Kybernetická bezpečnosť

Storm-1175 a Medusa ransomware: Prečo je rýchlosť útočníkov vaším najväčším problémom

Nemôžete sa brániť proti niečomu, čo vás predbehne.

Čínska skupina, ktorá útočí rýchlejšie, než stíhate patchovať

Microsoft minulý týždeň zverejnil podrobnú analýzu aktéra Storm-1175, ktorý je napojený na Čínu a špecializuje sa na nasadenie ransomvéru Medusa. To, čo robí túto skupinu výnimočnou, nie je len ich technická zdatnosť. Je to ich rýchlosť.

Storm-1175 dokáže prejsť od prvotného prieniku do plnej exfiltrácie dát a nasadenia ransomvéru za menej ako 24 hodín. V niektorých prípadoch bol celý útok dokončený skôr, než sa obeť stihla pozrieť na prvé bezpečnostné upozornenie.

Skupina systematicky zneužíva zero-day zraniteľnosti v internetovo dostupných systémoch. Medzi ich najnovšie ciele patrili CVE-2026-23760 v SmarterMail a CVE-2025-10035 v GoAnywhere MFT. Obe zraniteľnosti boli zneužité ešte predtým, než boli verejne odhalené.

Kto je v ohrození

Doterajšie útoky Storm-1175 zasiahli predovšetkým organizácie v zdravotníctve, školstve, profesionálnych službách a finančnom sektore. Geograficky sa útoky sústredili na Austráliu, Spojené kráľovstvo a USA, no to neznamená, že európske organizácie môžu byť pokojné.

Skupina doteraz zneužila viac ako 16 zraniteľností v 10 rôznych softvérových produktoch vrátane Microsoft Exchange, Ivanti Connect Secure, ConnectWise ScreenConnect, JetBrains TeamCity a BeyondTrust. Ak používate čokoľvek z toho, mali by ste spozornieť.

Ich postup po prieniku je metodický: vytvorenie nových používateľských účtov, nasadenie webových shellov, využitie nástrojov pre vzdialený prístup na laterálny pohyb, krádež prihlasovacích údajov a následné znefunkčnenie bezpečnostných riešení. Až potom príde samotný ransomvér.

Prečo klasický prístup k patchovaniu nestačí

Keď skupina ako Storm-1175 zneužíva zero-day zraniteľnosti týždeň pred ich zverejnením, tradičný prístup „počkáme na patch a nasadíme ho“ jednoducho nefunguje.

Organizácie potrebujú viacvrstvový prístup:

Segmentácia siete je základ. Aj keď útočník prenikne cez perimeter, správna segmentácia mu výrazne sťažuje laterálny pohyb. Vidím v praxi, že veľa organizácií má stále ploché siete, kde kompromitácia jedného servera znamená prístup ku všetkému.

Monitoring a detekcia anomálií musia fungovať v reálnom čase. Ak vaše SOC trvá 48 hodín, kým vyhodnotí alert, Storm-1175 už dávno dokončil svoju prácu.

Princíp minimálnych privilégií nie je len teória. Keď útočník vytvorí nový účet s administrátorskými právami a nikto si to nevšimne, máte systémový problém.

A napokon, zálohy musia byť izolované a pravidelne testované. Ransomvér je najmenej bolestivý, keď máte funkčnú obnovu.

Čo robiť teraz

Ak ste zodpovední za bezpečnosť vo svojej organizácii, odporúčam nasledovné kroky:

Skontrolujte, či nepoužívate niektorý z produktov, ktoré Storm-1175 aktívne zneužíva. Overte, že máte nasadené najnovšie bezpečnostné záplaty. Preverte, či vaše detekčné pravidlá zachytia vytváranie neautorizovaných účtov a nasadenie webových shellov. A hlavne, otestujte svoju schopnosť reagovať na incident v priebehu hodín, nie dní.

Realita je, že útočníci ako Storm-1175 nečakajú. Otázka nie je, či sa niečo stane, ale kedy. A keď sa to stane, rozhoduje rýchlosť vašej reakcie.

Ak si nie ste istí, kde začať, ozvite sa nám na Cyllium. Pomôžeme vám posúdiť stav vašej bezpečnosti a pripraviť sa na to, čo príde.

#ManažérKybernetickejBezpečnosti #AuditKybernetickejBezpečnosti #RiadenieKybernetickejBezpečnosti

Ďalšie články

Súvisiace príspevky

Kybernetická bezpečnosť
11.08.2026

Keď aktualizácia nie je bezpečná: supply chain útoky sú tu

Dôverujete aktualizáciám svojich nástrojov? Tento týždeň sa ukázalo, že práve automatická aktualizácia môže byť najslabším článkom vašej bezpečnosti....

Čítať viac
Kybernetická bezpečnosť
11.08.2026

Kritická zero-day zraniteľnosť vo Fortinet FortiClient EMS: Čo potrebujete vedieť a urobiť hneď

Fortinet vydal núdzové záplaty pre kritickú zraniteľnosť CVE-2026-35616, ktorá je aktívne zneužívaná útočníkmi. Ak vo vašej organizácii používate...

Čítať viac
Kybernetická bezpečnosť
11.08.2026

Keď vám útočník podstrčí backdoor cez knižnicu, ktorú používajú milióny

Nemôžete chrániť to, čo ste si sami nainštalovali v dobrej viere. Minulý týždeň svet IT bezpečnosti zasiahla správa...

Čítať viac