Společné kyberbezpečnostní varování od šesti vládních agentur se jen tak nevydává. Tentokrát je důvodem ransomware Gunra, rychle rostoucí hrozba, která již napadla nemocnice, finanční instituce a vládní sítě ve Spojených státech a Jižní Koreji. Pět amerických agentur společně s jihokorejskými protějšky vydalo koordinované varování, které organizace v těchto odvětvích staví před jasnou skutečnost: nejde o hypotetické riziko, ale o aktivní kampaň s reálnými oběťmi.

Varování navazuje na dřívější upozornění od CISA a FBI ze srpna 2026, kdy aktivita této skupiny poprvé upoutala trvalou pozornost federálních úřadů. Od té doby se situace jen zhoršuje, protože dosah skupiny Gunra se rozšířil a její taktika je stále ničivější.

Co říká varování šesti agentur

Nejnovější varování představuje neobvykle širokou koalici. Spojuje CISA, FBI, Centrum pro kybernetické zločiny Ministerstva obrany, NSA a americkou Tajnou službu, k nimž se připojili jihokorejští vládní partneři vyšetřující stejného aktéra hrozby. Když tolik agentur ze dvou zemí podepíše jediné varování, obvykle to signalizuje, že hrozba překročila hranice i odvětví způsobem, který vyžaduje sdílené zpravodajství a jednotnou reakci.

Ransomware Gunra se poprvé dostal do hledáčku vyšetřovatelů začátkem roku 2026, ale rozsah jeho dopadu se postupně vyjasňoval. Předchozí společné varování FBI a CISA potvrdilo, že Gunra napadl nejméně 51 nemocnic, spolu s vládními agenturami a finančními institucemi. Už toto číslo samo o sobě by mělo dát vedoucím pracovníkům IT ve zdravotnictví zabrat, protože nemocnice jsou často cílem právě proto, že narušení péče o pacienty vytváří naléhavý tlak na rychlé zaplacení výkupného.

Jak ransomware Gunra funguje

Gunra se řídí dnes již známým modelem dvojího vydírání: útočníci nejprve odcizí citlivá data a teprve poté je zašifrují, přičemž hrozí zveřejněním dat, pokud oběť odmítne zaplatit. Tento dvojí tlak – provozní narušení plus reputační a regulační riziko z úniku dat – se stal standardním modelem velkých ransomwarových skupin, protože funguje.

To, co dělá Gunru obzvláště nebezpečnou, je taktika zdokumentovaná v dřívějším zpravodajství: skupina byla pozorována při sabotování záložních systémů před zašifrováním souborů. Zálohy mají být pojistkou organizace proti ransomwaru – záchytným bodem, který umožní oběti obnovit systémy bez placení. Tím, že operátoři Gunra úmyslně cílí na zálohy a nejprve je deaktivují, odstraňují tuto záchrannou síť a nechávají oběti s mnohem menším počtem možností než vyjednávat s útočníky.

K obavám přispívá i to, že FBI upozornila na rozšíření Gunry na model ransomware-as-a-service. To znamená, že malware a infrastruktura jsou nyní dostupné širšímu okruhu přidružených subjektů – zločinců, kteří si nástroje licencují a dělí se o zisky s jádrem vývojářů. Modely RaaS mají tendenci zrychlovat frekvenci a geografické šíření útoků, protože více nezávislých aktérů vede kampaně současně.

Kdo je ohrožen a proč na tom záleží

Zdravotnictví, finance a vláda jsou tři odvětví výslovně uvedená ve varování a každé z nich nese jiná rizika. Nemocnice čelí důsledkům pro život a bezpečnost, když systémy selžou, což je historicky činí pravděpodobnějšími kandidáty na rychlé zaplacení. Finanční instituce drží data, která lze přímo zpeněžit nad rámec výkupného. Vládní agentury spravují citlivá data občanů a kritické služby, které nesnesou dlouhodobé výpadky.

Ochrana soukromí si zaslouží zvláštní pozornost. Protože Gunra krade data před jejich zašifrováním, každý úspěšný průnik je potenciálně událostí úniku dat, bez ohledu na to, zda je výkupné zaplaceno. Zdravotní záznamy, údaje o finančních účtech a osobní informace držené vládou se mohou objevit na únikových serverech i poté, co organizace obnoví své systémy z čisté zálohy. Zaplacení výkupného nezaručuje smazání odcizených dat a organizace, které odmítnou zaplatit, by měly počítat s tím, že se data mohou veřejně objevit.

Co to znamená pro vás

Pokud pracujete v IT, bezpečnosti nebo compliance v nemocnici, bance či vládní agentuře, toto varování by vás mělo přimět k poctivému přezkumu vaší obrany – nejen proti šifrování, ale konkrétně proti krádeži dat a sabotáži záloh. Pokud jste pacient, zákazník nebo občan, jehož data drží jedna z těchto institucí, praktickým závěrem je, že oznámení o narušení související s Gunrou by mohla v nadcházejících měsících přibývat, jak bude potvrzeno a zveřejněno více incidentů.

Varování šesti agentur také odráží něco, co stojí za pozornost pro každého, kdo sleduje trendy ransomwaru: mezinárodní koordinace těchto hrozeb je stále častější, nikoli méně častá. Přeshraniční stopa Gunry mezi USA a Jižní Koreou připomíná, že operátoři ransomwaru nerespektují státní hranice – a nerespektují je ani vyšetřování, která je sledují.

Praktická doporučení

Organizace ve zdravotnictví, financích a vládě by měly upřednostnit několik konkrétních kroků. Zaprvé ověřte, že záložní systémy jsou izolované od primárních sítí a nelze k nim dosáhnout nebo je deaktivovat stejným přístupem, jaký by útočník použil k nasazení ransomwaru. Zadruhé přezkoumejte kontrolní mechanismy proti ztrátě dat, protože model dvojího vydírání Gunry znamená, že šifrování je jen polovina hrozby. Zatřetí zajistěte, aby plány reakce na incidenty počítaly s veřejným únikem dat jako s pravděpodobným výsledkem, nejen s výpadkem systémů. A konečně sledujte aktuální varování od CISA, FBI a mezinárodních partnerů, protože rychlý vývoj Gunry z jediné skupiny na operaci ransomware-as-a-service naznačuje, že tato hrozba se stále aktivně mění.

Pro jednotlivce zůstává nejlepší obranou ostražitost: sledujte účty kvůli neobvyklé aktivitě, berte oznámení o narušení vážně a zvažte monitorování úvěru, pokud se dozvíte, že instituce držící vaše data byla zasažena. Ransomwarové skupiny jako Gunra sází na rychlost a paniku. Klidná, připravená reakce – ať už bráníte síť nebo chráníte své vlastní informace – je stále nejúčinnějším dostupným protiopatřením.