Kybernetické incidenty v ČR v červenci: ransomware zasáhl státní správu i zdravotnictví, objevil se sofistikovaný bankovní vishing

Červenec potvrdil, že ransomwarové skupiny útočí na českou ekonomickou infrastrukturu napříč všemi sektory – od státní správy přes zdravotnictví až po energetiku, ale i kulturu. Analytici zaznamenali celkem 22 zdokumentovaných hrozeb, přičemž nejagresivnější kampaň vedla skupina Titan proti IT a poradenským firmám. K útokům přibyla i sofistikovaná kampaň zaměřená na mobilní bankovnictví, která pomocí vishingu v češtině napodobovala bankovní zaměstnance. Vyplývá to z analýzy zpracované českou společností ComSource, která se zaměřuje na kyberbezpečnost, síťovou infrastrukturu a datovou analytiku.
„Červencová data ukazují, že ransomwarové skupiny nejsou omezené na výrobu nebo finanční sektor – útočí systematicky na celou českou ekonomiku, včetně obecních úřadů, nemocnic i kulturních institucí. To je jasný signál, že jde o koordinovanou eskalaci, nikoli o náhodné incidenty,“ říká Jaroslav Cihelka, expert na kybernetickou bezpečnost a spolumajitel společnosti ComSource.
Ransomware útočil na veřejnou správu i zdravotnictví
Skupina The Gentlemen se 16. července zaměřila na obecní a městské úřady, kde hrozila zveřejněním citlivých dat, pokud nebude zaplaceno výkupné. Stejná skupina útočila 10. července i na energetický sektor a 23. července netradičně na významné kulturní instituce, čímž ohrozila nejen provoz, ale i cenné umělecké a návštěvnické databáze. Sektor zdravotnictví, který je vzhledem k citlivosti pacientských dat obzvlášť rizikový, byl zase terčem sofistikovaných ransomwarových útoků skupiny Qilin ve dnech 7. a 13. července.
„Útoky na nemocnice nebo energetiku nejsou jen finančním problémem napadené organizace. Jde o útoky na kritickou infrastrukturu, kde selhání systémů může přímo ohrozit zdraví lidí nebo dodávky energie. České firmy a instituce z těchto sektorů by měly investice do kybernetické obrany řešit jako prioritu, ne jako volitelnou položku,“ upozorňuje Jaroslav Cihelka z ComSource.
IT služby čelily nejkoncentrovanější kampani
Nejintenzivnější útočnou vlnu zaznamenal sektor informačních technologií a profesionálních služeb, kde skupina Titan mezi 11. a 13. červencem zasáhla několik poradenských firem, společností pro správu dat a poskytovatelů IT služeb. Výroba a průmyslové služby čelily útokům hned tří skupin – Akira, Krybit a DeadLock – což je rizikové zejména kvůli propojení provozních a IT technologií ve výrobních podnicích.
„Zaměření na firmy, které spravují data a IT infrastrukturu pro jiné organizace, je obzvlášť nebezpečný trend. Jeden úspěšný průnik do poradenské nebo datové společnosti může otevřít cestu k desítkám dalších klientů. Dodavatelský řetězec se tak stává jedním z nejslabších článků české kybernetické obrany,“ varuje Jaroslav Cihelka z ComSource.
Nová hrozba: vishing napodobující bankéře
Finanční sektor čelil v červenci sofistikované hrozbě skupiny WindTapper, která kombinovala vishing v češtině (útočníci telefonicky napodobovali bankovní zaměstnance) s pokročilým malwarem WindRelay schopným v reálném čase přenášet NFC data platebních karet mezi obětí a platebním terminálem útočníka.
„WindTapper ukazuje, kam se posouvá sociální inženýrství – útočníci si najímají česky mluvící osoby, aby telefonáty působily důvěryhodně, a kombinují to s malwarem, který dokáže v reálném čase zneužít fyzickou platební kartu oběti. Proti takto propracovanému útoku nepomůže jen technická ochrana, ale hlavně informovanost lidí, kteří dostanou podezřelý telefonát od údajné banky,“ dodává Jaroslav Cihelka z ComSource.
Souběžně probíhaly meziodvětvové phishingové kampaně skupiny xplogs22, která pomocí návnad s tématikou smluv šířila malware SnakeKeylogger a XWorm do obchodu, energetiky, výroby i finančních služeb. Za sledované období zaznamenala analýza ComSource také 215 nových detekcí uniklých přihlašovacích údajů z botnetů a phishingových zdrojů a přes 77 000 phishingových událostí celkově, z nichž byla drtivá většina identifikována a blokována.
„Kombinace ransomwaru, cíleného phishingu a nových forem mobilního podvodu potvrzuje, že hrozby se vzájemně prolínají a útočníci si mezi sebou předávají zkušenosti i nástroje. Sektory kritické infrastruktury jako energetika, zdravotnictví nebo veřejná správa čelí útokům s nejvyšším dopadem, zatímco IT služby a výroba zažívají nejvyšší počet incidentů – obojí vyžaduje soustavnou pozornost,“ uzavírá Jaroslav Cihelka z ComSource.
Analýza českého kybernetického prostředí byla připravena ve spolupráci s Group-IB, jejímž klíčovým partnerem v České republice je právě společnost ComSource. Group-IB je přední globální poskytovatel řešení pro kybernetickou bezpečnost, specializující se na prevenci kybernetických útoků, vyšetřování podvodů a ochranu digitálních aktiv. Společnost působí v desítkách zemí a je známá svým výzkumem v oblasti threat intelligence, phishingu a organizovaného kyberzločinu. (30.8.2026)