Prevence

Jak zastavit ransomware

14 min. čtení

Útoky ransomwarem jsou pro napadené firmy nákladné. Malé a střední podniky přitom patří mezi jejich nejčastější cíle.

Moderní prevence proti ransomwarovým útokům není jednoduchá. Firmy školí zaměstnance, instalují bezpečnostní záplaty a zálohují soubory, přesto však ransomwarové útoky bývají úspěšné. Proč tomu tak je a proč malé a střední podniky zaznamenávají stále větší ztráty?

Dnešní článek se věnuje tomu, jak vypadá moderní ransomwarový útok, proč tradiční obrana a zálohování nestačí a jak vypadá praktická prevence, která odolá i útočníkům, kteří se raději soustředí na narušení provozu firmy než pouze na zašifrování dat.

Klíčové body tohoto článku:
  • Ransomware zůstává jednou z největších hrozeb pro malé a střední firmy.
  • Moderní ransomwarové útoky se nesoustředí pouze na zašifrování dat a požadování výkupného. Jejich cílem je také narušit provoz napadené firmy a poškodit její pověst.
  • Správná prevence musí především zabránit úniku dat, protože mnoho ransomwarových skupin nejprve data ukradne a teprve poté nasadí ransomware, který je zašifruje a požaduje peníze za jejich odemčení.
  • Zálohování pomáhá pouze tehdy, pokud jsou zálohovaná data také chráněna před útočníky.

Proč je obrana proti ransomwaru náročnější než kdy dřív

Dnešní ransomware je sofistikovanější a přizpůsobivější. Dobře to ilustruje ransomware PromptLock. Jde o první známý ransomware aktivně využívající umělou inteligenci, schopný během útoku generovat škodlivé skripty. Tento malware vytvořili výzkumníci z Newyorské univerzity.

Mění se také způsoby, jakými se útočníci dostávají přes zabezpečení firem a následně ransomware nasazují. Jak ukazuje poslední zpráva Data Breach Investigations Report (DBIR) společnosti Verizon, firmy se často nejprve stávají oběťmi infostealerů – jde o typ škodlivého softwaru (malwaru), jehož hlavním cílem je krást citlivé informace z napadeného zařízení.

Těmito kybernetickými útoky útočníci nejprve odcizí přihlašovací údaje, které následně zneužijí k získání přístupu do firemních systémů. S takto získanými přístupy se dnes otevřeně obchoduje na černém trhu.

Významnou hrozbou zůstávají phishing a sociální inženýrství, protože umožňují získat přihlašovací údaje bez toho, aniž by vyvolaly podezření. Přestože e-mailový phishing nadále dominuje, podle DBIR jsou stále populárnější také jiné formy phishingu, například podvodné zprávy nebo telefonáty, tedy tzv. vishing (41 %).

Výrazně roste také zneužívání nezáplatovaných zranitelností. Ty dnes tvoří 31 % všech průniků do firemních systémů, zatímco v předchozím roce to bylo 20 %.

Jakmile útočníci získají odcizené přihlašovací údaje, mohou nenápadně vstoupit do prostředí napadené firmy prostřednictvím běžně používaných služeb, jako jsou VPN, cloudové administrátorské portály, webmail nebo nástroje pro vzdálený přístup. Následně si zmapují prostředí a hledají cesty k vašim datům.

Jak se mění taktika při útoku ransomwarem

Mnoho moderních ransomwarových útoků kombinuje šifrování dat s vydíráním. Útočníci nejprve data ukradnou a následně hrozí jejich zveřejněním. Mohou tak vyvinout větší tlak na to, aby firmy co nejdříve zaplatily.

Cíl ransomwarového útoku lze prakticky rozdělit do tří kategorií:

Šifrování: Útočníci zašifrují data, znemožní jejich používání a požadují zaplacení výkupného výměnou za dešifrovací klíč. Představte si to takto: někdo přes noc vstoupí do vaší kanceláře, vymění všechny zámky na dveřích a požaduje výkupné. Budovu stále vlastníte, ale nemáte přístup k datům, nemůžete se dostat dovnitř a pokračovat v práci.

Vydírání: Útočníci ukradnou data a hrozbu jejich zveřejnění využívají jako páku. Někdy k zašifrování důležitých dat vůbec nedojde. Představte si to takto: někdo tajně okopíruje vaše nejcitlivější dokumenty a následně vám zavolá se slovy: „Zaplaťte nám, nebo všichni uvidí, co jsme získali.“

Dvojité vydírání: Útočníci využívají oba postupy současně. Citlivá data zašifrují i odcizí a následně vyhrožují jejich zveřejněním, pokud nebude výkupné zaplaceno. Jinými slovy: nejenže jste zamčeni mimo svou kancelář, ale útočník si zároveň okopíroval vaše kartotéky a vyhrožuje zveřejněním jejich obsahu.

Jak zastavit ransomware: zaměřte se na to nejdůležitější

V kyberbezpečnostní komunitě panuje široká shoda na základních principech prevence: omezit možnosti počátečního vstupu útočníků, posílit ochranu digitálních identit, zabránit šíření útočníků v systémech firmy pomocí segmentace, udržovat odolné zálohy a pravidelně procvičovat reakci na bezpečnostní incidenty.

