Co zpráva Sophos zjistila o kompromitovaných identitách
Nově zveřejněná zpráva společnosti Sophos dává konkrétní číslo něčemu, co bezpečnostní týmy tušily celé roky: gangy ransomwaru už nevykopávají hlavní dveře, ale procházejí s ukradeným klíčem. Podle zjištění 79 % ransomwarových útoků dnes začíná kompromitovanými identitami, což znamená, že prvotním bodem vstupu je ve většině případů platné uživatelské jméno a heslo, nikoli softwarový exploit nebo škodlivá příloha.
Zpráva také upozorňuje na výrazný rozdíl v tom, jak na začínající útok reagují organizace různých velikostí. Pouze 34 % malých organizací dokázalo zastavit útok před zašifrováním dat nebo vydíráním. Oproti tomu organizace s 3 001 až 5 000 zaměstnanci útok zastavily v 46 % případů. Tento rozdíl naznačuje, že zdroje, personální zajištění a vyspělost detekce stále hrají velkou roli, i když způsob průniku útočníka vypadá napříč velikostmi firem podobně.
Z geografického hlediska zpráva uvádí, že Spojené království zaznamenalo nejvyšší medián požadovaného výkupného ze všech regionů zahrnutých do studie. Ačkoli úplný přehled čísel nebyl podrobně rozveden, tento vzorec potvrzuje širší trend: výše výkupného se odvíjí od vnímané schopnosti oběti zaplatit, nikoli jen od hodnoty samotných dat.
Proč vícefaktorové ověřování samo o sobě ransomware nezastaví
Zde je zjištění, které by mělo změnit řadu bezpečnostních rozpočtů: vícefaktorové ověřování bylo v nějaké formě nasazeno u 97 % incidentů, kde byly hlavní příčinou kompromitované přihlašovací údaje. Jinými slovy, téměř každá organizace, která byla napadena prostřednictvím ukradených přihlašovacích údajů, už měla MFA někde ve svém prostředí zapnuté.
To neznamená, že MFA je k ničemu. Znamená to, že MFA není kompletním řešením, pokud je uplatňováno nedůsledně. Mezery v pokrytí – například starší systémy, které nepodporují moderní ověřování, servisní účty vyloučené z politik MFA nebo nástroje pro vzdálený přístup nakonfigurované se slabším ověřením – dávají útočníkům přesně ten otvor, který potřebují. Odhodlaný útočník nemusí porazit MFA všude; stačí mu najít tu jedinou přihlašovací cestu, kde nebylo nikdy vynuceno.
To je jádro napětí, které data Sophosu odhalují. Bezpečnostní týmy léta přistupují k MFA jako k položce na seznamu, ale provozovatelé ransomwaru se přizpůsobili a loví účty, systémy a integrace, které mimo tento seznam zůstávají. Výsledkem je strategie obrany, která na papíře vypadá silně, ale v praxi má skutečné trhliny.
Praktické kroky hygieny identit nad rámec MFA
Pokud je dominantním vstupním bodem kompromitace přihlašovacích údajů, pak si hygiena identit zaslouží stejnou provozní pozornost jako správa záplat nebo endpointová detekce. Na základě důsledků zprávy vyčnívá několik praktických kroků:
- Audit pokrytí MFA, nejen existence MFA. Ověřte, že každý bod vzdáleného přístupu, administrátorský účet a integrace třetích stran skutečně MFA vynucují, nejen hlavní přihlašovací obrazovka.
- Upřednostněte ověřování odolné proti phishingu, kde je to možné, protože tradiční jednorázové kódy lze stále zachytit nebo vylákat sociálním inženýrstvím.
- Sledujte opakované používání hesel a nevyužívané účty. Nečinné účty a sdílená přihlášení jsou častými slepými místy, která útočníci zneužívají dlouho poté, co zaměstnanci odešli nebo změnili role.
- Segmentujte přístup podle rolí a nezbytnosti. I kompromitované přihlašovací údaje jsou pro útočníka mnohem méně užitečné, pokud neumožňují rozsáhlý laterální pohyb napříč sítí.
- Vybudujte rychlejší kapacity detekce a reakce, zejména u menších organizací. Rozdíl mezi 34% a 46% mírou zastavení útoku naznačuje, že rychlost detekce, nejen prevence, je tím, kde týmy s omezenými zdroji ztrácejí půdu pod nohama.
Žádný z těchto kroků nevyžaduje exotické nástroje. Vyžadují disciplínu, přehled a ochotu přistupovat k identitě jako k živému systému, který potřebuje pravidelné audity, nikoli jako k jednorázovému nastavení.
Jak šifrované nástroje a VPN zapadají do vrstvené obrany
VPN a šifrované přístupové nástroje zůstávají užitečnou vrstvou v širší strategii ochrany identit, zejména pro zabezpečení vzdálených přihlášení a snížení expozice na nedůvěryhodných sítích. Zjištění Sophosu jsou však připomínkou, že žádný jednotlivý nástroj – ať už VPN, MFA nebo ochrana koncových bodů – nemůže nahradit konzistentní správu identit napříč celou organizací. Útočníci hledají mezeru mezi nástroji, nikoli nástroje samotné.
Toto je také vhodná chvíle k zamyšlení nad tím, jak se kontroly přístupu a internetové politiky prolínají v širším měřítku. Stejně jako vlády stále více prověřují, jak poskytovatelé VPN nakládají s omezeními přístupu, jsou organizace žádány, aby kontrolovaly, jak jsou jejich vlastní přístupové nástroje nakonfigurovány a monitorovány. Pochopení toho, jak fungují vrstvené systémy omezování, podobně jako systémy národní internetové cenzury jsou budovány s více vrstvami prosazování namísto jediné brány, nabízí užitečnou analogii k tomu, proč obrana proti ransomwaru rovněž vyžaduje více překrývajících se kontrol, nikoli spoléhání na jednu jedinou pojistku.
Co to znamená pro vás
Pokud spravujete IT bezpečnost v organizaci jakékoli velikosti, tato zpráva je signálem k prověření vlastních předpokladů. Mít zapnuté MFA ještě neznamená, že je MFA vynuceno všude, kde na tom záleží. Obrana proti ransomwaru založenému na krádeži přihlašovacích údajů v roce 2026 vyžaduje přistupovat k identitě jako k průběžné provozní disciplíně, nikoli jako k projektu, který byl dokončen ve chvíli, kdy jste odškrtli zavedení MFA.
Zejména pro menší organizace stojí za to brát vážně rozdíl v míře zastavení útoku. Naznačuje, že investice do schopností detekce a reakce – i skromná zlepšení – mohou zásadně změnit výsledek útoku, který již získal prvotní přístup.
Klíčové poznatky
- 79 % ransomwarových útoků nyní začíná kompromitovanými přihlašovacími údaji, uvádí Sophos.
- MFA bylo přítomno u 97 % incidentů ransomwaru založených na přihlašovacích údajích, což ukazuje, že skutečným problémem nejsou chybějící MFA, ale mezery v jejich pokrytí.
- Malé organizace zastavily útoky pouze ve 34 % případů, zatímco větší organizace s 3 001 až 5 000 zaměstnanci v 46 % případů.
- Spojené království zaznamenalo ve zprávě nejvyšší medián požadovaného výkupného.
- Účinná obrana proti ransomwaru z krádeže přihlašovacích údajů vyžaduje audit pokrytí MFA, sledování nevyužívaných nebo znovu používaných přihlašovacích údajů, segmentaci přístupu a budování rychlejších detekčních kapacit, nikoli spoléhání na jediný bezpečnostní nástroj.




