
Ransomware ve firmě: co dělat v prvních hodinách útoku
Zašifrované sdílené disky a výzva k platbě v kryptoměně znamenají, že firma musí během prvních minut omezit škody a ochránit zálohy.

Organizaci Model Evaluation and Threat Research (METR) útočník v březnu 2026 ukradl API klíč a během 3 týdnů vyčerpal kredity za zhruba 600 000 dolarů. API klíč je přístupový údaj, kterým se aplikace hlásí ke službě.
Klíč byl uložen na osobní instanci služby Amazon EC2, kterou používal jeden z výzkumníků. Aplikace vytvořená s pomocí AI obsahovala chybu typu fail-open, při níž systém po selhání kontroly povolí přístup místo jeho zamítnutí. Chyba na několik dní vyřadila ověřování přístupu a zpřístupnila instanci z internetu. Útočník přiměl AI agenta, aby klíč prozradil, a přidal si SSH klíč pro trvalý přístup. METR vysokou spotřebu nerozpoznala, protože při testování běžně spotřebovává velké množství tokenů a setkává se s neobvyklými chybami souvisejícími s limity.
Poskytovatel modelů přidělil neziskové organizaci kredity zdarma, takže nevznikla faktura, která by na spotřebu upozornila. METR navíc v té době nemohla pro daný typ klíče nastavit výdajový limit. Organizace nenašla důkaz, že by útočník získal přístup k citlivým datům. V květnu 2026 zaznamenala další útok na veřejnou infrastrukturu. Nezávislý výzkumník současně objevil chybu ve veřejném prohlížeči záznamů, která mohla zpřístupnit neveřejná hodnoticí data. Ani u této chyby nejsou důkazy o zneužití. METR prohlížeč odstavila a oddělila veřejné aplikace od interního prostředí.
Bez průběžného sledování spotřeby se zneužití jediného klíče může skrýt v běžném provozu s vysokým počtem tokenů. Kontrola přístupů, oddělení veřejných aplikací a upozornění na neobvyklé čerpání proto patří k běžné správě služeb. Samotná faktura nemusí jako varování stačit, zvlášť když poskytovatel přidělil kredity zdarma. Zpráva neuvádí poskytovatele, přesný objem spotřebovaných tokenů ani to, zda lze nyní pro stejné klíče nastavit pevný limit. Bez těchto údajů nelze posoudit konkrétní službu ani skutečné náklady incidentu.

Zašifrované sdílené disky a výzva k platbě v kryptoměně znamenají, že firma musí během prvních minut omezit škody a ochránit zálohy.

Útočníci málokdy potřebují neznámou díru, stačí jim, co firma zanedbá. K tomu se za poslední rok zpřísnila pravidla. Co konkrétně zavést, aby se přes vás nedostali a abyste byli v souladu.
Napište nám, co u vás řešíte. Společně probereme, jestli vám můžeme pomoci.