Ransomwarové gangy přepisují svou strategii

Ransomware tradičně fungoval jednoduchým, i když brutálním způsobem: útočníci proniknou do sítě, zašifrují každý soubor, který najdou, a požadují platbu za dešifrovací klíč. Nová zpráva od Coveware by Veeam naznačuje, že tento model tiše mizí. Podle dat ransomwarové gangy stále častěji zcela vynechávají šifrování a přecházejí přímo k vydírání prostřednictvím krádeže dat, kradou citlivé soubory a vyhrožují jejich zveřejněním, místo aby se obtěžovaly se zamykáním systémů.

Finanční čísla ve zprávě jsou pozoruhodná. Průměrné výkupné v Q2 2026 vyskočilo o 176 % na 1,88 milionu dolarů, přestože mediánová platba ve skutečnosti klesla. Tento rozdíl mezi průměrem a mediánem je důležitý. Naznačuje, že menší počet velmi velkých, vysoce hodnotných případů vydírání táhne průměr prudce nahoru, zatímco širší základna menších útoků se spokojí s nižšími výplatami. Jinými slovy, útočníci se zdají být vybíravější a chirurgičtější v tom, které oběti mačkají nejtvrději.

Proč vydírání prostřednictvím krádeže dat bez šifrování funguje

Vynechání šifrování může znít, jako by útočníci dělali méně práce, ale ve skutečnosti jde o strategický posun, nikoli o zkratku. Zašifrování celé sítě je hlučné, technicky náročné a stále snadněji odhalitelné a zadržitelné obránci, zejména když se organizace zlepšily v zálohování a obnově. Pokud společnost dokáže obnovit své systémy ze zálohy, požadavek výkupného založený na šifrování ztrácí velkou část své páky.

Krádež dat tento problém pro útočníky řeší. Jakmile jsou citlivé soubory, záznamy o zákaznících, finanční dokumenty nebo interní komunikace zkopírovány a exfiltrovány, žádná záloha na světě toto odhalení nevrátí zpět. Hrozba se přesouvá z „zaplaťte nám, abyste dostali své systémy zpět" na „zaplaťte nám, nebo zveřejníme vaše data". To je pro oběti těžší problém, ze kterého se nedají technicky vymanévrovat, protože škoda je jak reputační a regulační, tak provozní.

To odráží širší trend již zdokumentovaný jinde v komunitě bezpečnostního výzkumu. Nedávná zpráva Kaspersky o stavu ransomwaru v roce 2026 zjistila, že útočníci stále častěji cílí na malé a středně velké podniky a často je využívají jako odrazový můstek do větších partnerských sítí. Zjištění Coveware přidávají k tomuto obrazu další vrstvu: i když gangy jdou přímo po větších cílech, samotná metoda vydírání se vyvíjí od narušení směrem k čistému informačnímu vlivu.

Dopady na soukromí pro firmy a spotřebitele

Pro běžné spotřebitele je tento posun důležitější, než by se na první pohled mohlo zdát. Když byl ransomware primárně o šifrování, hlavní riziko pro obyčejné lidi bylo nepřímé: nemocnice, škola nebo místní samospráva mohla být offline dny nebo týdny, dokud nebyly systémy obnoveny. Vydírání prostřednictvím krádeže dat mění výpočet zcela. Soubory ukradené při těchto útocích rutinně zahrnují osobní údaje zaměstnanců, zákazníků, pacientů nebo studentů, jména, adresy, finanční údaje, lékařské záznamy a přihlašovací údaje.

I když cílová organizace odmítne zaplatit nebo vyjedná výkupné dolů, ukradená data mohou stále skončit zveřejněná na únikových stránkách nebo prodaná jiným zločineckým skupinám. To znamená, že lidé, jejichž informace byly v této databázi, čelí riziku krádeže identity a podvodu bez ohledu na to, zda jejich zaměstnavatel nebo poskytovatel služeb nakonec zaplatil. Rostoucí čísla průměrných plateb ve zprávě Coveware také naznačují, že některé organizace jsou ochotny zaplatit vysoké částky konkrétně proto, aby zabránily tomuto druhu odhalení, což nám říká, jak vážně nyní společnosti váží reputační a právní důsledky uniklých zákaznických dat.

Co to znamená pro vás

Pokud jste individuální spotřebitel, tento trend je připomínkou, že ransomwarový incident společnosti není jen IT problém, je to přímá hrozba pro vaše osobní data, i když se nikdy nedotkl vašeho bankovního zůstatku nebo přístupu k účtu. Pokud jste majitel firmy nebo IT decision-maker, znamená to, že obrany zaměřené na šifrování, jako jsou zálohy, i když stále nezbytné, již samy o sobě nestačí. Vydírání prostřednictvím krádeže dat vyžaduje stejnou pozornost věnovanou monitorování sítě, kontrole přístupu a omezení toho, kolik citlivých dat leží odhaleno a dostupno na prvním místě.

Konkrétní doporučení

Spotřebitelé by měli brát jakékoli oznámení o narušení vážně, i ta popsaná jako „s nízkým dopadem", a zvážit monitorování úvěru nebo upozornění na podvody, pokud služba, kterou používají, oznámí incident krádeže dat. Firmy by měly provést audit toho, jaká citlivá data skutečně potřebují uchovávat, protože data, která neexistují, nelze ukrást. Organizace by také měly otestovat plány reakce na incidenty specificky pro scénáře vydírání prostřednictvím krádeže dat, nejen pro cvičení šifrování a obnovy. Jak ransomwarové gangy pokračují ve zdokonalování vydírání prostřednictvím krádeže dat jako své primární zbraně, odpovědnost za snížení expozice padá jak na společnosti uchovávající citlivá data, tak na jednotlivce, kteří by měli zůstat ostražití ohledně toho, jak jsou tato data používána poté, co opustí jejich kontrolu.