Pro společnost s digitální infrastrukturou není závažný kybernetický incident jen abstraktní hrozbou. Útok může začít únikem API klíče, phishingem, zneužitím zranitelnosti, kompromitací dodavatele nebo použitím odcizených přihlašovacích údajů. Obzvláště složitá situace však nastává, když útočníci po proniknutí do systému požadují výkupné za obnovení systémů nebo slib, že informace nezveřejní.

V tomto okamžiku společnost čelí nejen technickému problému. Vyděrači využívají strach, časovou tísni, přehnané požadavky a nejistotu ohledně rozsahu odcizených dat. Hlavním úkolem je znovu získat kontrolu nad rozhodováním a oddělit ověřená fakta od výhrůžek.

Co ukazují incidenty PWN-ALL

Podle údajů interní analýzy PWN-ALL patřily mezi zjištěné příčiny kompromitace úniky API klíčů a dalších přístupových klíčů u třetích stran (28,3 %), slabá nebo standardní hesla (18 %) a zneužití zranitelností softwaru (7 %). Mezi další scénáře patří phishing, infostealery a kompromitace účtů.

1. „Máte 72 hodin“: manipulace s naléhavostí

V dopise adresovaném vedení nebo oddělení informační bezpečnosti mohou vyděrači stanovit lhůtu 72–120 hodin. Po uplynutí této lhůty slibují, že zveřejní data, zvýší požadovanou částku nebo se spojí se zákazníky a novináři. Hrozby jsou obvykle doplněny popisem předpokládaných finančních, reputačních a právních důsledků.

Takový časový limit je nástrojem nátlaku, nikoli samostatným důkazem rozsahu útoku. Při reakci je třeba jej zohlednit, neměl by však nahrazovat postup rozhodování. Navíc je útočník schopen zveřejnit informace ještě před uplynutím vlastního termínu.

První komunikace: ověření, nikoli přiznání

Obdržení požadavku nezavazuje společnost k okamžitému navázání korespondence. Pokud je kontakt přesto nezbytný, je žádoucí, aby jej vedl vyškolený specialista na reakci na incidenty (Incident Response) nebo vyjednavač za účasti právního týmu. Osobní e-mailová schránka ředitele nebo samostatné odpovědi zaměstnanců představují špatný základ pro řízený proces.

„Obdrželi jsme vaši zprávu a ověřujeme uvedené tvrzení. K posouzení požadovaného přístupu a rozsahu dat jsou nezbytné podpůrné informace. Obdržení zprávy neznamená uznání uváděného rozsahu narušení ani souhlas s úhradou.“

Toto je ilustrace možného postoje, nikoli univerzální text odpovědi. Rozhodnutí o tom, zda zaslat zprávu a v jaké formě, musí zohlednit okolnosti incidentu, právní doporučení a požadavky pojistitele.

Komunikace někdy umožňuje získat dodatečný čas, ale nezaručuje odklad zveřejnění a nezastavuje běh povinných zákonných lhůt. Současně je nutné omezit přístup útočníka, uchovat důkazy a zkontrolovat záložní kopie.

2. „Ukradli jsme všechno“: manipulace s objemem dat

Útočníci často tvrdí, že ukradli veškerou dokumentaci, zdrojový kód, databáze zákazníků nebo desítky terabajtů informací. Jako důkaz předkládají strukturu adresářů, názvy projektů a několik souborů. Seznam objektů však ještě nedokazuje existenci jejich obsahu.

Přístup, čtení a exfiltrace – různé okolnosti

Kompromitovaný účet nebo API klíč mohou mít omezená oprávnění. Například list v některých službách umožňuje zobrazit názvy objektů a metadata bez přístupu k obsahu. Operace read může vrátit samotná data a tím umožnit jejich kopírování. Některé operace download nebo export se nevyskytují ve všech systémech.

Univerzální hierarchie oprávnění list → read → download neexistuje. Je třeba posoudit konkrétní platformu, přidělená oprávnění a skutečně provedené požadavky. Možnost přečíst soubor ještě neznamená jeho skutečné stažení, a absence samostatného oprávnění ke stažení nevylučuje kopírování prostřednictvím čtení.

Ověření důkazů při neúplných protokolech

IR tým by měl v první řadě využívat nezávislé zdroje: protokoly autentizace a API, audit cloudu, EDR/XDR, události síťových připojení, změny přístupových oprávnění a informace o možné přípravě a exfiltraci dat. Je třeba zjistit, které zdroje byly dostupné, co bylo skutečně přečteno a jaké stopy exfiltrace se zachovaly.