1. Zabezpečte všechny vysoce rizikové přístupy vícefázovým ověřováním (MFA)

MFA dokáže zabránit útočníkům v průniku do systému a k souborům, i když získají platné heslo. Prioritou by měla být ochrana webmailu, VPN, cloudových administrátorských konzolí a nástrojů pro vzdálenou správu.

2. Aktualizujte systémy přístupné z internetu a často zneužívaný software

Pro většinu firem není správa zranitelností a záplat o tom, aby bylo vše opraveno okamžitě. Pokud jde o aktualizace a opravy, je nutné stanovovat priority. Přednost by měly mít veřejně dostupné služby, infrastruktura vzdáleného přístupu a široce používané aplikace.

3. Chraňte e-mail, cloudové identity a nástroje pro spolupráci

Phishing zůstává dominantní hrozbou a kvalitní ochrana musí umět zachytit škodlivé odkazy, přílohy i další nástrahy ve zprávách, například škodlivé QR kódy. Kromě e-mailů je nutné chránit také komunikační platformy a identity používané v SaaS aplikacích.

4. Snižujte útočnou plochu napříč koncovými zařízeními

Nejúčinnější prevencí je vícevrstvá ochrana kombinovaná s monitoringem podezřelého chování, který dokáže zachytit útok v rané fázi. Součástí ochrany by měla být i specializovaná technologie proti ransomwaru, například ESET Ransomware Shield, který sleduje a blokuje procesy typické pro ransomware. Nástroj Obnova po útoku ransomwarem mezitím vytváří zálohy dotčených souborů a pomáhá s jejich rychlou obnovou.

5. Segmentujte sítě, abyste zabránili šíření infekce

Ani úspěšný průnik útočníka nemusí znamenat přístup ke všem datům. Důsledná segmentace omezuje možnost pohybu v síti a zabrání tomu, aby se útočník snadno dostal do dalších částí infrastruktury.

6. Školte zaměstnance

Ransomwarové útoky často začínají obyčejným e-mailem nebo prolomením slabého hesla. Využijte školení kybernetické bezpečnosti, naučte zaměstnance bezpečnostní zásady a pomozte jim rozpoznat běžné taktiky sociálního inženýrství.

Ransomware a pravidelné zálohování

Pravidelná zálohování dat představují klíčový prvek odolnosti vůči ransomwaru, hackeři se je však aktivně snaží kompromitovat. Malé a střední firmy jsou pro ně atraktivním cílem, protože často nedisponují stejně vyspělými procesy zálohování a obnovy jako velké organizace. Kompromitované zálohy pak mohou znamenat delší výpadky a nevratnou ztrátu citlivých dat.

Podle studie z roku 2024 až 94 % organizací uvedlo, že se útočníci během ransomwarového útoku pokusili kompromitovat jejich zálohy.

Pro malé a střední firmy se proto strategie zálohování posouvá k modelu 3-2-1 nebo k ještě pokročilejšímu modelu 3-2-1-1-0. Ten rozšiřuje tradiční přístup o požadavek na neměnnou nebo offline kopii záloh a pravidelné testování obnovy s nulovou chybovostí.

Model 3-2-1-1-0 v praxi

3 kopie dat
Chrání před vícenásobnými incidenty se ztrátou dat a zajišťuje přístup k vašim datům i v případě úmyslného zničení záloh.

2 typy médií
Snižují riziko kompromitace jediného způsobu ukládání a zvyšují odolnost vůči selhání hardwaru nebo softwaru.

1 kopie mimo lokalitu (offsite)
Umožňuje obnovu dat i v případě kompromitace nebo výpadku celé lokality.

1 neměnná (immutable) nebo offline kopie
Chrání před cílenými útoky na zálohy a brání jejich smazání nebo zašifrování.

0 chyb při obnově
Zajišťuje, že proces obnovy skutečně funguje i pod tlakem během incidentu.

Mít kvalitní zálohy je při útoku malwarem zásadní. Zejména malé a střední firmy by měly navrhovat strategie zálohování tak, aby odolaly úmyslné sabotáži, pravidelně ověřovat úspěšnost obnovy a zahrnout obnovu dat do širších plánů reakce na incidenty.

Obnova patří do strategie prevence

Důležitá poznámka na závěr: prevence a rychlé obnovení dat se vyplácí. Zpráva IBM Cost of a Data Breach Report 2025 zjistila, že 86 % podniků zaznamenalo v důsledku úniku dat provozní narušení. Výsledný dopad útoku proto závisí na tom, co se stane poté, co kyberzločinci získají přístup do systému a firma se ocitne pod časovým tlakem, aby útok zastavila a obnovila běžný provoz.

I když lze data nakonec obnovit, dlouhodobé výpadky znamenají finanční ztráty a vytvářejí tlak na oběť, aby zaplatila výkupné. Organizace, které dokážou rychle izolovat postižené systémy, odstranit přítomnost útočníků a obnovit provoz, výrazně snižují dopady ransomwaru i vyjednávací sílu útočníků.

 ESET PROTECT

Naše vícevrstvá technologie detekuje škodlivý kód před, během i po jeho spuštění. Úroveň detekce patří mezi nejlepší na světě.

DOZVĚDĚT SE VÍCE