
Ransomware ve firmě: co dělat v prvních hodinách útoku
Zašifrované sdílené disky a výzva k platbě v kryptoměně znamenají, že firma musí během prvních minut omezit škody a ochránit zálohy.

Útočník na 33 hodin odklonil část provozu Softaculous na vlastní server. Incident zasáhl zákaznický a fakturační web i aktualizace Virtualizoru. Několik instalací stáhlo škodlivý balíček.
Útok začal 28. srpna 2026 ve 20:57 UTC. Cizí síť oznámila přesnější trasu k části IP adres společnosti Hetzner, které používal Softaculous. BGP je protokol, podle kterého si internetové sítě vybírají cestu pro přenos dat. Přesnější oznámená trasa dostala přednost a část spojení zamířila k útočníkovi.
Odklon zasáhl několik systémů Softaculous. Patřil mezi ně zákaznický a fakturační web i server, ze kterého Virtualizor stahuje aktualizace. Útočník navíc získal platný certifikát TLS od Let’s Encrypt, protože ověření vlastnictví domény prošlo stejnou odkloněnou trasou. Prohlížeče proto nemusely zobrazit varování.
Podle odhadu Softaculous existovala během aktivních vln přibližně 72% pravděpodobnost, že síť, ke které byl server připojen, přijme podvrženou trasu. Údaj vychází z pozorovaných směrovacích bodů, nikoli z objemu zachyceného provozu. Po zásahu společnosti Hetzner odklon téměř zmizel, později se však vrátil. Běžné směrování bylo obnoveno 30. srpna mezi 05:50 a 06:10 UTC.
Virtualizor tehdy kryptograficky neověřoval stažené aktualizační balíčky. Upravený soubor proto mohl projít jako běžná aktualizace. Softaculous potvrdil napadení několika serverů, přesný počet však nezveřejnil. Firma nezná ani úplný seznam zasažených instalací, protože podvržená stahování se neobjevila v jejích záznamech. Schopnosti vloženého škodlivého programu zatím nepopsala.
Přímá kontrola se týká instalací Virtualizoru a zákaznických účtů Softaculous. U dotčených služeb je namístě se správcem hostingu zkontrolovat server, přístupové údaje, klíče API a případné neznámé účty. Rozsah potřebných opatření zatím nelze spolehlivě určit, protože chybí přesný počet napadených systémů, seznam dotčených zákazníků a popis činnosti škodlivého kódu.

Zašifrované sdílené disky a výzva k platbě v kryptoměně znamenají, že firma musí během prvních minut omezit škody a ochránit zálohy.

Útočníci málokdy potřebují neznámou díru, stačí jim, co firma zanedbá. K tomu se za poslední rok zpřísnila pravidla. Co konkrétně zavést, aby se přes vás nedostali a abyste byli v souladu.
Napište nám, co u vás řešíte. Společně probereme, jestli vám můžeme pomoci.