Nový vzorec ransomwaru: šíření napříč pracovní silou
Ransomwarové skupiny se dlouho spoléhaly na známý scénář: najít privilegovaného IT administrátora, ukrást jeho přihlašovací údaje a využít tento přístup k nepozorovanému pohybu po síti. Nové zprávy však ukazují, že se tento vzorec mění. Útočníci nyní kompromitují více zaměstnanců ve stejné organizaci, často lidí bez jakýchkoli zvláštních technických oprávnění, a to v rámci jediného koordinovaného průniku.
To je důležité, protože to odráží zásadní posun v tom, jak provozovatelé ransomwaru přemýšlejí o přístupu. Místo hledání jedné zlaté sady administrátorských pověření rozhazují širší síť napříč odděleními, rolemi a obchodními funkcemi. Cíl zůstává stejný – uzamknout systémy a vymáhat výkupné – ale vstupní body se množí. Podle zprávy tvořily průmyslové organizace největší podíl obětí (35,5 %), následované společnostmi z oblasti informačních technologií (14,6 %), což naznačuje, že sektory se složitými provozními technologiemi a vrstvenou personální strukturou se ukazují jako obzvláště atraktivní cíle.
Proč se běžní zaměstnanci stávají hlavními cíli
Bezpečnostní týmy se roky soustředily především na ochranu privilegovaných účtů: správců systémů, databází, síťových inženýrů. To dávalo smysl, když ransomwarové skupiny potřebovaly hluboký technický přístup k zašifrování kritické infrastruktury. Útočníci se však přizpůsobili. Mnoho ransomwarových operací už chápe, že kritické obchodní procesy firmy – mzdy, nákup, zákaznické záznamy, koordinace logistiky – probíhají přes běžné zaměstnanecké účty, které jsou často méně kontrolované a méně chráněné než IT pověření.
Kompromitováním několika zaměstnanců najednou získávají útočníci redundanci. Pokud je jeden kompromitovaný účet odhalen a zablokován, ostatní zůstávají aktivní, což vetřelcům poskytuje několik záchytných bodů, na které se mohou spolehnout. Tento přístup také usnadňuje laterální pohyb, protože zaměstnanci z různých oddělení mají často přístup k překrývajícím se systémům, sdíleným diskům a komunikačním nástrojům, které nebyly nikdy navrženy s ohledem na tento druh vrstveného útoku. Jak je podrobně popsáno v článku Ransomwarové gangy nyní cílí na manažery, nejen na IT, toto rozšiřování cílů je součástí širšího trendu, kdy útočníci záměrně vyhledávají lidi s rozhodovací pravomocí nebo odpovědností za procesy, nikoli jen technické klíče k síti.
Důsledky pro soukromí zaměstnanců a zákazníků
Důsledky tohoto posunu pro soukromí jsou významné. Když ransomwarové skupiny kompromitují více zaměstnaneckých účtů namísto jednoho administrátora, obvykle získají přístup k mnohem širšímu spektru osobních a provozních dat: personálním záznamům, interní komunikaci, zákaznickým souborům a finančním dokumentům rozptýleným napříč různými odděleními. Tento rozšířený záběr zvyšuje pravděpodobnost, že citlivé osobní údaje skončí odhalené nebo zveřejněné, pokud nebude zaplaceno výkupné.
Nedávné případy vydírání ukazují, kam až mohou tyto důsledky sahat. V případu Únik dat Stadler Rail útočníci napojení na platformu pro výměnu dat požadovali mnohamilionové výkupné poté, co získali přístup spojený s provozem společnosti. Podobně Ransomwarový gang Qilin si v červenci 2026 připsal brazilskou společnost Cpcg ukazuje, jak ransomwarové skupiny nadále cílí na organizace napříč regiony a odvětvími a využívají kompromitovaný přístup k nátlaku na oběti, aby zaplatily. Tyto případy podtrhují stálé téma: čím více účtů a systémů mohou útočníci zasáhnout, tím větší mají páku a tím více osobních údajů je v ohrožení.
Co to znamená pro vás
Pokud pracujete ve společnosti, která nakládá s citlivými údaji – ať už jde o zákaznické záznamy, finanční detaily nebo interní komunikaci – tento trend by měl změnit vaše uvažování o bezpečnosti vlastního účtu. Nemusíte být správcem systému, abyste se stali cílem. Provozovatelé ransomwaru se stále více zajímají o kohokoli, jehož účet může poskytnout opěrný bod pro kritické obchodní procesy.
Pro spotřebitele a zákazníky postižených společností je poučení stejně důležité. Únik dat, který začíná několika kompromitovanými zaměstnaneckými účty, často vede k širšímu odhalení osobních údajů než průnik z jediného bodu. To znamená, že sledování známek úniku vašich informací, změna hesel spojených s dotčenými službami a obezřetnost vůči následným phishingovým pokusům, které po takových incidentech často následují, je důležitější než kdy dříve.
Praktické kroky do budoucna
Organizace i jednotlivci mají svou úlohu při snižování vystavení tomuto druhu útoku. Zaměstnanci by měli používat jedinečná, silná hesla pro pracovní účty a povolit vícefaktorové ověřování, kdekoli je nabízeno, i pro účty, které se nezdají "důležité". Společnosti by měly stejnou kontrolu, jakou věnují administrátorským IT účtům, rozšířit na širší skupinu zaměstnanců, protože útočníci už nedělají jasnou hranici mezi privilegovaným a neprivilegovaným přístupem.
Ransomwarové skupiny ukázaly, že jsou ochotny přizpůsobit svou strategii cílení, aby využily mezery v tom, jak organizace přemýšlejí o riziku. Vzhledem k tomu, že se více zaměstnaneckých účtů stává životaschopnými vstupními body, odpovědnost za obranu se odpovídajícím způsobem šíří – od IT oddělení na každou osobu, která má přihlašovací údaje. Zůstat ve střehu před neobvyklou aktivitou na účtu, okamžitě hlásit podezřelé e-maily a podporovat celofiremní bezpečnostní školení jsou jednoduché, ale účinné způsoby, jak pomoci zacelit mezery, které tito útočníci využívají.




