Ransomwarové skupiny často stanovují výši svého vydírání podle celkových příjmů společnosti, i když útok zasáhl pouze jednu divizi, dceřinou společnost nebo systém. Jde o vyjednávací taktiku stejně jako o technický postup a její pochopení pomáhá organizacím vyhnout se ukvapeným rozhodnutím, která má tato taktika vyvolat. Požadavky ransomwaru založené na příjmech společnosti jsou navrženy tak, aby působily naléhavě, velkolepě a oprávněně, ať už čísla dávají smysl pro tu část podnikání, která byla skutečně zasažena, nebo ne.
Proč gangy své požadavky ukotvují k celkovým příjmům
Podle zdrojového materiálu útočníci používají vyšší číslo příjmů k vytvoření tlaku, zkreslení vnímané dostupnosti a k tomu, aby vedení tlačili k rychlejšímu vyrovnání. Logika je jednoduchá. Celkové příjmy společnosti jsou obvykle největší číslo, které si outsider dokáže odhadnout, a díky tomu vypadá téměř jakékoli výkupné ve srovnání jako malé.
Postižená jednotka může přinášet jen zlomek těchto příjmů. Ale odkazem na číslo mateřské společnosti se gang snaží přerámovat rozhovor: „Na to zjevně máte.“ Toto rámování odvádí pozornost od skutečné otázky, kterou je, co incident skutečně stojí a co by vyžadovalo obnovení.
Veřejný výzkum ukazuje stejným směrem. Palo Alto Networks napsala, že počáteční požadavky se obvykle pohybují mezi 0,05 % a 5 % vnímaných ročních příjmů oběti, a NetApp popsal požadavky jako často vypočítávané jako procento ročních příjmů, obvykle kolem 3 %. Klíčovým slovem je vnímaných. Útočníci vycházejí z jakéhokoli čísla, o kterém se domnívají, že platí, a to je často to hlavní.
Jak nafouknutá čísla zkreslují rozhodování při vyjednávání
Ukotvení je známé zkreslení: první číslo položené na stůl utváří všechno, co následuje. Požadavek navázaný na celkové příjmy nastavuje vysokou kotvu, takže pozdější „sleva“ může působit jako vítězství, i když je konečná cena stále zcela neúměrná škodě.
Stojí za to sledovat tři zkreslení:
- Zmatek ohledně dostupnosti. Celkové příjmy nejsou hotovost na účtu ani rozpočet dostupný na reakci na incident. Velká společnost může mít stále omezenou likviditu a postižená jednotka může mít mnohem méně.
- Časový tlak. Gangy spojují velká čísla s krátkými lhůtami. Zdroj popisuje cíl jako rychlejší vyrovnání a stlačený časový plán ponechává méně prostoru pro právní přezkum, forenzní práci a vstup představenstva.
- Rozmazaný rozsah. Pokud se vedení soustředí na požadavek, může trávit méně času zjišťováním, co bylo skutečně zašifrováno nebo ukradeno, což jsou informace, které by měly rozhodnutí řídit.
Nic z toho neznamená, že požadavek je automaticky blaf nebo návnada. Znamená to, že číslo samo o sobě vypovídá více o strategii útočníka než o vaší skutečné expozici.
Co to znamená pro zaměstnance a zákazníky, jejichž data jsou v sázce
Za vyjednáváním stojí lidé. Když se společnost snaží rychle vyrovnat, rozhodnutí se obvykle dělá kolem finančního čísla, nikoli kolem toho, čí data byla odcizena nebo co se s nimi stane poté. Zaměstnanci a zákazníci zůstávají vystaveni následkům, ať už rozhovory skončí jakkoli.
Rychlá platba nezaručuje, že ukradená data budou smazána nebo že se systémy vrátí do čistého stavu. Neodstraňuje ani riziko následného tlaku. Jak jsme uvedli v článku Ransomwarové gangy nyní hrozí, že kontaktují vaše zákazníky, některé skupiny přešly k přímému kontaktování lidí, jejichž informace drží, a proměnily tak soukromí zákazníků v druhou páku proti společnosti.
