Zprávy

Zpráva Black Kite 2026 o ransomware ve výrobě a distribuci: Výroba zůstává hlavním cílem ransomware

mm
Přidejte Unite.AI mezi své preferované zdroje na Google

Black Kite’s Zpráva o ransomware ve výrobě a distribuci v roce 2026: Stále #1 cíl, ale profil obětí se posunul dolů na trh a do zahraničís zjišťuje, že tlak ransomware na výrobce nejen roste, ale mění tvar. Black Kite Research Group analyzovala tisíce veřejně oznámených incidentů ransomware v letech 2023 až červenec 2026, spolu s aktuálními externími daty o expozici od hlavních výrobců a distribučních společností. Její zjištění ukazují na hrozební prostředí, které se rozšiřuje geograficky, posouvá se k středně velkým podnikům a stále častěji dokáže proměnit jedinou kompromitovanou firmu v mnohem větší narušení dodavatelského řetězce.

Výroba i nadále vyniká

Výroba zůstává pět let po sobě nejčastěji cíleným odvětvím Black Kite a tempo útoků nadále zrychluje.

Prvních sedm měsíců roku 2026 přineslo 1 183 zveřejněných obětí ransomware ve výrobě, což je již více než bylo zaznamenáno během celých let 2023 nebo 2024. Ve srovnání se stejným obdobím o rok dříve se počet útoků zvýšil téměř o 40 %.

Tato vytrvalost je zvláště pozoruhodná, protože výroba i nadále zůstávala cílem i v obdobích, kdy zásahy orgánů činných v trestním řízení narušily některé z největších operátorů ekosystému ransomware.

Příčinu lze popsat poměrně jednoduše. Na rozdíl od útoků na firmy, kde mohou operace někdy pokračovat během obnovy IT systémů, kybernetický útok na výrobce může zastavit fyzickou výrobu. Zmeškané zásilky, nečinní pracovníci, smluvní sankce a narušené vztahy se zákazníky rychle zvyšují finanční tlak na oběť.

Tato dynamika činí výrobu zvláště cennou pro vydírací skupiny. Každá hodina, po kterou je výrobní linka offline, může posílit vyjednávací pozici útočníka.

Typická oběť se zmenšuje

Vysoce profilované útoky na velké globální výrobce často dominují titulům, ale data Black Kite naznačují, že střed ransomware aktivity se nachází mnohem níže na trhu.

Mediánová výrobní oběť v datové sadě generuje roční příjem 42,9 milionu dolarů. Společnosti s ročním obratem mezi 10 miliony a 100 miliony dolarů představovaly přibližně 70 % obětí s známým obratem v roce 2026.

Velké podniky zůstávají cíli, ale jejich podíl na celkovém počtu incidentů klesl, protože útočníci pronikají hlouběji do středního trhu.

Tato změna je důležitá, protože mnoho z těchto společností není izolovanými podniky. Středně velcí výrobci často dodávají součástky, zařízení, chemikálie, elektroniku, potravinářské produkty a další vstupy mnohem větším organizacím.

V důsledku toho může útok na relativně neznámého dodavatele představovat problém kontinuity podnikání pro společnosti mnohonásobně větší.

Tlak je také široce rozložen napříč výrobou. Strojírenství představovalo největší jednotlivý podsektor v datové sadě Black Kite, ale zpracované kovy, dopravní zařízení, chemikálie, elektronika a potravinářská výroba všechny tvořily významné podíly incidentů. Žádná jednotlivá nika nedominují hrozební prostředí.

Ransomware se stává globálnějším

Geografické složení ransomware ve výrobě se mění téměř tak rychle jako profil obětí.

Spojené státy zůstávají hlavním zdrojem zveřejněných incidentů, ale jejich podíl na globálních obětech ve výrobě v roce 2026 výrazně klesl. Pokles nebyl především způsoben tím, že útoky na americké společnosti zmizely. Naopak ransomware aktivita se jinde rozšířila mnohem rychleji.

Oběti ransomware ve výrobě v Evropě vzrostly v srovnatelném období roku 2026 o více než 85 %, přičemž Německo zaznamenalo nejvyšší celkový počet v regionu. Itálie, Spojené království, Francie, Španělsko, Turecko a Polsko také zaznamenaly výrazné nárůsty.

To je zvláště důležité v ekonomikách, kde výroba představuje významný podíl na průmyslové produkci a zaměstnanosti. Úspěšný útok tak může mít důsledky přesahující rozvahu jediné společnosti.

Geografický posun je také ovlivňován novějšími ransomware skupinami. The Gentlemen se například v datové sadě Black Kite objevili až koncem roku 2025, ale rychle se stali jedním z nejaktivnějších operátorů zaměřujících se na výrobce, s obzvláště viditelnou rolí v Evropě.

Krajina hrozebních aktérů se přetváří

Rychlý vzestup nových skupin je dalším charakteristickým rysem zprávy.

Téměř polovina incidentů ve výrobě zaznamenaných v roce 2026 byla přičítána hrozebním aktérům, kteří se v datové sadě Black Kite v letech 2023 nebo 2024 neobjevili. Počet skupin zaměřujících se na výrobce se také výrazně rozšířil.

Zavedené názvy nezmizely úplně, ale hierarchie se mění.

Qilin vedl incidenty ve výrobě během prvních sedmi měsíců roku 2026, následovali The Gentlemen, Akira, DragonForce a INC Ransom. Některé dříve dominantní operátory prudce klesly, zatímco nástupnické značky a zcela nové skupiny se objevily.

Pro obránce představuje tato fluktuace praktickou výzvu. Bezpečnostní strategie založené na sledování malé sady rozpoznatelných ransomware skupin se mohou rychle zastarávat. Základní slabiny, které útočníci využívají, jako jsou vystavený vzdálený přístup, neopravené zranitelnosti, odcizené přihlašovací údaje a špatně nakonfigurované systémy, mohou být proto užitečnějšími indikátory než název skupiny, která v současnosti vede žebříček.

