Čtyři z pěti ransomwarových útoků dnes začínají stejným způsobem: něčí identitou, nikoli servery. Tato jediná statistika, kterou přinesl The Manila Times, vystihuje posun, jenž se budoval roky a dnes jej nelze ignorovat. Útočníci už nezávodí v hledání nezáplatovaného serveru nebo zero-day zranitelnosti. Jednoduše se přihlásí – pomocí přihlašovacích údajů získaných phishingem, koupených nebo uniklých – a projdou hlavním vchodem jako každý jiný oprávněný uživatel.

Tento posun je zásadní, protože mění samotný význam „bezpečnosti“ pro většinu organizací i jednotlivců. Firewall nezastaví někoho, kdo má platné uživatelské jméno a heslo. Záplatovaný server nepomůže, pokud ho útočník nikdy nepotřeboval zneužít. Ransomwarové útoky založené na přihlašovacích údajích přesunuly bitevní pole ze síťové infrastruktury na lidskou identitu, a to znamená, že se změnily i obranné prostředky, na kterých záleží nejvíce.

Proč je identita, nikoli infrastruktura, novým vstupním bodem ransomwaru

Roky se obranná strategie proti ransomwaru soustředila na infrastrukturu: záplatujte servery, segmentujte síť, monitorujte průniky. Tyto obrany jsou stále důležité, ale řeší model hrozeb, který je čím dál zastaralejší. Když čtyři z pěti útoků začínají přihlášením, nikoli vloupáním, kalkulace se mění. Útočníci pochopili, že přihlašovací údaje jsou levnější, rychlejší a mnohem méně pravděpodobně spustí alarmy než technický exploit.

Phishingové sady, nástroje pro credential stuffing a infostealer malware udělaly ze sběru přihlašovacích údajů snadný a vysoce výnosný byznys. Když se k tomu přidá obrovské množství hesel používaných opakovaně pro osobní i pracovní účty, útočníci mají stálý přísun funkčních přihlašovacích údajů, aniž by se vůbec dotkli firewallu. Jakmile jsou uvnitř, nevypadají jako vetřelci. Vypadají jako zaměstnanci, dodavatelé nebo administrátoři, kteří si dělají svou práci – a právě to dělá tento přístup tak účinným.

Jak ukradené přihlašovací údaje obcházejí tradiční bezpečnostní obrany

Tradiční bezpečnostní nástroje jsou postaveny na detekci anomálií: neobvyklé vzory provozu, neoprávněné pokusy o přístup, signatury malwaru. Platné přihlášení pomocí skutečných údajů většinu těchto drátů nespustí. Endpointové detekční systémy, systémy prevence průniku a dokonce i dobře nakonfigurované firewally jsou navrženy tak, aby zastavily útočníky, kteří se snaží něco rozbít. Jsou mnohem méně účinné proti někomu, kdo prostě použije klíč, který mu byl předán – i když byl ukradený.

To je částečně důvod, proč jsou ransomwarové operace po získání přístupu tak rychlé. Zpráva o ransomwarové operaci Spirals ukázala, že útočníci zašifrovali celé prostředí oběti za méně než 24 hodin od prvotního přístupu. Když vstup nevyžaduje zneužití zranitelnosti, jde více času a prostředků přímo do fáze poškození. Stejný vzorec se objevuje u útoků spojených s CVE-2026-0257, chybou obcházení autentizace ve firewallech Palo Alto zneužívanou aktéry ransomwaru Qilin, kde kompromitovaná autentizace, nikoli hrubé hackování, poskytla útočníkům potřebnou oporu.

Vícefaktorová autentizace a správci hesel jako první obranná linie

Vzhledem k tomu, že ukradené přihlašovací údaje jsou hlavním vstupním bodem, nejúčinnější obrany jsou ty, které dělají ukradené heslo samostatně méně užitečným. Nejjasnějším příkladem je vícefaktorová autentizace (MFA). I když je heslo kompromitováno phishingem nebo únikem dat, MFA vyžaduje druhý ověřovací krok, například kód z autentizační aplikace nebo hardwarový klíč, než udělí přístup. Riziko to zcela neodstraní, ale uzavírá to nejsnazší cestu pro útočníky, kteří spoléhají pouze na přihlašovací údaje.

Správci hesel řeší související problém: opakované používání hesel. Když lidé používají stejné heslo na více účtech, jediný uniklý údaj může odemknout několik nesouvisejících systémů. Správce hesel umožňuje prakticky používat jedinečné, komplexní heslo pro každý účet, což omezuje rozsah škod, když je jedna sada přihlašovacích údajů odhalena. Ani jeden nástroj není složitý na nastavení a oba přímo cílí přesně na tu slabinu, kterou ransomwarové útoky založené na přihlašovacích údajích zneužívají.

Jak zapadají VPN do ochrany přístupu k administrátorským a citlivým účtům

VPN nejsou všelékem proti krádeži přihlašovacích údajů, ale hrají specifickou a užitečnou roli, zejména pro administrátory a kohokoli, kdo vzdáleně přistupuje k citlivým systémům. VPN šifruje spojení mezi uživatelem a sítí, ke které přistupuje, což pomáhá zabránit zachycení přihlašovacích údajů během přenosu, zvláště na nezabezpečených nebo veřejných sítích. Pro vzdálené administrátory spravující kritickou infrastrukturu přidává kombinace VPN přístupu s MFA smysluplnou vrstvu tření pro útočníky, kteří mají k dispozici jen ukradené heslo.

Je důležité si ujasnit, co VPN nedělá: nezastaví někoho, kdo se přihlásí pomocí platných, ukradených přihlašovacích údajů přes legitimní přístupový bod. Proto by se VPN měla považovat za jednu z několika vrstev, která funguje společně s MFA, hygienou hesel a monitorováním přístupu, nikoli za samostatné řešení.

Co to znamená pro vás

Pokud spravujete citlivé účty, ať už firemní nebo osobní, ponaučení je jednoznačné: vaše heslo už nestačí a pravděpodobně nestačilo už nějakou dobu. Ransomwarové útoky založené na přihlašovacích údajích uspějí, protože zneužívají předvídatelné lidské návyky – opakovaně používaná hesla, nechráněná přihlášení a účty bez druhého ověřovacího kroku. Uzavření těchto mezer nevyžaduje rozpočty na podnikové úrovni ani technickou expertizu. Vyžaduje to důsledné návyky aplikované na každý důležitý účet.

Praktické kroky

  • Zapněte vícefaktorovou autentizaci na každém účtu, který ji podporuje, a začněte u e-mailu, finančních služeb a veškerého administrátorského přístupu.
  • Použijte správce hesel pro generování a ukládání jedinečných hesel, čímž eliminujete riziko zneužití opakovaně používaných přihlašovacích údajů na více účtech.
  • Spárujte používání VPN s MFA pro vzdálený administrátorský přístup, zejména při správě systémů přes veřejné nebo nedůvěryhodné sítě.
  • Přistupujte k hygieně přihlašovacích údajů jako k průběžné praxi, ne jako k jednorázovému nastavení, protože nové účty a služby se přidávají pravidelně.

Ransomwarové skupiny přizpůsobily svou strategii, protože funguje. Dobrá zpráva je, že protiopatření – MFA, správci hesel a vrstvené kontroly přístupu – jsou dobře známá a téměř pro každého dostupná. Posun od vloupání k přihlašování znamená, že se přesunula i odpovědnost za obranu, a nyní spočívá stejnou měrou na individuální hygieně identity jako na týmech síťové bezpečnosti.