Aktivita ransomwaru dosáhla v roce 2026 maxima a čísla ukazují na jasný vzorec: průmyslové organizace absorbovaly 31 % útoků, zatímco Qilin vedl pole aktivních skupin. Pro každého, kdo sleduje útoky ransomware skupiny Qilin na průmyslový sektor, nejnovější zprávy ukazují, že hrozba nespočívá jen v uzamčených systémech. Jde také o ukradená data.

Ransomware dosahuje maxima v roce 2026

Podle zprávy od Industrial Cyber se aktivita ransomwaru vyšplhala na svou dosud nejvyšší úroveň v tomto roce, přičemž průmyslové organizace představovaly 31 % útoků. Qilin byl označen za dominantní skupinu v tomto období. Údaje pocházejí z měsíčního přehledu ohrožení a naznačují, že tlak na organizace nepolevil.

Zdrojový materiál nerozebírá každou skupinu ani každou oběť, proto je namístě opatrnost ohledně toho, co lze vyvodit. Jasné je, že tempo udává jediná operace, Qilin, a že průmyslové cíle tvoří velký podíl toho, na co ransomwarové skupiny útočí.

Proč průmyslové cíle nesou 31 % útoků

Zdrojový článek neuvádí všechny důvody behind 31% podílem, proto by jakékoli vysvětlení mělo být považováno za kontext, nikoli za potvrzenou příčinu. Obecná logika je však snadno pochopitelná. Průmyslové organizace obvykle provozují činnosti, kde jsou výpadky nákladné a viditelné. Když se výroba, logistika nebo fyzické procesy zastaví, tlak na rychlé obnovení systémů může být intenzivní a útočníci to vědí.

Tento tlak je důležitý, protože ransomwarové skupiny jsou finančně motivované. Cíl, který si nemůže dovolit dlouhé výpadky, může být pravděpodobněji ochoten vyjednávat. Pro obránce to znamená, že průmyslová prostředí by měla předpokládat, že jsou atraktivní, bez ohledu na velikost nebo profil.

Jak funguje dvojité vydírání: krádež dat a šifrování hypervisorů

Nejužitečnější detail ve zprávě se týká toho, jak funguje hrozebný aktér sledovaný jako Aurora. Jakmile se dostane do prostředí, exfiltruje data a poté zašifruje hypervisory. Protože hypervisory hostují virtuální stroje, jejich zašifrování jedním krokem zneupotřebit všechny hostované virtuální stroje. Útočník poté požaduje výkupné za obnovení.

To kombinuje dva tlakové body:

  • Šifrování: Systémy přestanou fungovat, takže provoz se zastaví.
  • Krádež dat: I když organizace dokáže obnovit ze záloh, útočník stále drží kopie interních dat a může hrozit jejich zveřejněním.

Druhý prvek je důvodem, proč je každý incident jak výpadkem, tak porušením soukromí. Obnovení serverů neodčiní odhalení souborů, záznamů zaměstnanců nebo informací o zákaznících. Skutečným příkladem této dynamiky je nárok Incransom proti TrRAC Inc., který hrozil únikem 150 GB dat. Ukazuje, jak hrozba úniku následuje po krádeži dat jako další fáze tlaku.

Co obránci mohou a nemohou vyřešit pomocí šifrování a VPN

Je užitečné být realistický ohledně toho, co běžné nástroje na ochranu soukromí v této situaci dělají. VPN šifruje provoz mezi zařízením a serverem VPN a může chránit vzdálená připojení před odposlechem v nedůvěryhodných sítích. To je užitečné, ale nezastaví útočníka, který již drží platné přihlašovací údaje nebo se do systému dostal jinou cestou. Šifrování dat v klidu také v některých případech pomáhá, ale pokud útočníci operují s legitimním přístupem uvnitř prostředí, mohou se dostat k datům v čitelné podobě.

Jinými slovy, tyto nástroje snižují určitá rizika, aniž by řešily celý útočný řetězec. Zdrojová zpráva se zaměřuje na to, co se děje po vniknutí: exfiltraci dat a šifrování hypervisorů. Obrana musí pokrývat i tuto fázi.

Co to znamená pro vás

Pokud pracujete v průmyslové organizaci nebo s ní spolupracujete, vaše riziko je spojeno se zdravím virtualizované infrastruktury společnosti. Úspěšný útok na hypervisor může vyřadit mnoho systémů najednou a ukradená data se mohou objevit později, i po obnovení provozu.

Pokud jste individuální zákazník, zaměstnanec nebo dodavatel, praktickým problémem je vystavení. Vaše informace mohou být v systémech, které útočník může zkopírovat dříve, než je cokoli zašifrováno. Incident nemusíte zaznamenat, dokud se neobjeví hrozba úniku.

Praktické závěry

  • Prozkoumejte své vystavení dat. Vězte, jaká citlivá data držíte, kde se nacházejí a kdo se k nim může dostat. Méně uložených dat znamená méně toho, co lze ukrást.
  • Zabezpečte vzdálený přístup. Používejte silné, jedinečné přihlašovací údaje a vícefaktorové ověřování u nástrojů vzdáleného přístupu, včetně všech bran VPN. Udržujte je aktualizované.
  • Chraňte virtualizační infrastrukturu. Omezte a monitorujte administrativní přístup k hypervisorům, protože jeden kompromis může vyřadit mnoho strojů.
  • Udržujte offline, otestované zálohy. Pomáhají s obnovou, i když neřeší problém úniku.
  • Plánujte scénář úniku. Předem rozhodněte, jak byste informovali postižené osoby, pokud by data byla zveřejněna.

Útoky ransomware skupiny Qilin na průmyslový sektor jsou připomínkou, že obnova po výpadku je jen polovina příběhu. Chcete-li vidět, jak se hrozba úniku dat vyvíjí po krádeži, přečtěte si zprávu o incidentu Incransom a TrRAC Inc., a poté se znovu podívejte na své vlastní vystavení dat a zabezpečení vzdáleného přístupu.