Ransomware: jak na malou firmu opravdu přijde a jak se bránit
Ransomware si malou firmu nevybírá — najde si ji plošným skenováním internetu. Útok skoro vždy začne uhádnutým heslem nebo phishingem, pak se útočník několik dní tiše rozhlíží po síti a nakonec zlikviduje zálohy dřív, než začne šifrovat. Přerušit se ten řetěz dá na kterémkoli článku; nejvíc pomůže vícefaktorové ověření, zálohy mimo dosah sítě a dohled nad provozem.
Čtení na 6 min · aktualizováno 2026-09-02
Mýtus „jsme moc malí, nás si nikdo nevšimne“
„Kdo by šel po nás? Máme dvacet lidí a děláme součástky pro jednoho odběratele.“ Tahle věta padne skoro na každé první schůzce. Vychází z představy, že si útočník firmu vybere podle jména a podle toho, kolik má na účtu. Tak to ale dávno nefunguje.
Dnešní ransomware běží jako služba. Jedna skupina pronajímá nástroje, desítky dalších part plošně projíždějí internet a hledají, kde je vystavená vzdálená plocha, neaktualizovaný firewall nebo účet s heslem, které někde uniklo. Firma se nevybírá — najde se. To, že je malá, útok jenom zlevňuje.
Čísla to potvrzují. Podle ESETu se za první čtvrtletí roku 2026 objevilo na veřejných webech ransomwarových skupin 12 českých obětí, tedy dvojnásobek oproti stejnému období roku 2025. A to jsou jen ty firmy, které skupina zveřejnila — kdo zaplatil nebo se zvedl potichu, ve statistice není. Nejčastěji jde o výrobu, technologické firmy a obchod.
Z pohledu útočníka je malá firma dokonce lepší obchod než korporát.
- Nemá vlastního bezpečáka ani nikoho, kdo by v noci sledoval, co se v síti děje.
- Výpadek ji zabolí rychleji — už do týdne řeší, z čeho zaplatí mzdy.
- Pravděpodobnost, že zaplatí výkupné, je vyšší, protože nemá jinou cestu zpátky do provozu.
Jak útok reálně probíhá: od hesla po zašifrované zálohy
Útok není ten okamžik, kdy se na obrazovce objeví výzva k platbě. To je poslední krok, obvykle po dnech až týdnech tichého pobytu v síti. Právě proto se dá zastavit — má několik článků za sebou a stačí přerušit jeden.
Vstup bývá nudný. Mezinárodní průzkum Sophosu z roku 2026 přisuzuje polovinu útoků škodlivému e-mailu a phishingu, 23 % ukradeným nebo uhádnutým přihlašovacím údajům a 18 % nezáplatované zranitelnosti. ESET k tomu doplňuje, že přes 42 % průniků zvenčí začíná hádáním hesel — typicky na VPN nebo na vzdálené ploše, která je vidět z internetu.
Dál už má útok docela pevný scénář.
- Vstup — někdo klikne na přílohu, nebo se útočník rovnou přihlásí platnými údaji na VPN či RDP.
- Rozhled — několik dní mapuje síť. Hledá server s účetnictvím, výrobní systém a doménového správce. V lozích to vypadá jako běžná práce.
- Eskalace — získá účet správce. Často z hesla uloženého ve skriptu nebo ze stanice, na které se správce naposled hlásil.
- Likvidace záloh — zálohy jsou jediná věc, která mu kazí obchod, takže jdou na řadu jako první. Zálohovací server ve stejné doméně padne se zbytkem.
- Odsun dat — kopie dat putuje ven, aby bylo čím tlačit, i kdyby se obnova povedla.
- Šifrování — spustí se v pátek večer nebo přes svátek, aby si toho do rána nikdo nevšiml.
Kde se dá řetězec přerušit
Všimněte si pořadí v předchozí sekci: zálohy padnou dřív než provoz. Firma, která má zálohu na disku připojeném do stejné sítě a pod stejným účtem jako servery, ji v ten moment fakticky nemá.
