Ransomware se naučil útočit nejprve na záložní plán

Po léta následoval ransomware předvídatelný scénář. Útočníci zašifrovali produkční systémy, obránci obnovili data ze záloh a život se nakonec vrátil do normálu. Díky této rovnici byl ransomware sice bolestivý, ale pro organizace s disciplinovanými zálohovacími návyky přežitelný.

Podle reportáže serveru Netizen však tato rovnice již neplatí. Moderní ransomware gangy strávily roky cíleným útokem na samotnou infrastrukturu obnovy, nejen na data, která chrání. Místo aby záložní systémy nechali nedotčené, útočníci je nyní identifikují a vyřadí z provozu ještě před spuštěním šifrovacího útoku. V době, kdy si oběť uvědomí, co se děje, může být záchranná síť, na kterou spoléhala, již pryč.

Tento posun má význam daleko za hranicemi IT oddělení. Když systémy obnovy selžou, organizace se často cítí nuceny zaplatit výkupné jen proto, aby se vrátily do provozu, a tlak na zaplacení má tendenci obejít pečlivou a transparentní reakci na incident, která chrání osobní údaje zaměstnanců, zákazníků a pacientů zasažených únikem dat.

Proč sabotáž obnovy zvyšuje sázky v oblasti soukromí

Ransomware nikdy nebyl pouze technickou nepříjemností. Každý incident, který zahrnuje osobní údaje, finanční záznamy, lékařské informace nebo zákaznické účty, je zároveň událostí týkající se soukromí. Když útočníci cíleně míří na infrastrukturu obnovy, dopady na soukromí se několika důležitými způsoby prohlubují.

Za prvé, delší výpadky znamenají delší okna, kdy citlivá data zůstávají vystavena komukoli, kdo kompromitoval síť. Za druhé, organizace pod tlakem rychle obnovit provoz mohou přeskočit důkladné forenzní vyšetření toho, k čemu bylo skutečně přistupováno nebo co bylo exfiltrováno, což znamená, že dotčené osoby dostanou neúplné nebo opožděné oznámení o tom, co se stalo s jejich informacemi. Za třetí, stejné gangy, které vyřadí zálohy, často kombinují tuto sabotáž s krádeží dat, což je strategie běžně známá jako dvojité vydírání. Jak je popsáno v článku Double Extortion Ransomware in 2025: Backups Aren't Enough, mít čisté zálohy již nezaručuje tiché vyřešení, pokud útočníci před uzamčením čehokoli zkopírovali citlivé soubory.

Toto cílení na infrastrukturu obnovy také není náhodné. Provozovatelé ransomwaru jsou stále cílenější v tom, na koho a na co v rámci sítě útočí. Samostatná reportáž o vzorcích cílení, podrobně popsaná v Ransomware Campaign Targets Managers in Two-Thirds of Cases, ukazuje, že útočníci se stále více zaměřují na osoby s vyšším přístupem a rozhodovací pravomocí – tedy na stejné jedince, kteří pravděpodobně mají přihlašovací údaje k záložním systémům a nástrojům pro obnovu.

Praktické dopady pro organizace a jednotlivce

Když plán obnovy po ransomwarovém útoku selže, protože samotné zálohy byly kompromitovány, dopady přesahují daleko za IT tým. Organizace mohou čelit prodlouženému výpadku, vyšším nákladům na obnovu a větší pravděpodobnosti zaplacení výkupného jen proto, že neexistuje čistá kopie dat k obnovení. Tento finanční tlak se často přímo střetává s povinnostmi v oblasti ochrany soukromí, protože regulační orgány a dotčené osoby stále očekávají včasné a přesné oznámení o úniku dat bez ohledu na to, jak chaotický se proces obnovy uvnitř organizace stane.

Pro běžné jednotlivce je tento trend do značné míry neviditelný – dokud se neprojeví. Člověk neví, že zálohy jeho poskytovatele zdravotní péče byly sabotovány, dokud měsíce později nedostane dopis o úniku dat, nebo dokud se jeho osobní údaje neobjeví v prodeji poté, co pokus o vydírání nepřinese platbu. Prodleva mezi tím, kdy k útoku dojde, a kdy se někdo dozví, že jeho data byla zahrnuta, se může prodloužit, když se sama infrastruktura obnovy stane cílem, protože organizace potřebují čas navíc jen na obnovu systémů potřebných k vyšetření toho, co bylo odcizeno.

Co to znamená pro vás

Většina jednotlivců nemůže provést audit záložní architektury společnosti, ale stále existují konkrétní kroky, které stojí za to podniknout. Každé oznámení o úniku dat od společnosti, se kterou máte obchodní vztah, berte jako signál k akci, ne jen ke čtení. Změňte hesla spojená s dotčenými účty, zapněte dvoufázové ověřování všude, kde je nabízeno, a sledujte finanční výpisy a úvěrové zprávy kvůli neobvyklé aktivitě v týdnech následujících po oznámeném incidentu.

Pomáhá také věnovat pozornost tomu, jak rychle a jasně organizace po incidentu komunikuje. Společnost, která informuje promptly a konkrétně o tom, jaká data byla zahrnuta, obvykle odpovědně zvládá jak technickou obnovu, tak povinnosti v oblasti soukromí. Vágní, opožděná nebo opakovaně revidovaná oznámení o úniku dat mohou být známkou toho, že potíže s obnovou, včetně kompromitovaných záloh, komplikují vyšetřování v zákulisí.

Klíčové poznatky

Ransomwarové skupiny se posunuly za pouhé šifrování souborů a moderní plán obnovy po ransomwarovém útoku musí nyní počítat s útočníky, kteří cíleně míří na záložní a obnovovací infrastrukturu dříve, než si kdokoli všimne narušení. Tento posun zvyšuje sázky pro osobní údaje zasažené těmito incidenty, protože narušené úsilí o obnovu může zpozdit přesná oznámení o úniku dat. Zůstaňte ve střehu vůči oznámením od společností, se kterými komunikujete, po každém oznámeném incidentu neprodleně zabezpečte své vlastní účty a při hodnocení toho, jak vážně organizace přistupuje k ochraně dat, považujte odolnost záloh za otázku soukromí, nejen IT.