Ransomwarové gangy obcházejí vrcholové vedení
Po léta se školení o bezpečnostním povědomí zaměřovalo na ochranu generálních ředitelů, finančních ředitelů a dalších vedoucích pracovníků před cílenými útoky. Nový výzkum naznačuje, že provozovatelé ransomwaru se přesunuli jinam. Podle údajů výzkumného týmu Zscaler ThreatLabz útočníci stále častěji cílí na střední IT a obchodní manažery, přičemž průměrný věk oběti je 46 let, a nesoustředí své úsilí na vrcholové vedení.
Zjištění vycházejí z analýzy jedné ransomwarové kampaně, která zkoumala 351 obětí. Z této skupiny mělo 62 % manažerské nebo vyšší pozice, konkrétně role s pravomocí schvalovat platby a finanční rozhodnutí. Tento detail je důležitý. Ransomware jako obchodní model funguje pouze tehdy, pokud někdo s pravomocí schválit platbu pocítí dostatečný tlak, aby tak učinil. Zdá se, že útočníci dospěli k závěru, že střední manažer, který kontroluje schvalování rozpočtů, dodavatelské smlouvy nebo IT infrastrukturu, je často rychlejší cestou k výplatě než snaha oslovit generálního ředitele, který může být od každodenních platebních rozhodnutí vzdálen o několik úrovní řízení.
Proč jsou IT manažeři dokonalým cílem
Přesun směrem ke středním manažerům odráží změnu v tom, jak útočníci plánují své operace. Místo rozesílání obecných phishingových e-mailů a spoléhání na náhodu údaje ThreatLabz naznačují, že tyto kampaně zahrnují předchozí mapování struktury organizace. Útočníci zjišťují, kdo v organizačním schématu kde sedí, kdo má platební pravomoc a kdo má dostatečný technický přístup, aby v případě kompromitace způsobil skutečné škody. Toto shromažďování informací jim umožňuje vytvářet personalizované techniky sociálního inženýrství zaměřené na velmi specifický typ zaměstnance: někoho, kdo je dostatečně vysoko, aby na něm záleželo, ale ne tak vysoko, aby byl obklopen vrstvami asistentů a bezpečnostních protokolů.
Tento přístup je v souladu s širším trendem popsaným v související ransomwarové kampani, která cílí na manažery ve dvou třetinách případů, jež podobně zjistila, že manažerský personál, nikoli vedoucí pracovníci, tvořil většinu obětí v samostatném incidentu. Dohromady tyto zprávy ukazují spíše na promyšlenou strategii než na náhodu. IT manažeři a vedoucí oddělení mají často přesně tu kombinaci přístupu a pravomocí, kterou ransomwaroví operátoři chtějí: administrátorská pověření, znalost zálohovacích systémů a schopnost schválit platbu bez nutnosti souhlasu celého vedoucího týmu.
Aspekt soukromí, který většina zpravodajství přehlíží
Z pohledu soukromí je na tomto posunu pozoruhodné, jak velká část cílení závisí na veřejně dostupných informacích. Sestavení přesného organizačního schématu, identifikace pracovních pozic a zjištění, kdo řídí platby, obvykle vyžaduje, aby útočníci čerpali data z profesních sociálních sítí, firemních adresářů, tiskových zpráv a někdy i od datových brokerů. Čím podrobnější je veřejný profil zaměstnance, tím snazší je pro útočníka vytvořit přesvědčivou záminku.
Zde se také ransomware překrývá s rostoucím trhem s ukradenými firemními přístupy. Část stejných organizačních informací používaných k plánování cílené phishingové zprávy může pocházet z kompromitovaných pověření nebo přístupů prodávaných na kriminálních fórech, což je dynamika popsaná ve zprávě o ruském hackerovi, který prodával ukradené firemní přístupy a špehoval Ukrajinu. Jakmile útočník získá oporu nebo podrobný profil zaměstnance, přizpůsobení ransomwarové návnady konkrétnímu manažerovi je mnohem snazší než v dobách hromadných phishingových kampaní.
Co to znamená pro vás
Pokud pracujete v IT managementu, provozu nebo v jakékoli roli s platební nebo systémovou přístupovou pravomocí, tento výzkum naznačuje, že můžete být atraktivnějším cílem, než jste si dosud mysleli. Několik praktických kroků může snížit vaši zranitelnost:
- Zkontrolujte, co váš zaměstnavatel, profil na LinkedIn nebo profesní životopis prozrazuje o vašich konkrétních povinnostech a úrovni přístupu.
- Neočekávaným zprávám, které odkazují na vaši pracovní funkci, rozpočtovou pravomoc nebo interní systémy, věnujte zvýšenou pozornost, i když se zdá, že pocházejí od známého kontaktu nebo dodavatele.
- Před provedením jakékoli platby nebo změny systému si ji ověřte prostřednictvím samostatného ověřeného kanálu, bez ohledu na to, jak naléhavě zpráva působí.
- Prosazujte celofiremní plánování zálohování a reakce na incidenty, místo abyste předpokládali, že útočníci vždy půjdou po vedení. Příručka mnohonásobného vydírání ransomwaru, nyní běžná v roce 2026, ukazuje, že samotné zálohy již nejsou zaručenou záchrannou sítí.
Sečteno a podtrženo
Ransomwaroví operátoři své cílení zdokonalují stejným způsobem, jako to dělají legitimní marketéři: identifikují, kdo má skutečnou rozhodovací pravomoc, a oslovují ho přímo. Zjištění Zscaler ThreatLabz jasně ukazují, že střední IT a obchodní manažeři, nejen vedoucí pracovníci, se nyní nacházejí přímo v zaměřovači. Menší organizace bez specializovaných bezpečnostních týmů zde čelí zvláštnímu riziku, a proto stojí za to si prostudovat zdroje jako průvodce ransomwarem pro rok 2026 vytvořený pro malé a střední podniky bez ohledu na velikost společnosti nebo lokalitu.
Závěrem není panikařit, ale uznat, že pracovní pozice a úroveň přístupu nyní fungují jako jakýsi cílový profil. Snížení vaší veřejné stopy, ověřování neobvyklých požadavků a prosazování silnějšího organizačního plánování reakce jsou praktické, dosažitelné kroky, které může začít podnikat každý manažer ještě dnes.