Dobrá zpráva je, že útočník musí projít všemi kroky. Vám stačí, aby zakopl na jediném.
Žádné z těch opatření není samo o sobě drahé. Drahé je zjišťovat až po útoku, které z nich chybělo.
- Vícefaktorové ověření na všem, co jde z internetu — VPN, vzdálená plocha, firemní e-mail, správcovské účty. Uniklé heslo pak samo o sobě nestačí. Nejlevnější opatření s největším dopadem.
- Segmentace sítě — výroba, kanceláře, kamery a Wi-Fi pro návštěvy v oddělených úsecích. Kdo se dostane na jednu stanici, nemá tím automaticky cestu k serverům a strojům.
- Oddělené zálohy — alespoň jedna kopie mimo doménu, na kterou se z běžné sítě nedá dostat a která nejde přepsat. A vyzkoušená obnova, ne jen zelená ikonka v zálohovacím programu.
- Dohled nad provozem — někdo nebo něco, co si všimne, že se ve dvě ráno hlásí účet z jiné země nebo že stanice účetní najednou skenuje celou síť. Většina útoků má několik dní, kdy jsou tyhle stopy vidět.
- Záplaty na hraně sítě — firewall, VPN a všechno s veřejnou adresou. Díra ve VPN je pro útočníka dálnice a bývá zneužitá do pár dní od zveřejnění.
Co útok stojí ve skutečnosti
Když se mluví o ransomwaru, mluví se o výkupném. V účetnictví zasažené firmy je to ale menšinová položka — pokud se vůbec platí. Hlavní číslo jsou dny, kdy se nevyrábí, neexpeduje a nefakturuje.
Vezměte si výrobu se třiceti lidmi. Zašifrovaný server znamená, že se ráno nevytiskne výrobní zakázka ani dodací list. Lidé přijdou, ale nemají podle čeho pracovat. Mzdy běží, nájem běží, odběratel má ve smlouvě termín. Pět dní výpadku je pět dní tržeb pryč, k tomu penále a přesčasy na dohánění skluzu. E-shop v předvánoční sezoně nebo ordinace bez přístupu ke kartám pacientů jsou na tom stejně.
K tomu se přidají náklady, se kterými nikdo předem nepočítá: forenzní analýza, obnova serverů, přeinstalace stanic, výměna hesel napříč firmou, právník. Zmíněný průzkum Sophosu uvádí průměrné náklady na obnovu 1,7 milionu dolarů na incident — bez výkupného. Vzorek tvoří spíš větší organizace, ale poměr platí i o několik řádů níž: obnova stojí víc než ta výzva k platbě.
Pak je tu dohra. Pokud unikla osobní data zákazníků nebo zaměstnanců, řešíte ohlášení Úřadu pro ochranu osobních údajů do 72 hodin a informování dotčených lidí. A začnou se ptát odběratelé. Zákon č. 264/2025 Sb. o kybernetické bezpečnosti, účinný od 1. listopadu 2025, dopadá přímo zhruba na 6 000 středních a velkých organizací pod dozorem NÚKIB — vaše firma mezi nimi nejspíš není. Jenže ty, které pod něj spadají, musí hlídat i své dodavatele. Požadavky tak k malé firmě přijdou smlouvou a dotazníkem, ne od úřadu. Totéž dělají pojišťovny u kyberpojištění.
První tři kroky a jak zjistíte, kde dnes stojíte
Když má firma udělat jen tři věci, jsou to tyhle — v tomhle pořadí a bez ohledu na to, kdo jí spravuje IT.
Zbývá otázka, na kterou tyhle kroky neodpoví: kde vlastně dnes stojíte. Většina firem, se kterými začínáme, netuší, kolik má služeb vystavených do internetu, kdo všechno má správcovská práva a jestli zálohy vůbec pokrývají to, na čem stojí provoz. To zjistí vstupní audit sítě — projde se hrana sítě, účty, segmentace a zálohy a na konci máte seznam nálezů seřazený podle rizika, ne podle abecedy.
