21. července 2026

Ransomware: co MFA skutečně zastaví — a co upřímně ne

Colonial Pipeline, Change Healthcare, MGM: většina ransomwaru přichází přes účet, ne exploit. Kde MFA pomáhá a kde upřímně nemůže.

Zeptejte se dodavatele bezpečnostních řešení na ransomware a obvykle dostanete stejnou odpověď: jejich produkt ho zastaví. Tento článek takovou odpovědí není. Šifrování vašich serverů probíhá hluboko pod vrstvou ověřování, takže je namístě se ptát, zda je ověřovací produkt vůbec relevantní. Upřímná odpověď zní: pro způsob, jakým většina ransomwarových incidentů skutečně začíná, ano — a pro nezanedbatelnou menšinu z nich ne. Vědět, co je co, stojí za deset minut.

Ransomware se zřídka vlamuje. Přihlašuje se.

Rok co rok dochází průzkum Sophos State of Ransomware ke stejným dvěma hlavním příčinám, které se střídají na prvním místě: kompromitované přihlašovací údaje a zneužité zranitelnosti. Jinými slovy, zhruba v polovině skutečných incidentů útočník nepřekonal vůbec žádný software. Přihlásil se platným heslem, hlavními dveřmi, které se na nic dalšího neptaly.

Tři dobře zdokumentované případy ukazují, jak to vypadá v praxi.

  • Colonial Pipeline, 2021. Útok, který odstavil největší palivovod ve Spojených státech, začal jediným heslem ke starému účtu VPN. Účet se už aktivně nepoužíval, ale stále fungoval, heslo se objevilo v uniklé databázi přihlašovacích údajů a VPN neměla žádný druhý faktor. Žádný exploit, žádný škodlivý kód na perimetru — přihlašovací formulář udělal přesně to, co se mu řeklo.
  • Change Healthcare, 2024. Průnik, který ochromil zdravotnické platby napříč USA, začal tím, že se útočníci přihlásili do portálu vzdáleného přístupu Citrix ukradenými přihlašovacími údaji. Vlastní firemní politika vyžadovala MFA na externích systémech; na tomto portálu chybělo. Útočníci pak strávili devět dní pohybem po síti, než nasadili ransomware — o těch devíti dnech více níže.
  • MGM Resorts, 2023. Útočníci přesvědčili helpdesk, aby resetoval přihlašovací údaje zaměstnance, kterého si předem našli na LinkedIn, a poté nasadili ransomware, který vyřadil z provozu hrací automaty, klíče od pokojů i rezervace — se škodou, kterou MGM vyčíslilo na téměř 100 milionů dolarů. Poučení tu jde hlouběji: MFA existovalo, ale jakýkoli druhý faktor, který dokáže helpdesk resetovat na základě jediného telefonátu, je jen tak silný jako ten telefonát.

Žádný z těchto případů nezačal neopraveným serverem. Všechny tři začaly účtem.

Dny uprostřed

Ransomware je posledním krokem průniku, ne prvním. U Change Healthcare uplynulo mezi prvním přihlášením a šifrováním devět dní. Právě v tomto okně útočníci odvádějí práci, která dělá ransomware ničivým: pohybují se laterálně přes RDP a SSH, sbírají administrátorské přihlašovací údaje, dostávají se k zálohám.

Téměř všechen tento pohyb probíhá přes ukradené účty, protože přihlášení je tišší než exploit. To znamená, že každé interní přihlášení, které vyžaduje schválení odolné vůči phishingu, není jen zámek — je to nástražný drát. Žádost o schválení, která dorazí na telefon administrátora kvůli přihlášení, jež nikdy nezahájil, je jedním z nejranějších a nejjasnějších signálů průniku, jaké může organizace dostat — v okamžiku, kdy je incident ještě neoprávněným přihlášením, a nikoli vzkazem s požadavkem na výkupné.

Co MFA upřímně zastavit nemůže

Teď druhá polovina pravdy. V roce 2023 vedla skupina Cl0p masovou vyděračskou kampaň prostřednictvím zero-day zranitelnosti typu SQL injection v MOVEit Transfer, produktu pro řízený přenos souborů. Postiženy byly tisíce organizací. Žádné přihlašovací údaje nebyly vylákány phishingem a žádné výzvy schváleny, protože exploit se vrstvy ověřování vůbec nedotkl.

Ověřování nepomůže, když útočník jde kolem přihlášení, a ne skrz něj: neautentizovaná chyba umožňující vzdálené spuštění kódu ve vystaveném zařízení, exploit jádra eskalující oprávnění na stroji, kam se už dostal. Toto území patří záplatování, segmentaci sítě, detekci na koncových zařízeních a offline zálohám — úplný kontrolní seznam najdete v průvodci CISA #StopRansomware. Dodavatel ověřování, který tvrdí, že bez dalšího „zastaví ransomware“, prodává za hranicí toho, co ověřování dokáže.

Kde do toho zapadá Notakey

Notakey pokrývá vstupní cesty, na nichž byly výše uvedené případy postaveny — jako jedna vrstva hloubkové obrany, nikoli náhrada těch ostatních.

  • Nejběžnější hlavní dveře dostanou skutečný druhý faktor. VPN přes RADIUS, přihlášení do Windows včetně vzdálené plochy, Linux SSH — praktické návody pokrývají 2FA na VPN, vzdálenou plochu Windows a SSH přes PAM. Uniklé heslo k VPN samo o sobě — celý vstup do Colonial Pipeline — neotevře nic.
  • Schválení jsou čitelná, takže ta nečekaná vyčnívají. Každá žádost ukazuje přesně, co se schvaluje: který systém, která akce, odkud. Výzva, kterou uživatel sám nevyvolal, je viditelně cizí — nástražný drát z předchozí části, a to ve dnech, kdy lze průnik ještě zastavit.
  • Klíč nelze resetovat telefonátem. Je vygenerován v zabezpečeném hardwaru telefonu a nikdy ho neopustí. Neexistuje žádné sdílené tajemství, které by helpdesk mohl přečíst přesvědčivému volajícímu — a právě tuto mezeru využili útočníci na MGM.

Co Notakey nedělá: nezazáplatuje vaše zařízení Citrix, neodhalí exploit jádra ani neobnoví vaše zálohy. Pokud vám dodavatel tvrdí, že jeden produkt zvládne tohle všechno, držte si ruku na peněžence.

Přesvědčte se sami

Nejrychlejší způsob, jak posoudit schvalovací tok, je jednou si jím projít: přečíst a podepsat konkrétní akci z vlastního telefonu, místo klepnutí na výzvu bez kontextu.

Vyzkoušejte živé demo a podepište jednu asi za dvě minuty, nebo požádejte o demo a my namapujeme vaše přihlášení k VPN, SSO nebo Windows na pilotní provoz na vaší vlastní infrastruktuře.

← Všechny články

První přihlášení bez hesla už tento týden

30minutový rozhovor s inženýrem, žádná prodejní prezentace. Společně naplánujeme, jak ve vašem prostředí s VPN, SSO nebo Windows spustit funkční pilotní projekt.