Ransomwarové gangy mění svou taktiku a tento posun je důležitý pro každou firmu, která uchovává zákaznická data, nejen pro ty, které zasáhly útoky se šifrováním, jež se dostanou do titulků. Nová zpráva od Coveware by Veeam, pokrývající druhé čtvrtletí roku 2026, ukazuje jasnou a rostoucí preferenci kriminálních skupin pro čisté vydírání prostřednictvím krádeže dat namísto tradičního přístupu zamknout-a-vykoupit. Zjištění poukazují na trend ransomwarového vydírání prostřednictvím krádeže dat, který mění způsob, jakým útočníci fungují, a stejně důležité je, jak na něj musí reagovat obránci.
Co odhaluje zpráva Coveware za Q2 2026
Podle zprávy se průměrné výkupné platby ve Q2 2026 zvýšily o 176 % na 1,88 milionu dolarů, přestože mediánová platba ve stejném období ve skutečnosti klesla. Tento rozdíl mezi průměrem a mediánem je výmluvný. Naznačuje, že průměr vzhůru táhne menší počet velmi vysokých výplat, pravděpodobně spojených s cíli s vysokou hodnotou, které jsou ochotny zaplatit velké částky, aby udržely ukradená data mimo veřejný zrak. Mezitím se běžnější případy vyrovnávají menšími částkami, nebo oběti odmítají zaplatit vůbec.
Větší strukturální změnou je odklon od šifrování jako takového. Místo toho, aby zamkly soubory a požadovaly platbu za dešifrovací klíč, více skupin jednoduše krade data a vyhrožuje jejich zveřejněním. Tento přístup vynechává hlučný a rušivý krok šifrování systémů, který může spustit rychlejší detekci a obnovu. Čisté vydírání je tišší, obtížněji detekovatelné v reálném čase a stále dává útočníkům silnou páku, zejména proti organizacím, které zpracovávají citlivé záznamy o zákaznících nebo zaměstnancích.
Jak pronikají Silent Ransom a Scattered Spider
Zpráva uvádí skupiny jako Silent Ransom a Scattered Spider jako přední příklady tohoto posunu a jejich způsob vstupu je přinejmenším stejně důležitý jako jejich strategie vydírání. Obě skupiny se silně spoléhaly na sociální inženýrství vůči help desku, což znamená, že vůbec nemusí zneužívat softwarovou zranitelnost. Místo toho volají nebo píší IT podpoře, vydávají se za legitimní zaměstnance a přesvědčí je, aby provedli reset hesla nebo obešli vícefaktorové ověřování.
To je zásadně odlišný model hrozby než phishingové e-maily napěchované malwarem, které se mnoho organizací naučilo zaměstnance rozpoznávat. Cílí na lidskou důvěru a interní procesy, nikoli na technické slabiny. Přesvědčivý telefonát na help desk ve spojení se základními údaji získanými ze sociálních sítí nebo z předchozích úniků může stačit k získání opěrného bodu. Odtud se útočníci pohybují laterálně, lokalizují cenná data, exfiltrují je a poté vznesou svůj požadavek na výkupné, to vše bez toho, aby kdy museli nasadit ransomwarové užitečné zatížení, které by mohly antivirové nástroje zachytit.
Proč VPN a samotná síťová bezpečnost nestačí
Zde se stávají zřejmými limity tradiční síťové bezpečnosti. VPN dokáže šifrovat provoz a skrýt polohu uživatele a zero-trust síťový přístup dokáže omezit, kdo se dostane k jakým systémům, ale ani jeden z nich neověřuje, zda osoba na druhé straně linky help desku je skutečně tím, za koho se vydává. Pokud útočník úspěšně projde sociálním inženýrstvím kolem ověření identity, může projít stejnými bezpečnými tunely a přístupovými kontrolami, které byly postaveny tak, aby udržely cizince venku.
To není důvod opustit VPN nebo architekturu zero-trust. Tyto nástroje zůstávají nezbytné pro šifrování dat při přenosu a omezení rozsahu škod, jakmile je vetřelec uvnitř. Ale zjištění Coveware zdůrazňují, že slabým článkem, který útočníci zneužívají, se stalo ověřování identity, nejen obrana síťového perimetru. Organizace potřebují silnější postupy ověřování na help desku, protokoly zpětného volání a potvrzení mimopásmovým kanálem před udělením resetů hesel nebo změn přístupu, zejména pro účty se zvýšenými oprávněními.
Co to znamená pro vás
Pro malé a středně velké firmy je tento trend obzvláště relevantní. Útočníci stále více preferují cíle, kterým může chybět oddělený tým pro bezpečnostní operace, ale stále drží data dostatečně cenná na to, aby se vyplatilo vydírat. Tento vzorec se opakovaně objevuje ve skutečných incidentech. Ransomwarový útok Play na Barrett Mahony Consulting Engineers ilustruje, jak se středně velká firma poskytující profesionální služby může stát cílem bez ohledu na svou velikost. Podobně výzkum Cisco Talos o rostoucí ransomwarové aktivitě v Japonsku zjistil, že malé a střední podniky absorbují velkou část nárůstu útoků, což potvrzuje, že to není jen problém velkých podniků s hlubokými kapsami.
Ani spotřebitelé nejsou mimo hru. Když jsou firmy zasaženy vydíráním prostřednictvím krádeže dat, ukradené informace (jména, finanční údaje, někdy vládní doklady) často skončí zveřejněné nebo prodané bez ohledu na to, zda je výkupné zaplaceno, jak je vidět v případech, jako je únik passportových dat LT Group ransomwarovým útokem Deadlock. To znamená, že osobní ostražitost ohledně monitorování úvěru a hygieny hesel je důležitá, i když jste nebyli přímo cílem.
Praktické závěry
Firmy by nyní měly prověřit postupy ověřování na help desku, protože telefonát nebo chatová zpráva jsou stále častějším vstupním bodem, nikoli vzácným okrajovým případem. Resetům vícefaktorového ověřování a změnám privilegovaného přístupu je třeba věnovat zvýšenou pozornost, včetně ověření zpětným voláním přes známý, oddělený kanál. Zaměstnanci na všech úrovních, nejen IT personál, by měli chápat, že pokusy o sociální inženýrství mohou cílit na podpůrné linky stejně snadno jako na e-mailové schránky.
Pro běžné uživatele zůstávají praktické kroky známé, ale naléhavé: používejte jedinečná hesla, povolte vícefaktorové ověřování všude, kde je nabízeno, a sledujte účty kvůli neobvyklé aktivitě poté, co jakákoli firma, s níž komunikujete, oznámí únik. Trend ransomwarového vydírání prostřednictvím krádeže dat zdokumentovaný ve zprávě Coveware za Q2 2026 ukazuje, že útočníci se přizpůsobují rychleji než mnohé obrany, což činí vrstvenou bezpečnost zahrnující technické kontroly i lidské ověřování důležitější než kdykoli předtím.




