Ekosystém ransomwaru ve volném pádu, nikoli v kolapsu
Nová zpráva společnosti Check Point Research ukazuje, že ekosystém ransomwaru se spíše tříští, než zmenšuje, a že tato roztříštěnost činí hrozbu obtížněji předvídatelnou, nikoli snáze ignorovatelnou. Výzkum zaznamenal rekordních 93 aktivních ransomwarových skupin působících ve druhém čtvrtletí roku 2026, což je nejvyšší číslo, jaké kdy bylo zaznamenáno. Tento růst snížil podíl na trhu, který drží deset největších skupin, na 57,6 procenta, což je známka toho, že dominantní, centralizované syndikáty již nekontrolují tak velkou část kriminální ekonomiky jako dříve.
Mezi profilovanými skupinami Check Point upozornil na rychlý vzestup syndikátu, který si říká „The Gentlemen" (Pánové). Výzkumníci uvádějí, že se tato skupina silně spoléhá na nástroje umělé inteligence, aby urychlila svou backendovou infrastrukturu. Namísto budování útočných nástrojů a vyjednávacích platforem od nuly v průběhu měsíců se zdá, že skupina využívá vývoj s asistencí AI k tomu, aby během zlomku času, který potřebovaly starší ransomwarové týmy, postavila funkční operace.
Proč více skupin znamená větší riziko, ne menší
Mohlo by se zdát, že roztříštěný ransomwarový ekosystém bez jediného dominantního hráče by byl pro potenciální oběti bezpečnějším prostředím. Data Check Pointu naznačují opak. Když hrstka velkých syndikátů kontrolovala většinu trhu, obránci mohli soustředit zdroje na sledování známého souboru taktik, infrastruktury a vyjednávacích vzorců. Nyní, kdy působí 93 různých skupin, z nichž každá má své vlastní nástroje, cílové preference a styl vydírání, se kolektivní útočná plocha, které čelí firmy i jednotlivci, stala mnohem rozmanitější a obtížněji profilovatelnou.
Tato decentralizace také snižuje bariéru vstupu pro nové kriminální operace. Affiliate modely, uniklý zdrojový kód a nyní i vývoj s asistencí AI znamenají, že menší či novější skupiny mohou zahájit důvěryhodné ransomwarové kampaně bez let technických investic, které byly dříve nutné. To je také částečně důvod, proč se skupina jako The Gentlemen dokázala tak rychle vyšplhat v žebříčcích.
Rostoucí výkupné navzdory klesající ochotě platit
Ekonomika ransomwaru se mění spolu s jeho strukturou. Check Point zjistil, že průměrné výše výkupného překročily 680 000 dolarů, a to i přesto, že podíl obětí ochotných platit klesl na zhruba 23 procent, což je šestileté minimum. Jinými slovy, méně organizací platí, ale ty, které platí, platí podstatně více.
Tento tlak posouvá operátory ransomwaru směrem k taktikám, které výzkum popisuje jako „exfiltrace na prvním místě": krádež citlivých dat ještě před nasazením šifrování a následné vyhrožování jejich zveřejněním či prodejem bez ohledu na to, zda je výkupné zaplaceno. Tento přístup dává útočníkům páku, i když oběť odmítne platit nebo má silné záložní systémy, protože škody z odhalených dat, záznamů o zákaznících, přihlašovacích údajů či duševního vlastnictví mohou být stejně nákladné jako výpadek provozu. Odcizené přihlašovací údaje z těchto kampaní se často později znovu objeví v combolistech a na trzích temného webu — druh expozice zdokumentovaný v úniku combolistu Microsoft 42, kde se dříve odcizené přihlašovací záznamy volně objevily online.
Infrastruktura urychlená AI mění časové osy
To, co odlišuje skupinu The Gentlemen v analýze Check Pointu, není jen růst, ale rychlost. Nástroje s asistencí AI zjevně stlačují vývojový cyklus backendové infrastruktury ransomwaru — serverů, vyjednávacích portálů a webů pro únik dat, které podporují vyděračskou operaci. Práce, která kdysi zkušeným vývojářům zabrala týdny či měsíce, může být údajně nyní prototypována a nasazena mnohem rychleji, což novějším skupinám umožňuje konkurovat zavedeným hráčům téměř okamžitě po svém vzniku.
To odráží širší vzorec, který výzkumníci zaznamenali napříč kyberkriminalitou obecně: hrozby přijímají mainstreamové nástroje produktivity a automatizace, aby škálovaly operace, které dříve vyžadovaly větší týmy. Podobné nárůsty efektivity se objevily i v jiných kampaních, včetně malware operací, jako je ta popsaná v článku Instalační malware MSI zaměřený na obchodníky s kryptoměnami, která se po měsíce spoléhala na jednoduché, ale účinné technické zkratky, aby zůstala pod radarem.
Co to znamená pro vás
Pro většinu jednotlivců mohou nadpisy o ransomwaru působit vzdáleně — jako něco, co se děje nemocnicím, městským samosprávám nebo velkým korporacím. Ale posun k exfiltraci na prvním místě znamená, že osobní data shromážděná jakoukoli organizací, se kterou interagujete — vaším zaměstnavatelem, poskytovatelem zdravotní péče, bankou nebo online službou — jsou stále častěji cílem, i když tato organizace nikdy nebude zasažena malwarem šifrujícím soubory v tradičním smyslu. Rostoucí ekosystém ransomwaru s 93 aktivními skupinami také znamená, že pravděpodobnost, že nějaký dodavatel nebo služba, kterou používáte, bude v daném roce cíleně napaden, roste, nikoli klesá.
Pro firmy a IT týmy klesající míra ochoty platit v kombinaci s rostoucími výkupným signalizuje, že útočníci očekávají méně výplat, ale vyšších. To činí robustní offline zálohy, přísnou kontrolu přístupu a včasnou detekci exfiltrace dat důležitějšími než kdy dříve, protože šifrování již často není primární pákou, kterou útočníci používají k vymáhání plateb.
Praktická doporučení
- Předpokládejte, že jakákoli služba zpracovávající vaše osobní data by mohla být cílem ransomwaru s exfiltrací na prvním místě, nejen tradičních šifrovacích útoků.
- Používejte jedinečná, silná hesla a správce hesel, aby jediný uniklý soubor přihlašovacích údajů neohrozil více účtů.
- Aktivujte vícefaktorové ověřování všude, kde je nabízeno, zejména na finančních portálech, e-mailu a portálech zdravotní péče.
- Pokud provozujete firmu nebo jí radíte, upřednostněte offline zálohy a monitorování prevence ztráty dat před plánováním vyjednávání o výkupném.
- Pravidelně kontrolujte svůj e-mail a účty proti známým databázím úniků, protože odcizené přihlašovací údaje z ransomwarových úniků se často znovu objevují v combolistech.
Vzestup skupiny „The Gentlemen" a širší roztříštěnost, kterou Check Point Research v tomto čtvrtletí zdokumentoval, ukazují, že ransomwarový ekosystém se vyvíjí rychleji, než na kolik byly mnohé obranné systémy navrženy. Zůstat informován o tom, jak tyto skupiny fungují, a brát základní preventivní opatření vážně, zůstává nejpraktičtějším způsobem, jak zůstat před hrozícím prostředím, které je stále přeplněnější.