Distribuce vytváří další bod selhání

Black Kite rozšiřuje svou analýzu mimo továrny na společnosti odpovědné za přepravu zboží mezi nimi.

Společnosti zabývající se kamionovou dopravou, přepravou nákladu a skladováním zaznamenaly méně ransomware incidentů než výrobci, ale jejich postavení v dodavatelských řetězcích může učinit jednotlivé narušení nepřiměřeně důležitým.

Zpráva upozorňuje na útok v roce 2025 na britského poskytovatele logistických služeb Peter Green Chilled. Společnost nadále přepravovala zboží, které již bylo v jejím systému, ale nové objednávky již nemohly být zpracovány. Vzhledem k tomu, že obsluhovala řadu velkých supermarketových řetězců, narušení rychle zasáhlo dodavatele, jejichž produkty již ležely ve skladech nebo čekaly na vstup do sítě.

Distribuční společnosti jsou také často menší než oběti ve výrobě. Black Kite zjistil medián ročního obratu ve výši 28,7 milionu USD mezi distribučními oběťmi, jejichž obrat je znám.

Tyto podniky často fungují s úzkými časovými okny doručení a omezenou tolerancí k delším výpadkům, což činí ransomware zvláště rušivým.

Když se kybernetický útok stane ekonomickou událostí

Zpráva používá Jaguar Land Rover’s 2025 cyberattack k demonstraci toho, co se může stát, když ransomware zasáhne společnost umístěnou v centru velké průmyslové sítě.

Výroba byla zastavena na více než pět týdnů ve třech britských závodech, což postihlo zařízení, která společně vyrábějí přibližně 1 000 vozidel denně.

Ale škody se rozšířily daleko za JLR.

Odhaduje se, že více než 5 000 organizací bylo postiženo v širším ekosystému společnosti, z nichž mnoho jsou menší dodavatelé. Odhadovaný ekonomický dopad dosáhl 1,9 miliardy liber, zatímco britská vláda zavedla záruku úvěru ve výši 1,5 miliardy liber na podporu JLR a jeho dodavatelského řetězce.

Narušení bylo natolik významné, že Bank of England jej uvedla jako jeden z faktorů přispívajících k nižšímu než očekávanému hospodářskému růstu Velké Británie během čtvrtletí.

Jedná se o extrémní příklad, ale ilustruje širší téma, které prostupuje výzkumem Black Kite: kybernetické riziko ve výrobě se zřídka omezí pouze na původní oběť.

Mnoho varovných signálů je již viditelných

Jedním z důležitějších zjištění zprávy je, že mnoho obětí ransomware vykazovalo pozorovatelné známky zvýšeného rizika ještě před tím, než se jejich incidenty staly veřejně známými.

Index zranitelnosti vůči ransomware od Black Kite hodnotí faktory, včetně vystavených služeb, zneužitelných zranitelností, uniklých přihlašovacích údajů a dalších externě viditelných indikátorů.

Téměř tři čtvrtiny obětí ve výrobě již byly v kritickém rozmezí indexu v době, kdy byly jejich incidenty zveřejněny.

Současná zranitelnost mezi největšími výrobci na světě zůstává značná. Black Kite zjistil široce rozšířené kritické zranitelnosti a uniklé přihlašovací údaje v celé monitorované populaci, i když se některá opatření v oblasti řízení zranitelností zlepšila.

Zvláště vyniká vystavení přihlašovacích údajů. Zatímco organizace učinily pokrok v snižování některých softwarových zranitelností, výskyt přihlašovacích údajů cirkulujících skrze logy krádeží zůstal neúprosně vysoký.

To vytváří útočný povrch, který nelze nutně řešit pouze tradičním opravováním.

Ransomware je nyní problémem dodavatelského řetězce

Širší důsledek je, že výrobci již nemohou považovat ransomware výhradně za interní problém kybernetické bezpečnosti.

Společnost přebírá riziko od poskytovatelů softwaru, dodavatelů a logistických firem, na které se spoléhá. Současně se její vlastní kybernetická úroveň stává součástí rizikového profilu každého zákazníka, který na její produkty spoléhá.

Regulátoři tuto propojenou realitu stále více zohledňují. Evropská pravidla, jako je NIS2, kladou větší důraz na bezpečnost dodavatelských řetězců, zatímco iniciativy ve Velké Británii a USA rozšiřují očekávání v oblasti kybernetické bezpečnosti na poskytovatele služeb, dodavatele a kritické dodavatele.

Pro výrobce to znamená, že roční dotazníky pro dodavatele a izolované interní hodnocení již nemusí být dostačující. Útočný povrch se mění příliš rychle, stejně jako ransomware skupiny, které jej využívají.

zpráva společnosti Black Kite nakonec popisuje hrozbu, která se stává spíše širší než jen větší. Útoky směřují k středně velkým firmám, rozšiřují se mezinárodně a stále častěji využívají propojení mezi výrobci, poskytovateli technologií, logistickými sítěmi a zákazníky. Výsledkem je ransomware problém, kde nejdůležitější otázkou už nemusí být, zda jedna firma dokáže odolat útoku, ale jak velká část okolního dodavatelského řetězce na ní závisí.

Antoine je vizionářský líder a spoluzakladatel Unite.AI, který je poháněn neotřesitelnou vášní pro formování a propagaci budoucnosti umělé inteligence a robotiky. Jako sériový podnikatel věří, že umělá inteligence bude mít na společnost stejně disruptivní vliv jako elektřina, a často se chvála na potenciál disruptivních technologií a AGI.