Jsou-li protokoly neúplné, nelze automaticky potvrdit ani to, že k úniku nedošlo, ani věrohodnost tvrzení vyděrače. Tato nejistota musí být v hodnocení rizika výslovně uvedena.

Dalším způsobem ověření může být kontrolovaný výběr ze souboru, který útočník již uvedl. Například tým pro reakci na incidenty (IR) vybere náhodné soubory z několika projektů uvedených útočníkem a ověří, zda je útočník schopen prokázat, že disponuje jejich aktuálním obsahem, a nikoli pouze názvy. Postup je třeba předem dohodnout: útočníkovi nesmí být odhalena struktura adresářů, která mu není známa, nesmí mu být zasílány další tajné informace ani nesmí být vyprovokováno nové odcizení dat.

Taková kontrola má své meze. Předložení pěti vybraných souborů neprokazuje vlastnictví pěti milionů souborů. A naopak, odmítnutí nebo neschopnost předložit jeden vzorek neprokazuje, že ostatní data nebyla zkopírována.

Pro účely analýzy je užitečné rozlišovat mezi čtyřmi závěry:

  1. Útočník získal přístup do systému.
  2. Mohl prohlížet určité objekty nebo jejich metadata.
  3. Skutečně získal obsah konkrétních souborů.
  4. Má k dispozici kopii celého deklarovaného datového souboru.

Pro každé další tvrzení jsou zapotřebí další důkazy. Útočník by neměl být jediným poskytovatelem důkazů a zároveň hlavním hodnotitelem škody.

3. Miliony dolarů v dopise – to ještě není konečná částka

Původní požadavek odráží postoj vyděrače. Nejedná se o stanovenou cenu ani o objektivní hodnotu obnovy. Ve známých anonymizovaných případech PWN-ALL se vyskytoval značný rozdíl mezi požadovanou a skutečně vyplacenou částkou:

Původní požadavek Skutečně vyplacená částka Snížení
50 000 000 $15 000 000 $70 %
1 000 000 $75 000 $92,5 %

Ve třetím uvedeném příkladu společnost převedla 10 000 $ výměnou za slib, že budou data smazána. Z pouhé skutečnosti, že došlo k platbě, nelze vyvodit, že k smazání skutečně došlo.

Jedná se o jednotlivé anonymizované příklady poskytnuté naší společností. Neumožňují vypočítat průměrný výsledek vyjednávání, pravděpodobnost platby ani garantovanou „slevu“.

Pro srovnání: ve zprávě Unit 42 Global Incident Response Report z roku 2026 činilo mediánové snížení původního požadavku v případech, kde došlo k vyjednávání v roce 2025, 61 %. Jedná se o výsledek jiného výběru, který nelze přímo srovnávat s jednotlivými případy PWN-ALL.

Výrazné snížení požadavku neznamená, že platba je bezpečná. Rozhodnutí by mělo vycházet z možnosti samostatné obnovy, skutečné hodnoty dotčených informací, nákladů spojených s výpadkem, možných důsledků pro zákazníky a dostupných legálních alternativ. Čím méně je organizace závislá na slibech útočníka, tím pevnější je její pozice.

4. Právní rizika: sankce, pojištění a právní podpora

Tvrzení, že „platit vyděračům je povoleno“, není univerzálně platné. Platná pravidla závisí na jurisdikcích společnosti, dotčených divizích, odvětví, příjemci prostředků, způsobu platby a platných omezeních. Pro některé organizace nebo příjemce může být platba zakázána.

Zejména americký úřad OFAC varuje před sankčními riziky spojenými s platbami za ransomware. Britský úřad OFSI rovněž upozorňuje, že převod finančních prostředků nebo kryptoměn sankcionované osobě může mít závažné důsledky. Skutečnost, že se organizace stala obětí trestného činu, ji automaticky nezbavuje sankčních požadavků.

Před jakýmkoli posouzením platby je nutná právní prověrka známých adres, předpokládaného příjemce, souvisejících struktur a omezení. Prověrka jedné kryptoměnové peněženky sama o sobě nezaručuje přípustnost převodu.

Právníci by se měli zapojit již od prvního dne

Právní tým doprovází incident v každé fázi: určuje závazky vůči regulačním orgánům a klientům, koordinuje externí komunikaci, pomáhá uchovávat důkazy, prověřuje sankční omezení a dokumentuje odůvodnění rozhodnutí. Zapojit právníky až těsně před provedením platby je příliš pozdě.

Je třeba předem stanovit postup pro přípravu technických zpráv, přístup k interní korespondenci a předávání materiálů třetím stranám. V některých jurisdikcích mohou být určité komunikace chráněny advokátním tajemstvím nebo právním privilegiem (legal privilege). Zapojení právníka však automaticky nezajišťuje důvěrnost všech dokumentů a výsledků vyšetřování: použitelnost tohoto režimu vyžaduje samostatné právní posouzení. Viz vysvětlení Americké advokátní komory (American Bar Association).

