené soubory. Skupiny se stále více spoléhají na krádeže dat jako páku a některé zašly ještě dál, do oblasti známé jako trojité vydírání, kdy přidávají další nátlakové taktiky, například přímé kontaktování zákazníků nebo partnerů oběti. Pokud chcete hlubší pohled na to, jak tato eskalace v praxi funguje, naše dřívější pokrytí ransomwaru s trojitým vydíráním podrobně vysvětluje, jak útočníci zneužívají ukradená data nad rámec prostého výkupného.
Ne každá skupina ale používá stejný vzorec. Některé kampaně se vrátily k čistě šifrovacím přístupům bez složky krádeže dat, což je variace, kterou popisuje naše zpráva o návratu Jadepufferu k ransomwaru pouze se šifrováním bez krádeže dat. Rozmanitost mezi pěti předními skupinami ve zjištěních Brandefense za 2. čtvrtletí 2026 odráží tutéž realitu: už neexistuje jediná šablona ransomwaru, pouze sdílená sada nástrojů, kterou různí operátoři kombinují.
Proč je soukromí skutečným bitevním polem
Společnou nití téměř všech špičkových ransomwarových operací je v současnosti počáteční přístup. Útočníci jen zřídkakdy potřebují psát nové exploity, když jim stačí ukradené přihlašovací údaje. Nedávné analýzy odvětví poukázaly na to, že kompromitované přihlašovací údaje předstihly softwarové zranitelnosti jako preferovaný vstupní bod ransomwaru, což je posun, který jsme podrobně popsali v našem článku o zjištěních Sophosu o kompromitovaných přihlašovacích údajích. Společně s tímto trendem se malware typu infostealer stal tichým, ale kritickým dodavatelským řetězcem pro útočníky, kteří hromadně sklízejí přihlašovací údaje, jež se později objevují přesně v těch průnicích, které tyto ransomwarové skupiny provádějí. Náš článek o tom, jak logy infostealerů předstihly phishing jako hlavní příčinu úniků dat, vysvětluje, jak tento řetězec funguje.
To je pro soukromí důležité, protože to ransomware nově definuje jako problém ochrany přihlašovacích údajů a dat, nikoli jen koncových zařízení. Každé heslo použité opakovaně napříč účty, každý token relace ponechaný odhalený na infikovaném zařízení se stává potenciálním opěrným bodem, který mohou skupiny jako Qilin, Akira nebo DragonForce zneužít. Oběti se navíc neomezují pouze na velké podniky; když ransomwarové skupiny před šifrováním data exfiltrují, osobní údaje zaměstnanců, zákazníků a pacientů se často stávají součástí nátlaku, bez ohledu na to, zda je výkupné zaplaceno.
Co to znamená pro vás
Většina čtenářů nebude přímo bránit firemní síť proti LockBit5 nebo TheGentlemen, ale nepřímé dopady se dotknou každého. Pokud společnost, se kterou obchodujete, zasáhne některá z těchto skupin, vaše osobní údaje – od přihlašovacích údajů až po finanční detaily – by mohly být v rámci vydírání odhaleny nebo zveřejněny. Některé oběti, jak ukazují minulé incidenty, například odmítnutí Stadler Rail zaplatit výkupné, volí nezaplacení, což znamená, že ukradená data mohou skončit zveřejněna bez ohledu na výsledek.
Praktickým závěrem je, že obrana proti ransomwaru stále více začíná základní hygienou přihlašovacích údajů – a to jak pro organizace, tak pro jednotlivce. Jedinečná, silná hesla, vícefaktorové ověřování a ostražitost vůči malwaru typu infostealer (často šířenému prostřednictvím pirátského softwaru nebo škodlivých stažení) snižují pravděpodobnost, že se stanete vstupním bodem pro tyto skupiny.
Praktické rady
- Předpokládejte, že jakýkoli účet používaný opakovaně napříč více službami je rizikem; ransomwarové skupiny stále častěji přihlašovací údaje nakupují nebo sklízejí, místo aby se nabourávaly.
- Zapněte vícefaktorové ověřování všude, kde je nabízeno, protože kompromitované přihlašovací údaje zůstávají hlavním vstupním bodem těchto útoků.
- Věnujte pozornost oznámením o úniku dat od jakékoli organizace, se kterou přicházíte do styku, a berte je vážně, protože ukradená data se tak často stávají součástí ransomwarového vyjednávání.
- Sledujte, které ransomwarové skupiny jsou právě aktivní, protože znalost prostředí pomáhá organizacím i jednotlivcům riziko předvídat, a ne na něj jen reagovat.
Prostředí ransomwaru ve 2. čtvrtletí 2026, jak jej zmapovala společnost Brandefense, potvrzuje, že tato hrozba nemizí, ale vyvíjí se. Zůstat před ní znamená věnovat pozornost tomu, jak tyto skupiny fungují, nejen jejich jménům.