Pokud jste zaměstnancem nebo zákazníkem organizace, která byla zasažena, praktickým problémem jsou vaše osobní data, nikoli výše výkupného. Věnujte pozornost oficiálním oznámením o narušení a buďte opatrní ohledně neočekávaných e-mailů, telefonátů nebo zpráv, které zmiňují incident, protože ty mohou pocházet od vyděračů nebo od podvodníků zneužívajících zprávu.
Jak mohou organizace čelit tlaku pomocí plánu reakce
Nejlepší obranou proti zmanipulovanému číslu je plán vytvořený ještě předtím, než číslo dorazí. Organizace, které již rozhodly, kdo je v místnosti, jaké informace jsou potřeba a jak se přijímají rozhodnutí, je mnohem těžší tlačit k spěchu.
- Oddělte rozsah od ceny. Než začnete diskutovat o jakémkoli čísle, zjistěte, které systémy a data byly skutečně zasaženy. Skutečné příjmy jednotky a náklady na obnovu jsou důležitější než odhad skupiny pro celou společnost.
- Záměrně zpomalte hodiny. Považujte lhůty za součást scénáře útočníka. Zapojte právní poradce, týmy pro reakci na incident a vedení včas, aby o věci nerozhodoval jeden manažer sám.
- Připravte komunikaci. Předem vězte, jak byste informovali zaměstnance a zákazníky, aby hrozby kontaktovat je měly menší šokovou hodnotu.
- Udržujte testované zálohy a cesty obnovy. Čím věrohodnější je vaše schopnost obnovy, tím menší páku jakýkoli požadavek má.
Lidská stránka vyjednávání také nese riziko. Případ popsaný v článku Floridský vyjednavač ransomwaru odsouzen v případu vydírání v USA je připomínkou, že i prostředníci v těchto situacích si zaslouží pozornost.
Konkrétní kroky přípravy najdete v našem článku o plánu obrany proti ransomwaru pro rok 2026, který prochází kontrolní seznam prevence a s ním spojené úvahy o ochraně dat.
Co to znamená pro vás
Pokud vedete podnik nebo mu radíte, pamatujte, že částka výkupného navázaná na celkové příjmy je nástrojem tlaku, nikoli přesným měřítkem vaší ztráty. Postavte svou reakci na faktech: co bylo zasaženo, co bylo odcizeno a jaké jsou náklady na obnovu.
Pokud jste zákazníkem nebo zaměstnancem, číslo je méně důležité než vaše vlastní expozice. Sledujte oficiální oznámení, změňte hesla u postižených účtů, zapněte dvoufaktorové ověřování tam, kde je k dispozici, a k nevyžádaným zprávám o narušení přistupujte s podezřením.
Klíčové poznatky
- Požadavky ransomwaru založené na příjmech společnosti zneužívají největší dostupné číslo, aby platba vypadala dostupně a naléhavě.
- Ukotvení a lhůty tlačí vedení k rychlým vyrovnáním ještě předtím, než je pochopen rozsah.
- Zaměstnanci a zákazníci nesou riziko, pokud jsou data odcizena, bez ohledu na to, zda je výkupné zaplaceno.
- Nacvičený plán reakce s jasnými rolemi a ověřenými zálohami je nejsilnější protiváhou této taktiky.
Pochopení toho, jak tlak při vydírání funguje, je prvním krokem k tomu, abyste mu odolali. Chcete-li jít dál, projděte si plán obrany proti ransomwaru pro rok 2026 a zprávu o ganzích hrozících kontaktovat zákazníky, a pak si ověřte, zda je playbook vaší vlastní organizace připraven ještě předtím, než jakýkoli požadavek dorazí.




