Gen. partnerAlgotech

Stadler odmítl hackerům 10 milionů CHF. Vstupem byl dodavatel

Výrobce vlaků Stadler Rail odmítl zaplatit 10 milionů švýcarských franků skupině Everest. Útočníci získali technická data přes kompromitovaný účet dodavatele; interní IT, výroba ani bezpečnost vlaků podle firmy zasaženy nebyly.

Stanislav Novotný|
23. července 2026
Stadler odmítl hackerům 10 milionů CHF. Vstupem byl dodavatel

Stačil kompromitovaný účet u dodavatele a útočníci se dostali k technickým datům jednoho z největších evropských výrobců kolejových vozidel.

Švýcarská společnost Stadler Rail potvrdila kybernetický incident, při kterém pachatelé získali přístup k platformě pro výměnu dat s dodavatelem. Skupina vystupující pod názvem Everest následně požadovala výkupné ve výši 10 milionů švýcarských franků, tedy přibližně 260 milionů korun. Stadler požadavek odmítl a podal trestní oznámení.

Dovnitř se nedostali přes Stadler, ale přes účet partnera

Incident se odehrál v polovině července. Podle vyjádření firmy útočníci využili kompromitované přihlašovací údaje dodavatele k datové platformě, přes kterou si obě společnosti předávaly technické podklady.

To je důležitý rozdíl. Nešlo podle dostupných informací o průnik do interní sítě Stadleru ani o napadení výrobních systémů. Pachatelé zneužili důvěryhodný přístup partnera – tedy cestu, která může z pohledu hlavní organizace vypadat jako běžná aktivita.

Takové útoky jsou nebezpečné právě tím, že bezpečnost firmy už neurčuje jen její vlastní ochrana. Rozhoduje také úroveň zabezpečení každého dodavatele, který má přístup k dokumentům, portálům nebo interním službám.

Vlaky ani výrobu útok nezasáhl

Stadler uvádí, že jeho vlastní IT systémy zůstaly nedotčené a výroba po celém světě pokračuje bez omezení. Získané technické informace podle firmy nejsou bezpečnostně významné a incident nemá dopad na provoz kolejových vozidel.

Společnost rovněž uvedla, že nebyla odcizena relevantní osobní data. Přesný rozsah získaných souborů ale veřejně nerozepsala.

Je proto důležité nepřehánět dopad: zveřejněné informace neukazují na sabotáž vlaků, narušení signalizace ani zastavení výroby. Jde o krádež dat přes dodavatelský přístup a následné vydírání.

Everest chtěl stovky milionů, firma odmítla

Útočníci zaslali požadavek na zaplacení 10 milionů švýcarských franků. Stadler veřejně oznámil, že výkupné nezaplatí „za žádných okolností“, a obrátil se na policii v kantonu Thurgau.

Everest působí od roku 2020. Skupina začínala jako klasická ransomwarová operace, v posledních letech se ale více soustředí na krádeže dat a vydírání hrozbou jejich zveřejnění. V některých případech také prodávala přístup do napadených sítí dalším útočníkům.

Označení „ransomware“ proto nemusí znamenat, že byly systémy zašifrovány. V tomto případě dostupné informace popisují především odcizení dat a požadavek na výkupné.

Dodavatelský účet musí mít stejnou ochranu jako interní

Případ Stadleru připomíná, že externí přístup není vedlejší technický detail. Pro útočníka může být nejsnazší cestou k citlivým informacím.

Organizace by proto měly u dodavatelských účtů:

  • vyžadovat vícefaktorové ověřování,
  • nepoužívat sdílené účty a každému partnerovi přidělit vlastní identitu,
  • omezit přístup jen na potřebná data a dobu spolupráce,
  • sledovat neobvyklé přihlášení, stahování většího množství souborů a změny zařízení,
  • pravidelně kontrolovat, které externí účty jsou stále aktivní,
  • mít připravený postup pro rychlé zablokování partnera při incidentu.

Ani silné heslo samo o sobě nestačí. Pokud útočník získá platné přihlašovací údaje, ochrana musí poznat, že se legitimní účet chová neobvykle.

Zdroje

Načítání komentářů...

Zůstaňte v obraze

Přihlaste se k odběru našeho newsletteru a získejte nejnovější informace o kybernetické bezpečnosti přímo do vaší e-mailové schránky.

Vaše údaje jsou v bezpečí. Newsletter můžete kdykoliv odhlásit.