Ať už ho uděláte s někým nebo svými silami, cíl je stejný: vědět, který článek řetězu u vás chybí, dřív než ho najde někdo za vás.
- Zapněte vícefaktorové ověření všude, kam se dá dostat z internetu. Začněte VPN, vzdálenou plochou a e-mailem, pak správcovské účty. Obvykle je to práce na jeden den a zavře to nejčastější cestu dovnitř.
- Dostaňte jednu kopii záloh mimo dosah sítě a zkuste z ní obnovit. Ne otestovat zálohu — obnovit celý server a změřit, jak dlouho to trvalo. To číslo je váš skutečný výpadek.
- Zjistěte, co je z vaší sítě vidět z internetu. Otevřené RDP, správa firewallu na veřejné adrese, zapomenutá kamera nebo NAS. Co venku být nemusí, vypněte. Co musí, schovejte za VPN s ověřením a udržujte záplatované.
Časté dotazy
Máme zálohy na NASu v serverovně. Stačí to proti ransomwaru?
Samo o sobě ne. NAS připojený do stejné sítě a přístupný stejnými účty útočník smaže nebo zašifruje dřív, než spustí šifrování na serverech — likvidace záloh je jeden z prvních kroků útoku, ne poslední. Potřebujete alespoň jednu kopii, na kterou se z běžné sítě nedá dostat: odpojený disk, neměnitelné úložiště nebo cloud s odděleným přihlášením. A hlavně vyzkoušenou obnovu, ať víte, kolik hodin nebo dní vám zabere.
Vyplatí se zaplatit výkupné?
NÚKIB i policie platbu dlouhodobě nedoporučují a z praxe je to špatný obchod. Platba nezaručí funkční dešifrování, obnova i po zaplacení trvá dny, data už jsou stejně venku a firma se označí jako ta, která platí. Rozhodovat se navíc budete v nejhorší možné chvíli, pod tlakem a bez informací. Proto se plán obnovy připravuje dopředu, ne až v pátek večer.
Spadá naše malá firma pod nový zákon o kybernetické bezpečnosti?
Přímo pravděpodobně ne. Zákon č. 264/2025 Sb., účinný od 1. listopadu 2025, míří zhruba na 6 000 středních a velkých organizací ve vyjmenovaných odvětvích a dozoruje ho NÚKIB. Dopadne na vás ale nepřímo: pokud dodáváte někomu, kdo pod něj spadá, přijdou bezpečnostní požadavky ve smlouvě nebo v dodavatelském dotazníku. Podobně se dnes ptají pojišťovny, než vám vystaví kyberpojištění.
Jak poznáme, že už někdo v naší síti je?
Bez sledování provozu většinou nijak — pozná se to až šifrováním. Vodítka přitom existují: přihlášení mimo pracovní dobu nebo z cizí země, nově vzniklý správcovský účet, chyby v zálohování, které se objeví „samy od sebe“, stanice jedoucí o víkendu na plný výkon. Právě proto má smysl mít nad provozem dohled, který tyhle věci hlásí ve chvíli, kdy se dějí, a ne až zpětně.
Další články
Proč oddělit kamery, tiskárny a IoT od firemní sítě
Kamery, tiskárny, docházkové terminály a chytrá čidla patří do vlastní, oddělené části sítě — ne mezi počítače a servery.
Dostali jste bezpečnostní dotazník od odběratele? Návod, jak ho zvládnout
Bezpečnostní dotazník od odběratele není šikana ani formalita — je to výtah z povinností, které má váš zákazník podle zákona o kybernetické bezpečnosti a které musí přenést na dodavatele.
Audit firemní sítě: co se při něm zjistí a proč začít právě tím
Audit firemní sítě zjistí, jak je vaše síť ve skutečnosti postavená a kudy se do ní dá dostat — od pravidel na…
Chcete vědět, jak na tom je vaše síť?
Vstupní bezpečnostní audit za fixní cenu vám řekne, co je rizikové a co řešit první.