Pokud máte sjednané kyberpojištění – neprodleně si zkontrolujte pojistnou smlouvu

O události je třeba včas informovat pojistitele nebo makléře v souladu s podmínkami smlouvy. Některé pojistné smlouvy stanovují schválené dodavatele služeb pro řešení incidentů (IR), právní poradce, požadavky na oznámení a předběžné schválení určitých výdajů či opatření.

Nesnažte se sami slibovat výkupné, zapojovat vyjednavače ani vynakládat velké výdaje, aniž byste si ověřili, zda je nutný souhlas pojistitele. Nutnost takového souhlasu však nesmí bránit přijetí naléhavých opatření k zastavení útoku a zachování důkazů. Na důležitost včasného oznámení pojistiteli poukazuje NCSC.

Orgány činné v trestním řízení a I-GRIP

Právní oddělení by mělo společně s vedením a týmem Incident Response včas zorganizovat kontakt s příslušnými orgány činnými v trestním řízení. Pokud již byly peníze převedeny, jsou obzvláště důležité zachované platební údaje, identifikátory transakcí, adresy peněženek, částky, čas a korespondence.

Jedním z mechanismů mezinárodní spolupráce je INTERPOL Global Rapid Intervention of Payments (I-GRIP). Pomáhá orgánům činným v trestním řízení operativně koordinovat opatření k potlačení nelegálních finančních toků, včetně těch souvisejících s virtuálními aktivy. Systém I-GRIP se však primárně používá v oblasti finančních podvodů; možnost jeho využití v konkrétním případě ransomwarového útoku posuzují příslušné orgány.

Společnost systém I-GRIP nespouští přímo a jeho použití nezaručuje zablokování ani vrácení výkupného. S podáním žádosti by se nemělo otálet až do ukončení vyjednávání. Více informací najdete v materiálu INTERPOLu ze dne 9. července 2026.

5. Korespondence a kontakty se zákazníky jako další prostředky nátlaku

Vyděrači mohou od zaměstnance požadovat, aby přiznal únik informací ještě před dokončením vyšetřování, a následně tuto informaci využít k vyhrožování, že se obrátí na regulační orgány, partnery nebo novináře. Mohou také přímo psát zákazníkům, volat zaměstnancům nebo vyhrožovat zveřejněním interní korespondence.

Ve zprávě Unit 42 za rok 2026 jsou podobné metody nátlaku (harassment) zaznamenány v 10 % případů vydírání za rok 2025 ve zkoumaném vzorku. Nejedná se o odhad pro všechny kybernetické incidenty na světě.

Společnost by měla využívat sjednaný komunikační kanál, zaznamenávat čas a obsah zpráv, omezit okruh oprávněných zástupců a předem připravit plán komunikace se zaměstnanci, zákazníky a tiskem. Domněnky nelze vydávat za potvrzené skutečnosti, ale ani zjištěný incident nelze skrývat kvůli vyjednávací pozici.

Termín stanovený útočníkem se nerovná lhůtám stanoveným zákonem

Například při uplatňování GDPR je správce osobních údajů povinen bez zbytečného odkladu informovat příslušný dozorový orgán a, pokud možno nejpozději do 72 hodin poté, co se dozvěděl o porušení bezpečnosti osobních údajů, ledaže by takové porušení s malou pravděpodobností představovalo riziko pro práva a svobody osob.

V případě pravděpodobně vysokého rizika vzniká samostatná povinnost bez zbytečného odkladu informovat dotčené osoby, s přihlédnutím k zákonným výjimkám. Okamžik zjištění se určuje na základě přiměřené míry jistoty ohledně porušení, nikoli podle znění odpovědi vyděrači. Pokud ještě nejsou známy všechny podrobnosti, lze oznámení v případě existence příslušné povinnosti doplňovat postupně. Viz vysvětlení Evropského sboru pro ochranu údajů.

V jiných zemích, odvětvích a smluvních vztazích mohou platit odlišné požadavky a lhůty. Jednání s útočníkem sama o sobě nepozastavují povinnost oznámení.

6. Ani po zaplacení nejsou poskytovány žádné záruky

Platba nezaručuje smazání dat, získání funkčního dešifrovacího klíče ani ukončení hrozeb. Útočník si může ponechat kopie, předat je svým partnerům, požadovat další peníze nebo zveřejnit informace navzdory svým slibům.

