Útočníci přepisují učebnici ransomware
Po léta platila jednoduchá rada pro přežití ransomware útoku: mějte kvalitní zálohy a můžete obnovit své systémy bez placení výkupného. Tato rada už sama o sobě nestačí. Nová zpráva od Helixstorm upozorňuje na znepokojivý posun v útocích ransomware na zálohy: hrozby nyní vyhledávají záložní infrastrukturu dříve, než se vůbec dotknou produkčních souborů.
Podle zprávy útočníci vyhledávají záložní konzoli dříve, než se dotknou jediného souboru, zkracují retenční okna místo úplného smazání záloh a tiše poškozují data pro obnovu, takže si oběti neuvědomí, že jejich záchranná síť je pryč, dokud není příliš pozdě. Toto je záměrná strategie. Pokud společnost dokáže obnovit své systémy ze zálohy, výkupné ztrácí svou páku. Útočníci se proto přizpůsobili tím, že zajistí, aby obnova nebyla možností.
Tato taktika se neobjevila přes noc. Operátoři ransomware strávili roky zdokonalováním metod dvojího vydírání, kdy jsou ukradená data použita jako další páka i po zašifrování, jak je vidět v případech jako přístup dvojího vydírání ransomware CRPx0. Útok na zálohy jako první je jednoduše dalším logickým krokem: eliminovat možnosti oběti dříve, než se útok vůbec stane viditelným.
Proč to záleží na soukromí, ne jen na provozuschopnosti
Většina zpravodajství o ransomware cíleném na zálohy se zaměřuje na kontinuitu podnikání: jak dlouho systémy nefungují, kolik výkupné stojí, jak rychle se operace obnoví. Existuje však rozměr soukromí, který si zaslouží více pozornosti.
Když útočníci ohrozí záložní konzoli, neohrožují jen vaši schopnost obnovit soubory. Často také získávají přístup k historickým kopiím citlivých dat, včetně záznamů o zákaznících, finančních údajů, zdravotních informací nebo osobních údajů zaměstnanců, které mohly být smazány z živých systémů, ale stále existují v záložních archivech. Poškozená nebo odcizená záloha může odhalit měsíce či roky uchovávaných osobních informací najednou, mnohem více, než by mohlo být na jediném produkčním serveru.
Toto je součást širšího vzorce, kdy se skupiny ransomware přizpůsobují své obchodní modely, aby maximalizovaly páku. Nedávné varování FBI o rozšíření ransomware Gunra do plného modelu ransomware-as-a-service ukazuje, jak se tyto taktiky rychle šíří, jakmile se prokáží jako účinné. Když jedna skupina dosáhne úspěchu útokem na systémy obnovy jako první, technika se zabalí a prodá přidruženým subjektům, čímž se znásobí počet organizací čelících stejné hrozbě.
Menší organizace nejsou vyňaty. Výzkum rostoucího počtu detekcí ransomware mezi malými a středními podniky, včetně zjištění z Indie z počátku roku 2026, naznačuje, že útočníci vrhají širokou síť spíše než aby se zaměřovali pouze na velké podniky. Záložní infrastruktura menších společností je často méně monitorovaná a méně segmentovaná, což z ní činí snazší cíl právě pro tuto taktiku.
Argument pro neměnné, vzduchotěsně izolované obnovení
Zpráva Helixstorm poukazuje na neměnné a vzduchotěsně izolované záložní systémy jako na nejsilnější obranu proti tomuto trendu. Neměnné zálohy nelze změnit ani smazat, dokonce ani někým s administrátorskými pověřeními, po stanovenou retenční dobu. Vzduchotěsně izolované zálohy jsou fyzicky nebo logicky odděleny od hlavní sítě, což znamená, že útočník, který ohrozí produkční systémy, se nemůže jednoduše přepojit do záložního prostředí.
Společně tyto dva přístupy uzavírají mezeru, kterou se skupiny ransomware naučily využívat. Pokud útočníci nemohou dosáhnout na zálohu nebo ji upravit, zkracování retenčních oken nebo poškozování bodů obnovy se stává mnohem obtížnějším. To zcela neeliminuje riziko, ale odstraňuje nejjednodušší cestu, kterou útočníci v současnosti používají k tomu, aby oběti zbavili páky.
V rámci celého odvětví je to známka toho, že ransomware se nezpomalil, pouze se vyvinul. Nedávná analýza ukazující, že se aktivita ransomware v roce 2025 přeskupila, nikoli poklesla, podporuje tuto myšlenku. Útočníci nemizí; zdokonalují, které části infrastruktury organizace zasáhnou jako první.
Co to znamená pro vás
Pokud spravujete IT infrastrukturu firmy nebo jen dohlížíte na zálohy malého týmu, tato změna mění to, jak vypadá "dobrá záložní hygiena". Už nestačí provádět pravidelné zálohy. Musíte ověřit, že jsou tyto zálohy skutečně chráněny proti manipulaci, že přístup k záložním konzolím je přísně omezen a monitorován, a že body obnovy jsou pravidelně testovány, nikoli pouze předpokládány jako funkční.
Pro běžné spotřebitele je ponaučení spíše nepřímé, ale přesto důležité. Když společnost, se kterou obchodujete, utrpí ransomware útok, který také ohrozí její zálohy, rozsah vystavených osobních údajů může být větší, než bylo původně hlášeno. Stojí za to věnovat pozornost oznámením o narušení, která konkrétně zmiňují záložní nebo archivní systémy, protože to často signalizuje širší vystavení dat než běžné narušení jednoho systému.
Klíčové poznatky
Útoky ransomware na zálohy představují významný posun v tom, jak tyto hrozby fungují, a důsledky přesahují prostoje a platby výkupného. Organizace by měly zkontrolovat, zda jsou jejich zálohy skutečně neměnné a izolované od hlavní sítě, ověřit, kdo má přístup ke konzolím správy záloh, a pravidelně testovat postupy obnovy, místo aby zacházely se zálohami jako s jednorázově nastavenou záchrannou sítí. Spotřebitelé by měli zůstat ostražití vůči tomu, jak společnosti popisují rozsah jakéhokoli narušení, zejména když jsou zmíněny záložní systémy, protože to často ukazuje na větší objem vystavených osobních údajů, než naznačuje počáteční titulek.