To potvrzují i další skutečná vyšetřování. Po operaci proti skupině LockBit britská Národní agentura pro boj proti kriminalitě (NCA) oznámila, že v infrastruktuře této skupiny objevila data obětí, které již výkupné zaplatily. To znamená, že platba nezajistila slíbené zničení informací. Zdroj: NCA, 20. února 2024.

Platba po částech nechrání před zveřejněním

Rozdělení výkupného na tranše nevytváří žádné dodatečné technické záruky. Data mohou být zveřejněna po první platbě, před další platbou nebo až po převodu celé částky. Ani předvedení „smazání“ souborů nedokazuje, že neexistují kopie u jiných členů skupiny nebo na jiných nosičích.

Je proto správné hovořit o platbě výměnou za slib smazání dat, nikoli o potvrzeném zakoupení „úplného smazání“. Podobně ani dešifrovací klíč, i když funguje, nedokazuje, že byla odstraněna původní zranitelnost a že byl zamezen přístup útočníka k infrastruktuře.

7. Alternativa k výkupnému: obnova a nezávislé posouzení

Před projednáním platby je třeba posoudit možnost obnovy z ověřených záložních kopií, rekonstrukce systémů a použití dostupných dešifrovacích nástrojů. Například iniciativa No More Ransom zveřejňuje bezplatné dešifrovací nástroje pro jednotlivé rodiny ransomwaru. Kompatibilitu nástroje je nutné ověřit v bezpečném prostředí; samotné dešifrování nenahrazuje odstranění příčin napadení.

Podle interního hodnocení společnosti zveřejněného na stránce PWN-ALL Ransomware Recovery se v přibližně 94 % případů napadení ransomwarem, na kterých se společnost PWN-ALL podílela v letech 2024–2026, se podařilo dosáhnout úplného nebo částečného obnovení bez zaplacení výkupného – díky záložním kopiím, výzkumu dešifrovacích prostředků nebo částečné rekonstrukci dat.

Jedná se o údaj uváděný společností PWN-ALL na základě vlastní praxe, nikoli o nezávisle ověřenou statistiku. Tento údaj nezaručuje stejný výsledek budoucím klientům a nevypovídá o pravděpodobnosti zveřejnění již odcizených informací.

V jiném článku společnosti PWN-ALL o reakci na incidenty jsme popsali situaci, ve které útočník zahájil stahování dat z úložiště AWS pouhých šest minut po získání klíče. Tento konkrétní případ ilustruje, proč je uchovávání protokolů, rychlé omezení přístupu a souběžná práce týmu IR, právníků a vedení rozhodující.

Obnovení dostupnosti systémů však nevylučuje možné porušení důvěrnosti. Otázky obnovy, exfiltrace, oznámení a další ochrany je třeba posuzovat samostatně.

Je tedy bezpečné platit vyděračům?

Ne. Výplata může být považována za jeden ze scénářů v rámci složitého incidentu, pokud je právně přípustná, nelze ji však považovat za bezpečný způsob, jak „zavřít případ“.

Je třeba postupovat souběžně: ověřovat tvrzení, omezovat rozsah narušení, uchovávat důkazy, vyhodnocovat škody, zapojit právníky a pojišťovnu, plnit oznamovací povinnosti, v případě oprávněných důvodů se obrátit na orgány činné v trestním řízení a prověřovat možnosti obnovy. Rozhodnutí o případné výplatě se přijímá samostatně na základě dohodnutého posouzení rizik.

Nejsilnější vyjednávací pozice nevzniká tehdy, když společnost umí vyjednávat, ale tehdy, když si může dovolit neplatit.

Hlavní otázkou není „o kolik lze snížit nárok“, ale „jaká rizika zůstanou po zaplacení a existuje méně nebezpečná alternativa?“

Tento materiál má informativní charakter a nepředstavuje právní poradenství ani doporučení k provedení platby. Oprávněnost platby, oznamovací povinnosti, podmínky pojistného krytí a postup při obrátění se na orgány činné v trestním řízení je nutné posoudit s kvalifikovanými poradci v oblasti příslušné legislativy.

Obdrželi jste výhružný dopis s požadavkem na výkupné? Nerozhodujte se pod nátlakem.

Pokud se vaše společnost setkala s kybervydíráním, hrozbou zveřejnění dat nebo narušením infrastruktury, tým PWN-ALL vám pomůže ověřit tvrzení útočníků, určit rozsah incidentu, zajistit důkazy, posoudit možnosti obnovy a zorganizovat řízenou reakci na incident (Incident Response).

Opírejte se o ověřená fakta, nikoli o termíny a sliby útočníka.

Získejte pomoc od PWN-ALL v případě útoku vyděračů →